注册 | 登录 忘记密码? 51cto首页 | 博客 | 论坛 | 招聘
热点文章 负载均衡技术沙龙问答汇集
 帮助

ISA Server 2004发布内部网络安全Web服务器。


2007-07-23 11:13:43
 标签:Server web ISA ssl 2004   [推送到技术圈]

版权声明:原创作品,允许转载,转载时请务必以超链接形式标明文章 原始出处 、作者信息和本声明。否则将追究法律责任。http://onlyzq.blog.51cto.com/1228/35052
ISA中对于SSL有以下二种处理方式:
SSL遂道:客户端与Web服务器把加密数据传给ISAISA直接将数据转发。
优点:速度相对快。
缺点:ISA无法对数据进行HTTP筛选。
SSL桥接:客户端将加密数据传给ISA,然后ISA解密进行HTTP筛选,最后再将数据加密传给Web服务器。
优点:可以进行HTTP筛选。
缺点:速度相对慢。
1、如何建立安全的Web站点,这里就不于详细讲述。但有一点要注意:
在为Web站点申请证书的时候,公用名称一定要输入一个ISA可以解析到的一个FQDN。比如下图中输入的公用名称wuhan.local,那么在ISA中发布安全站点时,一定要能解析这个FQDN(通过个名称可以找到对应IP)。如果在实验中没有安装DNS,可以使用hosts(位于%systemroot%\system32\drivers\etc)增加相应记录。
本次实验中Web站点中,WebCA在同一台计算机,如果不在同一台计算机时又使用的是独立CA,那么ISA必须要先信任CA
2、IIS上通过目录安全性查看证书 详细信息 复制到文件
需要导出私钥。
勾选如果可能,包括证书路径中所有证书,并取消勾选启用加强保护
由于本例中ISAIISCA都在同一台计算机上,如果Web站点与ISA不在同一台计算机就需将在Web站点上导出的证书导入到ISA中。
在导入证书时,需在将证书导入到计算机帐户(使用MMC中证书导入,选择计算机账户)
3、ISA服务器建立一个发布安全Web服务器规则。
4、在本次实验中使用SSL
5、定义发布网站计算机名称或IP地址中要输入,为网站申请证书时的公用名称
6、公共名称细节处输入外部网络计算机可以解析到的名称。
7、需要新建一个Web侦听器。
Web侦听器是用于配置ISA收到哪个网络哪个端口的请求http请求时执行NAT功能,大部分情况是侦听外部网络的80端口ISA默认是没有侦听器需要手动建立。注意以下几个方面。
关于网络:要选择正确的网络(大部分应该是选择外部网络,因为发布的目的是为了让Internet用户可以访问内部的Web)
关于端口:HTTPS的端口如无特殊需要无需修改端口。
端口指定中需要打开443端口,并通过选择指定Web站点的证书。
8、内部网络安全Web服务器发布完成。在进行实验要注意由于发布网站的公用名称是一个FQDN(本例为www.ssltest.com),那么外部网络用户必须能解析到这个名称,解析到的IP应是ISA外部网络的IP(本例中为192.23.28.44)
可以在外部网络计算机指定的DNS服务上建立相应的记录。
可以在外部网络计算机hosts(位于%systemroot%\system32\drivers\etc)增加相应记录。
 
 
 
 
 

本文出自 “相濡以沫” 博客,请务必保留此出处http://onlyzq.blog.51cto.com/1228/35052





    文章评论
 
 

发表评论

昵   称:
验证码:  点击图片可刷新验证码  博客过2级,无需填写验证码
内   容: