- 1、本文档共24页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
ISA Server 2004 中发布多个 Web 站点
使用通配符证书在 ISA Server 2004 中发布多个 Web 站点
使用单一证书发布多个安全的 Web 站点
简介
用户常常提出这样一个请求,那就是想获得更多关于如何使用单一 IP 地址在防火墙的外部接口上发布多个安全 Web 站点的信息。ISA Server 2000 和 ISA Server 2004 有一个共同点,那就是一个证书只能绑定一个 Web 侦听器。如果您将一个单一的 IP 地址绑定到 ISA Server 2000 或 ISA Server 2004 防火墙的外部接口,则可以发布一个单一的安全 Web 站点。
之所以一个 IP 地址只能发布一个安全 Web 站点的原因就在于外部用户发送请求的目标 Web 站点必须与证书中所列的站点名称相匹配。证书中所列的这个站点名称被称为公用名。例如,如果您想发布一个 Web 站点,并想让用户通过 来访问这个站点,那么 Web 站点证书中的公用名就必须是 。如果您想使用同一个 Web 侦听器为 也发布一个安全站点,那是不可能成功的,因为证书中的公用名与用户请求中的名称不匹配。
真正安全的 Web 发布要求在 Internet 用户和 ISA 防火墙的外部接口之间,以及 ISA 防火墙的内部接口与内部网络的 Web 站点之间强制使用 SSL。端对端的安全性被称为 SSL 到 SSL 的桥接。ISA 防火墙与其类别中其他防火墙的不同之处是 ISA 防火墙在穿越防火墙时可以真正穿透 SSL 流。攻击者在 SSL 隧道中不能隐藏其攻击脚本。
当您执行 SSL 到 SSL 的桥接时,Web 站点上证书的名称与将请求转发给 Internet Web 服务器时所使用的名称应当相同。下图显示了请求路径和所需的证书。
1. 客户端向 发送了一个 HTTPS 请求,请求访问一个 OWA Web 站点。 2. 请求到达 ISA Server 2004 防火墙的外部接口,并被 OWA Web 发布规则的 Web 侦听器截获。“OWA Web 发布”规则所使用的 Web 侦听器具有一个与之相绑定的 Web 站点证书。证书中的公用名是 。请求中的名称与 Web 侦听器所绑定 Web 站点证书中的公用名相匹配。 3. “OWA Web 发布”规则被配置为将请求转发至内部网络中的 OWA 站点。ISA Server 2004 防火墙中的“Web 发布”规则被配置为将请求转发至 ,此名称与外部接口所绑定的 Web 站点证书中的名称,以及源用户请求所使用的名称均相同。 4. 请求被转发至内部网络中的 OWA 站点。OWA Web 站点也有一个与之相绑定的 Web 站点证书。证书中的公用名为 。此名称与源客户端请求中的名称、接受请求的 Web 侦听器所绑定的证书中的名称,以及 Web 发布规则(用于将请求重定向至内部网络中的 OWA Web 站点)中使用的名称均匹配。如果所有名称均匹配,且用户通过了身份验证,则服务器将接受此连接请求。
查看大图 如果请求中的名称与证书中的公用名不匹配,则会出现错误。例如,如果 ISA Server 2004 防火墙中的 Web 发布重定向规则被配置为将请求转发至 OWASERVER1,则内部网络中的 Web 站点从 ISA Server 2004 防火墙所接收请求中的名称将不匹配,会生成服务器错误 500。
现在,让我们再仔细研究一下这种方案,即用一个只能在 ISA Server 2000 或 ISA Server 2004 防火墙上绑定一个证书的单一 Web 侦听器来发布两个安全 Web 站点,找到问题的症结所在。下图解释了这种配置。
1. Internet 上的客户端向 发出一个请求。 2. ISA Server 2004 防火墙外部接口上的 Web 侦听器有一个与之相绑定的 Web 站点证书,其中的公用名为 。 3. ISA Server 2004 中的“Web 发布”规则被配置为将请求重定向至 。名称 被解析为内部网络中 OWA Web 服务器的 IP 地址。 4. 内部网络中的 OWA Web 站点具有一个与之相绑定的证书,其中的公用名为 。如果用户的身份成功通过验证的话,则服务器将接受此请求。 5. Web 客户端向 发出一个请求。 6. ISA Servr 2004 防火墙上的 Web 侦听器具有一个与之相绑定的证书,其中的公用名为 。此请求将被拒绝,这是因为请求中的名称与 Web 侦听器所绑定证书中的公用名不相同。 此示例说明了您不能使用单一证书发布两个具有不同名称的不同 Web 站点。
查看大图
还有一个可能发生问题的环节,那就是当证书能够正确匹配,但重定向的配置不正确的时候。下图解释了这种情况发生时的情形。
1. In
您可能关注的文档
- Chapter4 Prenatal development, birth, and newborns’ readiness for .ppt
- chapter7意外伤害保险.ppt
- Chapter7 Infancy –Socioemotional Develop.ppt
- chocolate :the bitter t.ppt
- Cisco ASA 5500系列内容安全和控制安全服务模块 (CSC-SSM).doc
- CMMI-支持-DAR-决策分析和决定组织方针-V1.0.doc
- CMOS电路与TTL电路的结构对比.doc
- CMS项目中用到的技术(全).doc
- CLASSIC幻灯片-7临床建议.ppt
- CNG、LNG、三合一.doc
- 可选消费行业:口腔护理市场,新蓝海,新机遇(202204).pdf
- 科技行业:商业航天,关注火箭必威体育精装版进展(202202).pdf
- 2022中国二次元内容行业白皮书.pdf
- 健康险3.0时代:数字化助力健康险破“卷”重生.pdf
- 2022年中国证 券行业展望.pdf
- 胶原蛋白行业研究报告:胶原蛋白风起,颜值经济应用正当时(202106).pdf
- 建筑材料行业塑料管道工程龙头:全装修、旧改趋势下迎来新机遇(202003).pdf
- 军用无人机行业深度报告:欲穷千里目,更上一层楼(202205).pdf
- 解数咨询—抖音品牌营销分析.pdf
- 大湾区绿色楼宇发展调研:从用户与开发商角度看+ESG+在运营中的思考.pdf
文档评论(0)