文本版|topic 高级搜索
   名人堂 帮助 论坛制度 意见反馈 | 首页 博客 周新贴 专题 求职 读书
RSS 底部
 
社区导航: 专家门诊   网络技术   操作系统   数据库   程序设计   系统应用   考试认证   CIO及信息化   站长交流   综合交流   下载基地  51CTO产品服务 设为首页 | 收藏本站
51CTO技术论坛» Windows » IIS使用指南之六 :在IIS中部署HTTPS服务       [ 打印]  [ 订阅]  [ 收藏]  [ 推荐给朋友]   [ 本帖文本页]

论坛跳转:
     
标题: [转载] IIS使用指南之六 :在IIS中部署HTTPS服务  ( 查看:181  回复:2 )   
 
特爱蚂蚁
管理员  点击可查看详细


诚信兄弟   行业勋章   技术勋章   管理员专用   十二生肖之牛  
帖子 1261
精华 3
无忧币 3102
积分 1300
阅读权限 255
来自 (保密)
注册日期 2008-6-3
最后登录 2008-9-5 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-7-7 16:50   标题:IIS使用指南之六 :在IIS中部署HTTPS服务
上一帖 |
在IIS中部署HTTPS服务非常简单,所需要的就是在Web服务器上具有服务器身份验证证书,并将证书绑定在Web站点。如果Web服务器属于活动目录并且活动目录中具有在线的企业证书颁发机构,则可以在配置过程中在线申请并自动安装Web服务器证书,否则你需要离线申请Web服务器证书。
:To'P
Y7XjE51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离
申请Web服务器证书的步骤如下: 51CTO技术论坛/hu2H1]&]
在Web服务器上运行管理工具下的Internet信息服务管理控制台,在左面板展开Web站点节点,然后右击需要部署HTTPS服务的网站,在此我右击默认网站,选择属性

t }(K#A(J(h(y"N,T51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离
默认网站属性对话框,点击目录安全性标签,然后点击服务器证书按钮; ,[
fiA,v6G\eg1SG

;l&\3Kr/yfUV{
欢迎使用Web服务器证书向导页,点击下一步
B9^:gN:Sw!F0M+R        E服务器证书页,选择新建证书,点击下一步;如果已经具有其他的服务器身份验证证书,则可以选择分配现有证书来将现有证书分配给此Web站点; bbs.51cto.com,|rz&F tPjn
51CTO技术论坛U'M&t~@4Ar.h
 
nN*G3rD+YU%E B*ZWbbs.51cto.com接下来的操作步骤我根据证书申请方式的不同,分别进行介绍:

jfu/w(?c
在线申请证书 ,o.C1WSO*j1L
延迟或立即请求页,选择立即将证书请求发送到联机证书颁发机构,然后点击下一步
9J0ef
k^L(n9p&Cbbs.51cto.com

6jE]        m        f$V51CTO技术论坛名字和安全性设置页,在名称栏为新证书输入一个容易分辨的名字,然后点击下一步
M@` Rh(P-j51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离 51CTO技术论坛xd}R(@;e
单位信息页,在单位部门栏中分别输入相关信息,然后点击下一步51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离y(~qL+?~$N

Cax0JQ{|+W(`51CTO技术论坛站点公用名称页,输入Web站点的FQDN,这个名称将被用户用于访问这个站点,如果你输入的FQDN和用户访问所输入的FQDN不一致,那么在通过HTTPS连接此Web站点时会发生错误,在此我输入Web站点的FQDN munich.winsvr.org,然后点击下一步
B vr$L+x3i bbs.51cto.comKQj1gz)n7|{
地理信息页,输入你的相关信息,然后点击下一步51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离m-n:Qn4GcjY5]^!zT
51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离6pCr4uT#c$F$]
SSL端口页,输入你需要让客户用于访问此Web站点的HTTPS服务端口,建议你总是使用默认的443,点击下一步
0OD!J4p} 51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离
yA&Zm,@I*n

选择证书颁发机构页,如果你具有多个联机的证书颁发机构,在此可以选择向哪个发起证书申请。在此我接受默认的选择,然后点击下一步bbs.51cto.com1{6hQuVB5Q[


