基于WIN2000SERVER的WEB服务器的安全策略
③ 删 除无 用 的脚 本 映 射 。IS接 收 到 特 定 后 I
缀 类 型 的 文 件请 求 时 , 用 相 应 的 DL 调 L处 理 , 如
果 不 使 用 其 中 的 某 些 扩 展 或 功 能 , 应 删 除 该 映 则
面采取 一 些安 全措 施 。
关 键 词 策略 帐号 管 理 网络 服务 文 件 管理 病 毒 黑客
IS5 0是 W i 2 0 ERVER 操 作 系 统 的 一 I . n 0 0S
子 邮 件 程 序 , 其 不 要 是 安 装 微 软 公 是 通 过 它 的 漏 洞 进 行 传 ok 因
网 络 , 则 由于 系统 存 在 各种 漏 洞 , 否 非常 容 易感 染
病毒。 需 要 特 别 指 出 的 是 , 要 在 服 务 器 上 安 装 电 不
射 。 比如 基于 W E B的密 码 重设 (h r , 引服 务 . t) 索
维普资讯
成普通用户; 码长度在 1 密 0位 以 上 , 要 包 括 数 并
字 、 母 等 字符 , 要 不定 期 变换 。 字 并
1 安 装 策 略
作 为 W E 服 务 器 , 安 装 W i2 0 E B 在 n 0 0S RV— E 前 就 应 对 硬 盘 作 统 筹 安 排 , 至 少 建 立 两 个 R 应
维普资讯
第2 7卷
内 蒙 古 石 油 化 工
15 6
基 于 W I 2 E N 0 S RVER 的 0 0 WE B服务器 的安全 策略
樊硕 蒙 玉 平 马 世 防 袁 克敏
( 原 油 田分公 司采 油 一 厂) 中
摘 要 虽 然 W i2 0 E n 0 0S RVE 是 一 个 功 能 强 大 、 能 稳 定 的 操 作 系 统 , 它 也 不 可 避 R 性 但
统 文 件 、ne n tI fr t nS re 、n en t服 I tr e no ma i ev r Itre o 务 管 理器 及 其它 必 须 的应 用 程 序 。
路 径” 将“ , 本地 路 径 ” 向 D 盘 的 预定 目录 。删 除 指
原 默 认 安 装 的 I e p b 目录 。 ntu
Wi2 0 E n o 0S RVE 安 装完 毕 , 下来 安 装 各 R 接
种 应 用 程 序 , 后 的 工 作 是 给 服 务 器 打 补 丁一 随
S ERVI ACK2 在 此 之 前 不 要 把 服 务 器 接 入 CE P ,
② 删 除或 禁 用 以下 虚 拟 目录 : v i bn I t i 、—
略。
播 的 , 现在 正 在 流行 的“ 职信 ” “ 姆 达 ” 病 如 求 、尼 等
毒。
2 帐号 管理 策 略
作 为 W E 服 务 器 的 系 统 管 理 员 , 先 要 做 B 首 到 的是 对用 户 帐号 的 管理 :
① 把 系 统 Ad nsr tr帐 号 改 名 使 它 伪 装 mii ao t
逻 辑 分 区 , 个 用 作 系 统 分 区 , 装 系 统 和 常 用 的 一 安
② 去 掉 E eyn v r o e的 写 、 改 的 权 限 , 用 修 停
Gu s e t帐 号
应 用 程 序 , 一 个 分 区 提 供 给 IS使 用 , 部 分 区 另 I 全 都 采 用 NTF 文 件 系 统 。 为 了 服 务 器 的 安 全 运 S 行 , 们 应 本 着 “ 少 的 服 务 + 最 小 的 权 限 一 最 大 我 最 的 安 全 ” 原 则 来 定 制 安 装 , 不 要 按 w i 0 0 的 而 n 2 0 的默认 安 装 组件 来 安 装 。
免 的存 在 安 全 漏 洞 , 于 Wi2 0 E VER 的 W E 基 n 0 0S R B服 务 器也 就 存 在 感 染病 毒 、 黑 客 攻 击 被
