基于数字证书安全Web的配置V1.3

上传人:沈*** 文档编号:42363502 上传时间:2021-11-25 格式:DOC 页数:30 大小:1.08MB
收藏 版权申诉 举报 下载
基于数字证书安全Web的配置V1.3_第1页
第1页 / 共30页
基于数字证书安全Web的配置V1.3_第2页
第2页 / 共30页
基于数字证书安全Web的配置V1.3_第3页
第3页 / 共30页
资源描述:

《基于数字证书安全Web的配置V1.3》由会员分享,可在线阅读,更多相关《基于数字证书安全Web的配置V1.3(30页珍藏版)》请在装配图网上搜索。

1、1基于数字证书安全 Web 的配置 V1.3 目 录1.引言引言 .32. IIS WEB 服务器配置步骤服务器配置步骤.32.1 安装 IIS WEB服务器.32.2 添加证书管理单元.32.3 国调根证书和网省调根证书的导入.72.4 安装 WEB服务器证书.102.5 配置 IIS .113. 厂站端的配置厂站端的配置 .144. APACHE WEB 服务管理器的配置服务管理器的配置.155. 常见问题和解决方法常见问题和解决方法.171. 我插入 usbkey,远程访问我的 web 服务器,为什么在连接后,跳出的提示选择证书对话框中看不到我的 Key 内的证书?.173.我在电厂客户

2、端为什么访问不了调度侧 web,为什么没有提示我输入 PIN 码的对话框出现?.204 为什么我不能访问 web,并提示 401.1 401.2 401.3 等错误?.215.为什么我修改了我的 IIS 配置,还是访问不了我的 Web server 呢?.276. 如何让我的 IIS 支持多种访问目录和页面,如何同时支持 http 和 https 呢?.27 21.引言引言为了保护敏感数据在传送过程中的安全,可以采用 SSL(Security Socket Layer)加密机制,在浏览器(如 Internet Explorer、Netscape Navigator)和 Web服务器之间构造安全

3、通道来进行数据传输。HTTPS 协议内置于其浏览器中,HTTPS 协议使用 SSL 在发送方把原始数据进行加密,然后在接受方进行解密,加密和解密需要发送方和接受方通过交换共知的密钥来实现,而交换密钥之前双方身份的认证成为安全的焦点。数字证书的使用允许 SSL 提供身份认证功能客户端认证其所请求连接的服务器身份,服务器认证请求连接的客户端身份。2. IIS Web 服务器配置步骤服务器配置步骤2.1 安装安装 IIS Web 服务器服务器Internet 信息服务 (IIS) 是 Windows 的组件,此组件可以很容易将信息和业务应用程序发到 Web, IIS 是流行的 Web 服务器之一。要

4、安装 IIS,首先插入 win2000 光盘,选择添加/删除 Windows 组件,选择 Internet 信息服务组件,就可顺利安装 IIS Web 服务器。2.2 添加证书管理单元添加证书管理单元1.点击“开始”“运行”,在对话框中输入“mmc”,启动控制台。3下面是启动后的新控制台2.选择菜单“控制台” “添加/删除管理单元”,打开“添加/删除管理单元”对话框43.选择“独立”页,点击“添加”按钮,打开“添加独立管理单元”窗口4.选择选择“Internet 信息服务信息服务”,点击,点击“添加添加”按钮按钮55.选择“证书”,点击“添加”按钮,在“证书管理单元”中选择“计算机帐户计算机帐

5、户”,点击“完成”按钮6.点击“关闭”按钮,关闭“添加独立管理单元”窗口7.点击“确定”按钮,关闭“添加/删除管理单元”窗口8.点击控制台上的“保存”按钮,保存为“证书管理控制台.msc”.此时,控制台的界面如图 162.3 国调根证书和网省调根证书的导入国调根证书和网省调根证书的导入1.国调根证书导入打开建立的 mmc 控制台,鼠标右击“受信任的根证书颁发机构” ,选择“所有任务”的导入,7点击“下一步” ,导入文件(浏览国调根证书文件,文件类型为 X.509 证书(*.cer; *.crt) ), 然后点击“下一步” ;8注意一定要点击浏览按钮,手动来选择导入证书注意一定要点击浏览按钮,手

6、动来选择导入证书在证书存储对话框中,选择“将所有的证书放入下列存储区(P), 证书存储: 点击浏览,选择证书存储,一定要选中一定要选中“显示物理存储区(显示物理存储区(S) ”复选框复选框,点击 “受信任的根证书颁发机构” ,一定要选择一定要选择“本地计算机本地计算机” ,然后“确定”9,然后点击“下一步”即可完成导入。=2.中级根证书(即国调颁发给你们的证书)的导入步骤与国调根证书导入相似。打开建立的 mmc 控制台,鼠标右击“中级证书颁发机构” ,选择“所有任务” 的导入,点击“下一步” ,导入文件(浏览国调颁发给你们的证书文件,文件类型为 X.509 证书(*.cer; *.crt) )