TJd/B8I;m+eS51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离
证书请求提交页回顾你的设置,然后点击下一步 w3w M ^l
51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离^[2pe6Y9P
最后,在完成Web服务器证书向导页,点击完成。此时,证书向导已经从联机证书颁发机构申请了一个Web服务器证书,你可以在目录安全性标签点击查看证书按钮来查看证书状态。 WpB!I"@,|#In{_,W1}
51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离+z6a|\D
离线申请证书 bbs.51cto.com6q
X        Hb`3bH!n

如果活动目录中没有在线的企业证书颁发机构或者Web服务器并不位于活动目录环境中,那么你必须离线申请Web服务器证书。
E f:a-wQ5_:BU0Q51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离延迟或立即请求页,选择现在准备证书请求,但稍后发送,然后点击下一步bbs.51cto.com1?
|[$d7O%a/|2c


R.VtU6U51CTO技术论坛名字和安全性设置页,在名称栏为新证书输入一个容易分辨的名字,然后点击下一步
$SQbMd3yTm(Hj
^Y8S}+_U sE7omA51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离单位信息页,在单位部门栏中分别输入相关信息,然后点击下一步bbs.51cto.com:e!I5V0]y4Q
4{-~,ND
jW YQ

站点公用名称页,输入Web站点的FQDN munich.winsvr.org,然后点击下一步
F'd{7w.yqc
uv*O%B51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离
*eq1mM9[s$uO(X
地理信息页,输入你的相关信息,然后点击下一步
}L3C[0gI C@h51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离 bbs.51cto.combBFw Ee/@
证书请求文件名页,输入证书申请请求保存到的文件名,在此我接受默认设置c:\certreq.txt,点击下一步51CTO技术论坛G;Jt iO7O%waS s
51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离Rh:B        v]g'}X:Q
请求文件摘要页回顾你的设置,然后点击下一步
.D2_;vw,H5n 9L Xe2@tE8u ^ m&u
完成Web服务器证书向导页,点击完成,此时,证书请求信息保存到了c:\certreq.txt文件中。
'G U!pj2R:g
        sm9L;eD%x3Lu51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离现在我们访问证书颁发机构的Web注册登录页面,如下图所示,点击申请一个证书链接;

g,f+w.er/y51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离

7x`6y^;?5Q)r然后点击高级证书申请链接;
9VL$[%W5?9fOu/ol
s5m'SL!p9@        n-R!?51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离然后再点击使用 base64编码的CMC 或PKCS #10文件提高一个证书申请,或使用base64编码的PKCS#7文件续订证书申请+yD5\5vM#vpI|p ]

2D9S'Un1eH提交一个证书申请或续订申请页,你可以点击浏览要插入的文件来插入前面保存的证书申请信息文件的内容,不过有时IE的安全设置会阻止这一行为,你可以打开证书申请信息文件,然后将所有内容复制到保存的申请文本框中,如下图所示,然后在证书模板栏选择Web服务器,再点击提交51CTO技术论坛1npd+Tt        Nm.[
51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离 qj;M2b,I8b)w
在此我的证书颁发机构设置为自动颁发证书,因此此时已经颁发了证书,如果证书颁发机构设置为手动颁发证书,那么你还需要在证书颁发机构管理控制台中手动颁发证书。点击下载证书链接,然后将证书保存在本地目录中。 P7eDXfHNT
bbs.51cto.comR&bG}%f8}-A
 
%~RP Cl(sT51CTO技术论坛再次回到Internet信息服务管理控制台,右击默认网站,选择属性;在默认网站属性对话框,点击目录安全性标签,然后点击服务器证书按钮; w^{Wl0u nN2X        d"U
欢迎使用Web服务器证书向导页,点击下一步
UP8U{+F*H51CTO技术论坛挂起的证书请求页,选择处理挂起的请求并安装证书,点击下一步

R5uN5K5Eh5Y g{51CTO技术论坛

1qag(?&ru51CTO技术论坛处理挂起的请求页,点击浏览选择刚才保存的证书文件,点击下一步
Mg
L"lRXjbbs.51cto.com
D\6z)hJ
f8\DKyZ4}_