的可 能 。 为 了服 务 器的安 全 , 们还 必 须从 服务 器的 安装 、 号 管理 、 我 帐 网络服 务 、 文件 管 理 等方
典 型 的 W EB 服 务 器 需 要 的 组 件 是 : 用 系 公
③ 帐 号 量 保 持 最 少 , 经 常 用 管理 工 具 检 并
查 帐号 、 号权 限 和 密码 。 帐
3 网络 服 务策 略
① 更改 wE B服 务 主 目录 。按 顺 序 打开 “ 始 开
一 程 序 一 管 理 工 具 - I tr e  ̄ n en t服 务 器 管 理 器 ” 右 , 键 单 击 “ 认 W E 站 点 一 属 性 一 主 目 录 一 本 地 默 B
16 6
基 于 W I 0 0S RVE 的 W E N2 0 E R B服 务 器 的 安 全 策 略
第2 7卷
( h w 、d iq) 还 有 . t 、 h m 、 h ml p i tr . t ia、d , s m s t s t 、 rn e
个 组 件 , 以 前 的 版 本 相 比 ,I 5 0改 善 了 w E 与 I . S B
服 务器 的可靠 性 、 全 性 , 中大 多数 性 能 的提 高 安 其
盖 因 IS . I 5 0中 使 用 了 很 多 W i2 0 n O 0的 新 特 性 。 但 是 , 果 把 W E 服 务 器 的 安 全 仅 仅 寄 托 在 它 的 如 B 上 面是 远 远 不够 的 , 们还 必 须在 服 务 器 的安 装 、 我 帐 号 管 理 、 络 服 务 、 件 管 理 等 方 面 采 取 一 些 策 网 文
WinNT2KWeb站点安全解决方案(1)
防⽕墙以后就以为万事⼤吉了。
这种现状直接导致了⼤量站的NT安全性参差不齐。
只有极少数NT站有较⾼的安全性,⼤部分站的安全性很差。
为此,瑞星公司决⼼对NT主要漏洞予以搜集整理,同时,站在整体的⾼度,⼒图找出⼀套⽤NT建⽴安全站点的解决⽅案来,让⽤户放⼼使⽤NT(2000)建⽴Web站点。
解决⽅案:(说明:本⽅案主要是针对建⽴Web站点的NT、2000服务器安全,对于局域内的服务器并不合适。
) ⼀、安装: 1.不论是NT还是2000,硬盘分区均为NTFS分区; 说明: (1) NTFS⽐FAT分区多了安全控制功能,可以对不同的⽂件夹设置不同的访问权限,安全性增强。
(2) 建议⼀次性全部安装成NTFS分区,⽽不要先安装成FAT分区再转化为NTFS分区,这样做在安装了SP5和SP6的情况下会导致转化不成功,甚⾄系统崩溃。
(3) 安装NTFS分区有⼀个潜在的危险,就是⽬前⼤多数反病毒软件没有提供对软盘启动后NTFS分区病毒的查杀,这样⼀旦系统中了恶性病毒⽽导致系统不能正常启动,后果就⽐较严重,因此及建议平时做好防病毒⼯作。
2.只安装⼀种操作系统; 说明:安装两种以上操作系统,会给⿊客以可乘之机,利⽤攻击使系统重启到另外⼀个没有安全设置的操作系统(或者他熟悉的操作系统),进⽽进⾏破坏。
3.安装成独⽴的域控制器(Stand Alone),选择⼯作组成员,不选择域; 说明:主域控制器(PDC)是局域中队多台联机器管理的⼀种⽅式,⽤于站服务器包含着安全隐患,使⿊客有可能利⽤域⽅式的漏洞攻击站点服务器。
4.将操作系统⽂件所在分区与Web数据包括其他应⽤程序所在的分区分开,并在安装时不要使⽤系统默认的⽬录,如将\WINNT改为其他⽬录; 说明:⿊客有可能通过Web站点的漏洞得到操作系统对操作系统某些程序的执⾏权限,从⽽造成更⼤的破坏。
5.Windows程序,都要重新安装⼀次补丁程序,2000下不需要这样做。
Windows2000安全策略常用设置方法电脑资料
Windows 2000平安策略常用设置方法电脑资料为大家介绍一些常用的设置方法来为Windows 2000系统进展平安策略的设置从而起到平安保障的作用,一、平安策略Windows 2000系统本身就有很多平安方面的破绽,这是众所周知的。