7、, 然后点击“下一步” ;在证书存储对话10框中,选择“将所有的证书放入下列存储区(P), 证书存储: 点击浏览,选择证书存储,一定要选中一定要选中“显示物理存储区(显示物理存储区(S) ”复选框复选框,点击 “中级证书颁发机构” ,一定要选择一定要选择“本地计算机本地计算机” ,然后“确定” ,然后点击“下一步”即可完成导入。2.4 安装安装 Web 服务器证书服务器证书打开刚才建立的证书管理控制台,在“控制台”窗口中选择“证书”,在“个人”项目上单击鼠标右键,选择选择“所有任务所有任务”“导入导入”,打开,打开“证书导入向导证书导入向导” 对对话框,根据对话框提示输入话框,根据对话框提示输

8、入 PKCS12 文件的路径,以及私钥保护密码(生成时文件的路径,以及私钥保护密码(生成时有,用文件方式发行)有,用文件方式发行) ,完成服务器证书导入。,完成服务器证书导入。注意:在控制台需要刷新,才能看到您导入的证书,按注意:在控制台需要刷新,才能看到您导入的证书,按 F5 键或者按照下键或者按照下图操作图操作刷新来查看您当前证书刷新来查看您当前证书112.5 配置配置 IIS启动 “Internet 信息服务”(机器名)默认 Web 站点,单击鼠标右键,选择菜单项“属性”。打开“默认 Web 站点属性”对话框,选择“目录安全性”页,单击“服务器证书(S)”按钮(见图 2) 。图 2 默认

9、 Web 站点属性进入“Web 服务器证书向导”,在“服务器证书”对话框中选择“分配一个已存在的证书”(见图 3) ,单击“下一步”按钮;图 3 “服务器证书”对话框12在“可用的证书”对话框(见图 4)中选择要安装的服务器证书(本例中是本例中是10.144.100.244,和前面的过程类似,和导入国调根证书相同的方法,和前面的过程类似,和导入国调根证书相同的方法,用控制台用控制台证书证书个人个人所有任务所有任务导入导入) ,完成 Web 服务器证书的安装,回到“默认 Web 站点 属性”对话框(见图 5) 。图 4 “可用的证书”对话框图 5 “默认 Web 服务器 属性”对话框13在“默认

10、 Web 服务器 属性”对话框的“目录安全性”页上单击“编辑”按钮,进入“安全通信”对话框(见图 6)图 6 安全通信选择“申请安全通道(SSL) ”、 “申请 128 位加密” , “申请客户证书”,单击“确定”按钮。返回“默认的 Web 服务器 属性”对话框,单击“确定”按钮,完成IIS 的配置。需要注意的一点是,在您的需要注意的一点是,在您的 IIS 配置中,需要让外界访问配置中,需要让外界访问的虚拟目录,它的设置必须在目录安全性的虚拟目录,它的设置必须在目录安全性 匿名访问和验证匿名访问和验证控制控制 编辑编辑 需要选中匿名访问的选择,否则不能访问。需要选中匿名访问的选择,否则不能访问

11、。143. 厂站端的配置厂站端的配置1.国调根证书导入打开建立的 mmc 控制台,鼠标右击“受信任的根证书颁发机构” ,选择“所有任务”的导入,点击“下一步” ,导入文件(浏览国调根证书文件,文件类型为 X.509 证书(*.cer; *.crt) ), 然后点击“下一步” ;在证书存储对话框中,选择“将所有的证书放入下列存储区(P), 证书存储: 点击浏览,选择证书存储,一定要选中“显示物理存储区(S) ”复选框,点击 “受信任的根证书颁发机构” ,一定要选择“本地计算机” ,然后“确定” ,然后点击“下一步”即可完成导入。2.中级根证书(即网省调根证书)的导入步骤与国调根证书导入相似。打开

12、建立的 mmc 控制台,鼠标右击“中级证书颁发机构” ,选择“所有任务”的导入,点击“下一步” ,导入文件(浏览网省调根证书的证书文件,文件类型为 X.509 证书(*.cer; *.crt) ), 然后点击“下一步” ;在证书存储对话框中,选择“将所有的证书放入下列存储区(P), 证书存储: 点击浏览,选择证书存15储,一定要选中“显示物理存储区(S) ”复选框,点击 “中级证书颁发机构” ,一定要选择“本地计算机” ,然后“确定” ,然后点击“下一步”即可完成导入。3.客户端要装好 USB key 的驱动后, USB KEY 中的人员证书在插入 USB 后, 系统会自动识别,并将人员证书导