SSL端口页,接受默认的443,点击下一步51CTO技术论坛ud)X(Hc Z
bbs.51cto.comJ(Ss*h,A~"Qj
证书摘要页回顾你的设置,然后点击下一步
xG,M?~-t@51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离 z        Y0m;M
g

完成Web服务器证书向导页,点击完成。此时,证书已经安装完毕,另外在离线申请Web服务器证书时需要特别注意:你必须将颁发证书的证书颁发机构的CA证书导入到本地计算机所信任的根证书颁发结构中,否则此证书无法使用。在此由于我已经导入,所以不再进行这个操作。
dGq`_+p5vE"m$f`51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离配置Web站点强制使用HTTPS服务 51CTO技术论坛ikf7?%G5K
当Web站点绑定服务器身份验证证书之后,已经可以通过HTTPS服务访问Web站点了。只是此时还允许通过未加密的HTTP服务访问Web站点,如果需要强制Web站点使用HTTPS服务,则进行以下配置:
.m1SZy%R"F{9\1N+y9Q51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离在网站属性的目录安全性标签中点击安全通讯框架中的编辑按钮;
#?UOj ~{51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离
"Ct:T?h-M在弹出的安全通信对话框上,勾选要求安全通道(SSL),此时将强制只能使用HTTPS服务访问此Web站点;默认加密强度只有40位,如果你需要更高的加密强度则勾选要求128位加密,不过这也要求客户端浏览器支持128位加密;
'i:W
tp~gYt51CTO技术论坛
默认情况下忽略客户端证书,这允许用户不必提供用户证书就可以通过HTTPS连接到此Web站点,如果要让用户提供证书,请使用接受客户证书要求客户端证书,其中后者要求客户必须具有用户证书才能通过HTTPS连接到此Web站点。
~O5QC$a4f+^51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离另外你还可以启用客户端证书映射功能,它可以将用户证书映射到活动目录中的用户,从而根据用户访问网站时提供的证书自动识别用户。 S6j|*[4Vi8A1q
在此我仅强制用户只能使用HTTPS来访问此Web站点,因此只是勾选要求安全通道(SSL)要求128位加密,然后点击两次确定回到Internet信息服务管理控制台。
)Zu/gF        k)S51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离
w F2y*l'V51CTO|计算机|网络|信息|技术|安全|路由器|网管|Windows|Vista|数据库|网站|开发|下载|灌水|零距离我们首先通过HTTP来访问此Web站点试试,访问失败,提示要求必须通过安全通道查看,
DW3f ~}yd)d$W 51CTO技术论坛@If6Ib.n
于是使用HTTPS来进行访问,访问成功,如下图所示,右下角的小锁标志代表是通过HTTPS进行的访问,将鼠标移动到它上面,可以看到现在的加密强度为128位。 &~ s_ hb




喜欢篮球和bbs的纯情小正太一枚..
2008-7-7 16:501楼
[ 顶部 ]
 
heliangsyz
新新人类  点击可查看详细


十二生肖之虎   白羊座   行业勋章   技术勋章   诚信兄弟  
帖子 107
精华 0
无忧币 262
积分 172
阅读权限 20
注册日期 2007-10-31
最后登录 2008-9-3 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-7-7 17:00 
我做过这个实验,不过现在都差不多忘了,呵



【专家门诊】Linux网络管理实战解疑
2008-7-7 17:002楼
[ 顶部 ]
 
hongwish8es
技术员  点击可查看详细



帖子 588
精华 0
无忧币 17
积分 533
阅读权限 30
注册日期 2008-3-24
最后登录 2008-9-5 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-8-1 17:40 
谢谢分享!



网络虽虚拟,技术无边界,来看看大家“真面目”!
2008-8-1 17:403楼
[ 顶部 ]
     
论坛跳转:  

| | |

| | |

| | |

标记已读 · 删除论坛Cookies · 文本版 · WAP
 
| 诚征版主 | 版主堂 | 意见建议 | 大史记 | 论坛地图
Copyright©2005-2008 51CTO.COM  Powered by Discuz!
本论坛言论纯属发布者个人意见,不代表51CTO网站立场!如有疑义,请与管理员联系。
京ICP备05051492号