WEB服务安全配置与SSL协议
1)IIS的安全配置
2)利用SSL实现安全的WEB传输服务
实验目的
1、掌握IIS的安全配置
2、了解windows CA证书服务器的配置与功能
3、掌握SSL的原理和安装配置SSL站点的操作
实验内容
思考问题
1)IIS的日志文件一般存在什么地方,有什么作用?
2)简述ssl的原理,ssl的端口号一般为多少?
3)比较ssl的web站点与普通web站点的区别,可从服
务器设置、客户端访问、数据传输安全等方面叙述。
4)想一想windows 2000证书服务器的主要功能。
5)与比较在安全方面有那些增强?
参考资料
用SSL加密增强FTP服务器的安全性
在IIS上面布置SSL实现web安全通信
用SSL增强IIS安全性的原理和实现过程
资料在网上查找
用IIS建立高安全性Web服务器
应用NTFS文件系统,合理配置权限
修改默认目录C:/Inetpub
共享权限的修改
为系统管理员账号更名
废止TCP/IP上的NetBIOS
善用安全策略和web日志审计
定期打补丁升级
设置IIS的安全机制
设置IIS的安全机制:
安装时应注意的安全问题
• 避免安装在主域控制器上
• 避免安装在系统分区上
用户控制的安全性
• 匿名用户
• 一般用户
登录认证的安全性
• 匿名访问
• 基本验证
• Windows集成验证
设置IIS的安全机制
设置IIS的安全机制
IIS-Web服务器的日志
Web服务器的通用日志格式
(CommonLogFormat)
日志所在目录:
C:\WINNT\system32\LogFiles\W3SVC1
通用日志格式针对每一个Web请求生成一行纪录,记
录以空格作为分隔,包括如下内容:
remotehos rfc931 authuser [date] "request" status bytes
SSL作为Web安全性解决方案1995年由Netscape公司提出
SSL已经作为事实上的标准被众多网络产品提供商采纳
SSL(Security Socket Layer)全称是加密套接字协议层,它位于
HTTP协议层和TCP协议层之间,用于建立用户与服务器之间的加密通信,
确保所传递信息的安全性,同时SSL安全机制是依靠数字证书来实现的。
SSL基于公用密钥和私人密钥,用户使用公用密钥来加密数据,但解
密数据必须使用相应的私人密钥。使用SSL安全机制的通信过程如下:用
户与IIS服务器建立连接后,服务器会把数字证书与公用密钥发送给用户,
用户端生成会话密钥,并用公共密钥对会话密钥进行加密,然后传递给服
务器,服务器端用私人密钥进行解密,这样,用户端和服务器端就建立了
一条安全通道,只有SSL允许的用户才能与IIS服务器进行通信。
SSL网站不同于一般的Web站点,它使用的是“HTTPS”协议,而不是
普通的“HTTP”协议。因此它的URL(统一资源定位器)格式为
“https://网站域名”。
SSL原理
SSL原理
利用SSL实现安全的WEB传输服务
1)安装证书服务器 2)申请证书(准备请求信息→提交申请)
3)审查颁发证书 4)下载颁发的证书
5)在IIS-WEB服务器上安装证书,使该站点变为SSL站点
6)用https协议实现web数据的安全浏览
安装证书管理软件和服务(1)
windows2000公钥基础设施PKI和认证机构CA
图中给出了组成Windows 2000 PKI的基本逻辑组件,其中最
核心的为微软证书服务系统(Microsoft Certificate Services),
它允许用户配置一个或多个企业CA,这些CA支持证书的发放和废
除,并与活动目录和策略配合,共同完成证书和废除信息的发布。
windows2000公钥基础设施PKI和认证机构CA
Windows 2000 PKI其基本组件包括如下几种:
1)证书服务(Certificate Services):证书服务作为一项核心的操作系统级服务,允
许组织和企业建立自己的CA系统,并发布和管理数字证书。
2) 活动目录:活动目录服务作为一项核心的操作系统级服务,提供了查找网络资源
的唯一位置,在PKI中为证书和CRL等信息提供发布服务。
3) 基于PKI的应用:Windows 本身提供了许多基于PKI的应用,如Internet
Explorer、Microsoft Money、Internet Information Server、Outlook和
Outlook Express等。另外,一些其它第三方PKI应用也同样可以建立在Windows
2000 PKI基础之上。
4) Exchange密钥管理服务KMS(Exchange Key Management Service)KMS
是Microsoft Exchange提供的一项服务,允许应用存储和获取用于加密e-mail的
密钥。在将来版本的Windows系统中,KMS将作为Windows操作系统的一部分来
提供企业级的KMS服务。
Windows 2000中的集成PKI系统提供了证书服务功能,可以让用户通过
Internet/ extranets/ intranets安全地交互敏感信息。证书服务验证一个电子商务
交易中参与各方的有效性和真实性,并使用智能卡等提供的额外安全措施来使域用
户登录到某个域。
Windows 2000通过创建一个证书机构CA来管理其公钥基础设施PKI,以提
供证书服务。一个CA通过发布证书来确认用户公钥和其他属性的绑定关系,以提
供对用户身份的证明。Windows 2000证书服务创建的CA可以接收证书请求、验
证请求信息和请求者身份、发行和撤销证书,以及发布证书废除列表
CRL(Certificate Revocation List)。证书服务是通过内置的证书管理单元来实
现的。
安装证书管理软件和服务(2)
安装证书管理软件和服务(3)
安装证书管理软件和服务(4)
安装证书管理软件和服务(5)
准备一个证书请求信息(1)
准备一个证书请求信息(2)
准备一个证书请求信息(3)
准备一个证书请求信息(4)
准备一个证书请求信息(5)
准备一个证书请求信息(6)
准备一个证书请求信息(7)
提交证书申请(1)
提交证书申请(2)
提交证书申请(3)
提交证书申请(4)
提交证书申请(5)
为证书申请者颁布证书(1)
为证书申请者颁布证书(2)
为证书申请者颁布证书(3)
为证书申请者颁布证书(4)
下载证书(1)
下载证书(2)
下载证书(3)
下载证书(4)
验证并访问安全的Web站点(1)
验证并访问安全的Web站点(2)
验证并访问安全的Web站点(2)