13、入浏览器中。4.浏览器版本要是 IE 6.0 以上。支持的加密密钥长度 128 位。 (您现在的版本可以通过 打开 IE 的 帮助 关于得到 ) 。5.键入网址时,要记得“https:/” ,而不是“http :/” 。4. Apache WEB 服务管理器的配置服务管理器的配置因为 Apache 本身不带 SSL 协议模块, 所以要请负责 Apache的应用厂商将 Apache 配置 SSL 协议模块,使之支持 SSL.还要使 Apache 支持 OPENSSL,配置 OPENSSL 支持模块. 这两项工作需由 web 服务器提供厂商支持.1.在在 Apache 的的 http.d 文件中填

14、加定义字段,打开默认的文件中填加定义字段,打开默认的443 端口端口(网页原来的端口为网页原来的端口为 80) .这样可以同时监听普通网页的 80 端口和加密通道的 443 端口 。例如: Listen 80 Listen 443162. 配置好系统根证书和系统证书配置好系统根证书和系统证书例如: DocumentRoot c:/apache/htdocs /系统文挡目录 ServerName 127.0.0.1 /服务器名称 ServerAdmin youyour.address /管理员邮件地址 ErrorLog logs/error_log TransferLog logs/access

15、_log SSLEngine on SSLCipherSuite ALL:!ADH:!EXPORT56:RC4+RSA:+HIGH:+MEDIUM:+LOW:+SSLv2:+EXP:+eNULL SSLCertificateFile conf/ssl/_Cert.crt /本系统 web 服务器证书 SSLCertificateKeyFile conf/ssl/_Key.pem /本系统 web 服务器的私钥文件 # enable client certificate requirement SSLVerifyClient require /SSL 验证需要客户端证书 SSLVerifyDep

16、th 1 /SSL 证书认证的深度 SSLCACertificatePath conf/ssl /存放签发本系统 web 服务器的根证书文件的目录 SSLCACertificateFile conf/ssl/RootCert.crt /存放签发本系统 web 服务器的根证书的文件 175. 常见问题和解决方法常见问题和解决方法 1. 我插入我插入 usbkey,远程访问我的,远程访问我的 web 服务器,为什么在连接后,服务器,为什么在连接后,跳出的提示选择证书对话框中看不到我的跳出的提示选择证书对话框中看不到我的 Key 内的证书?内的证书?这种情况有可能是客户机或者 web 服务器端没有安

17、装国调根证书和中级 CA证书,注意,两端都要导入两级证书注意,两端都要导入两级证书,解决方法如下:双击国调根证书文件,如下图所示, ,点击安装证书按钮, 则18点击下一步,则选择 “将所有证书放入下列存储区” , 并点击浏览按钮,则出现下面,选择“显示物理存储区”-受信任的根证书 颁发机构- local computer,19接着,完成国调根证书的配置,与此过程类似,完成中级 CA 证书的配置。 ,如您是浙江省调 CA,则接着导入浙江省调的 CA 证书,重复强调一点的是,电厂和重复强调一点的是,电厂和 Web 服服务器端都要导入根证书和中级务器端都要导入根证书和中级 CA 证书,缺一不可!证书

18、,缺一不可!2我怎么测试我的我怎么测试我的 IIS 服务配置是否正确?可以在本机上测试我的服务配置是否正确?可以在本机上测试我的https 的的 web 服务器吗?怎么测试?服务器吗?怎么测试?可以的,最简单的方法是安装您的 web server 证书到您的 IE 中,这里的安装不同于前面的控制台方式的安装,必须,双击证书手动安装证书到 IE 中。20如上图所示,填写您的私钥保护口令,这在我们发行如上图所示,填写您的私钥保护口令,这在我们发行 P12 文件时是有指定的文文件时是有指定的文件存放的,然后,按照默认配置一直安装证书至完成。件存放的,然后,按照默认配置一直安装证书至完成。如我们在 I

19、E 中输入 https:/.,则会提示发现一个本机的证书,点击确认后则可以接着访问了,由此,可以测试本机 IIS 配置的正确性。3.我在电厂客户端为什么访问不了调度侧我在电厂客户端为什么访问不了调度侧 web,为什么没有提示我,为什么没有提示我输入输入 PIN 码的对话框出现?码的对话框出现?请检查您的厂站工具软件,一定要装最新的国调给的 usbkey 的软件,装21之前将您的旧工具软件卸载再装。请注意南瑞网站上 www.nari- 为什么我不能访问为什么我不能访问 web,并提示并提示 401.1 401.2 401.3 等错误?等错误?“IIS 配置 401 错误”完美解决方案(54pow