通过打补丁的方法可以减少大部分的破绽,但是并不能杜绝一些小破绽,而往往这些小破绽也是导致被攻击或入侵的重要途径。
Windows 2000中自带的“本地平安策略”就是一个很不错的系统平安工具。
这个工具可以说是系统的防卫工具往往一些必要的设置就能起到防范的作用,可别小看这个工具。
下面就为大家介绍一些常用的设置方法来为系统进展平安策略的设置从而起到平安保障的作用。
二、详细操作图1系统的“本地平安策略”这个工具是在,单击“开始→控制面板→管理工具→本地平安策略”后,会进入“本地平安策略”的主界面。
在此可通过菜单栏上的命令设置各种平安策略,并可选择查看方式,导出列表及导入策略等操作。
1.平安日志的设置:因为平安日志是记录一个系统的重要手段,因此通过日志可以查看系统一些运行状态,而Windows 2000的默认安装是不开任何平安审核的,因此需要在本地平安策略→审核策略中翻开相应的审核。
单击“开始→控制面板→管理工具→本地平安策略→左边的本地策略→审核策略”,看到右栏有“审核策略更改”……等9个工程,我们双击每个工程,然后在“成功、失败”的选框上进展选择,2. 账号平安设置:Windows 2000的默认安装允许任何用户通过空用户得到系统所有账号和共享列表,造成一些密码容易泄漏而对电脑进展攻击,所以必须采用以下进展平安设置。
单击“开始→控制面板→管理工具→本地平安策略→本地策略→账户策略”,看到右栏有“密码策略、账户锁定策略”2个工程。
在密码策略中设置:启用“密码必须符合复杂性要求”,“密码长度最小值”为6个字符,“强迫密码历史”为5次,“密码最长存留期”为30天。
在账户锁定策略中设置:“复位账户锁定计数器”为30分钟之后,“账户锁定时间”为30分钟,“账户锁定值”为30分钟。
基于Win2000 Server的web服务器安全技术探讨
Ab ta t i p p rd su s s h e u i et g a d ma a e n f i2 0 e e + I ae b s r e , wi n e h s n t es f s r c : s a e i se e sc rt s t n n n g me t n 0 0 S r r IS b s d we e r Th c t y i o W v v t a mp ai o h o t h s — wae sc rt o rg mt n S st u e we i n e h r tc o fat tl e u e e u t rh tcu e r u y c r u i , O a o p t h b s e u d rt e p o e t n o o a y s c r d s c ry a c i t r . e i i f o t t i l i e
Th e h iu f h c rySet go i2 0 e v +l s d W e re e T c nq e o e Se u i tn fW n 0 0 S rer l Ba e b Sev r t t i S ( ie s Ad ns a o W rl s mii rt nO伍c f e z o enca dFseyBueu, e z o 2 0 0Chn ) e ti eo n h u 0c a i n i r ra W n h u 3 5 0 , ia W h ’
摘 要 : 文 介 绍 了基 于 W i2 0 e e+I 术 的 网站 服 务 器的 安 全 设 置及 管理 , 本 n 0 0Sr r I v S技 着重 介 绍 了软 件 方 面 的 安 全 设 置 , 立 一 个 全 面 建
的 安 全 防 范体 系 . 保 网站 的安 全运 行 。 确