20、erman)1、错误号 401.1症状:HTTP 错误 401.1 - 未经授权:访问由于凭据无效被拒绝。分析:由于用户匿名访问使用的账号(默认是 IUSR_机器名)被禁用,或者没有权限访问计算机,将造成用户无法访问。解决方案:(1)查看 IIS 管理器中站点安全设置的匿名帐户是否被禁用,如果是,请尝试用以下办法启用:控制面板-管理工具-计算机管理-本地用户和组,将IUSRIUSR_ _机器名账号机器名账号启用。如果还没有解决,请继续下一步。选择 “控制面板”再选择”管理工具”22再选择”计算机管理”察看当前IUSRIUSR_ _机器名账号是否启用机器名账号是否启用(2)查看本地安全策略中,I

21、IS 管理器中站点的默认匿名访问帐号或者其所属的组是否有通过网络访问服务器的权限,如果没有尝试用以下步骤赋予权限:23开始-程序-管理工具-本地安全策略-安全策略-本地策略-用户权限分配,双击“从网络访问此计算机”,添加 IIS 默认用户或者其所属的组。下面是下面是已经添加好用户的情形:已经添加好用户的情形:24注意:一般自定义 IIS 默认匿名访问帐号都属于组,为了安全,没有特殊需要,请遵循此规则。2、错误号 401.2症状:HTTP 错误 401.2 - 未经授权:访问由于服务器配置被拒绝。原因:关闭了匿名身份验证解决方案:运行,控制面板-计算机管理-Internet 信息服务- 如下,C

22、AtestCAtest 是我们建立的一个虚拟目录,建立虚拟目录的方法见是我们建立的一个虚拟目录,建立虚拟目录的方法见下图下图25打开您所建立的站点,右键属性-目录安全性-匿名访问和身份验证控制-点编辑, 26一般匿名方式访问,一般匿名方式访问,windowswindows 会为所有外网客户主机设立一个匿名会为所有外网客户主机设立一个匿名帐号,请不要修改此帐号,一切按照默认配置。帐号,请不要修改此帐号,一切按照默认配置。3、错误号:401.3症状:HTTP 错误 401.3 - 未经授权:访问由于 ACL 对所请求资源的设置被拒绝。原因:IIS 匿名用户一般属于 Guests 组,而我们一般把存

23、放网站的硬盘的权限只分配给 administrators 组,这时候按照继承原则,网站文件夹也只有administrators 组的成员才能访问,导致 IIS 匿名用户访问该文件的 NTFS 权限不足,从而导致页面无法访问。解决方案:给 IIS 匿名用户访问网站文件夹的权限,方法:进入该文件夹的安全选项,添加 IIS 匿名用户,并赋予相应权限,一般是读、写。275.为什么我修改了我的为什么我修改了我的 IIS 配置,还是访问不了我的配置,还是访问不了我的 Web server 呢?呢?请确认您保存了您的所有配置,并且重新启动了您的 IIS 服务,如下图所示点默认网站,右上角出现的录音机形式的播

24、放、停止、暂定的图标,右上角出现的录音机形式的播放、停止、暂定的图标,先停止一下,再点击开始按钮,重新启动先停止一下,再点击开始按钮,重新启动 IIS6. 如何让我的如何让我的 IIS 支持多种访问目录和页面,如何同时支持支持多种访问目录和页面,如何同时支持 http和和 https 呢?呢?可以通过建立虚拟目录和进行不同的配置,进行同时支持 http 和 https 的访问,下图是建立虚拟目录的方法:28虚拟目录建立好以后,右键属性-目录安全性-安全通信 -编辑如果您不需要 ssl 访问,则不需要选择安全通道,并且忽略客户证书,则不需要选择安全通道,并且忽略客户证书,29如果您需要 https 的访问,则必须选择安全通道和要求客户证书选择安全通道和要求客户证书307为什么我修改过后的默认为什么我修改过后的默认 web 网站,我原先建立的虚拟目录,网站,我原先建立的虚拟目录,现在现在 https 访问不行了呢?访问不行了呢?请注意您修改的默认 web 网站右键属性目录安全性安全通信编辑,修改过配置后,会提示您是不是要将此属性应用修改过配置后,会提示您是不是要将此属性应用到它的下层子目录中,需要特别注意,不要让上层设置覆盖了下层到它的下层子目录中,需要特别注意,不要让上层设置覆盖了下层虚拟目录属性。虚拟目录属性。

展开阅读全文
温馨提示:
1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
2: 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
3.本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
关于我们 - 网站声明 - 网站地图 - 资源地图 - 友情链接 - 网站客服 - 联系我们

copyright@ 2023-2025  zhuangpeitu.com 装配图网版权所有   联系电话:18123376007

备案号:ICP2024067431-1 川公网安备51140202000466号


本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知装配图网,我们立即给予删除!