Windows 2000 Server 安全策略
内部拟定(有需要修改的请大家用带色表明)Windows 2000 Server 安全策略Windows 2000 Server 基准安全清单概述了一系列您应当遵循的步骤,来确保那些独立运行或作为 Windows NT 或 Windows 2000 域的一部分运行 Windows 2000 Server 的计算机的安全。
这些步骤适用于Windows2000 Server 和 Windows 2000 Advanced Server。
要点本清单旨在提供为 Windows 2000 Server 计算机配置安全基准级别的指导。
可以通过“安全配置工具集”配置安全设置,并将其应用到本地服务器。
可以通过“安全配置工具集”创建域安全策略,并通过“组策略”分发和应用它们。
本清单包含有关编辑注册表的信息。
在编辑注册表之前,请确认您知道在出现问题时如何恢复注册表。
有关如何操作的信息,请参阅 Regedit.exe 中的“恢复注册表”帮助主题或 Regedt32.exe 中的“恢复注册表项”帮助主题。
Windows 2000 Server 配置步骤验证所有的磁盘分区都以 NTFS 格式进行了格式化验证管理员帐户拥有一个可靠的密码禁用不必要的服务禁用或删除不必要的帐户保护文件和目录确保禁用来宾帐户保护注册表防止匿名访问应用适当的注册表 ACL限制对公用的本地安全权限 (LSA) 信息的访问设置更加可靠的密码策略设置帐户锁定策略配置管理员帐户取消所有不必要的文件共享给所有必要的文件共享设置适当的 ACL安装防病毒软件及其更新安装最新的 Service Pack在安装 Service Pack 之后安装适当的安全修补程序Windows 2000 Server 配置清单详细资料一、验证所有的磁盘分区都以 NTFS 格式进行了格式化NTFS 分区能够提供 FAT、FAT32 或 FAT32x 文件系统所不能提供的访问控制与保护。
简述web服务器的安全策略和安全机制
简述web服务器的安全策略和安全机制一、web服务器的安全策略web服务器的安全策略是指将技术、人员、流程等组织起来对web 服务器进行安全保护的策略。
1、安装并启用安全组件——防火墙安装防火墙是保护web服务器的最基本措施,防火墙能够拦截攻击者发送的Web应用攻击,同时还能拦截恶意端口扫描、恶意注入和恶意网页链接。
2、安装并启用安全审计程序安全审计程序可以检测和记录访问Web服务器的行为,以及系统内发生的重要事件,这样可以及时发现和调整安全问题,并及时反应并采取有效的保护措施。
3、尽量减少安全漏洞尽量减少安全漏洞,及时安装操作系统的安全补丁,确保系统的安全性。
4、定期审计web服务器定期审计服务器系统状态,对核心文件进行审计,并定期对web 程序的文件进行安全扫描,及时发现潜在的服务器漏洞。
5、避免使用不安全的远程管理工具不安全的远程管理工具,如Telnet和FTP,可能会出现较多的安全漏洞,因此,在使用这类远程管理工具前,必须确保它们是最新版本,可以有效抵御攻击者的破坏活动。
二、web服务器的安全机制1、认证机制认证机制是服务器向使用者证明其身份的一种机制。
认证机制的目的是确定web服务器的实际拥有者,并使之为接入者提供有效的登录凭证,以实现访问web服务器所需的安全性。
2、授权机制授权机制是一种保护服务器安全的机制,服务器根据授权机制,对用户的访问权限进行管理和控制,使其访问仅限于已授权的内容。
3、加密机制加密机制可以有效地保护web服务器的安全。
加密机制可以根据不同的安全策略,加密从客户端发送到服务器的所有数据包,以确保数据的完整性和安全性。
4、日志机制日志机制是服务器为识别攻击行为,追踪攻击者,以及实施防范措施而记录的系统状态。
它可以帮助管理者分析出现的安全问题,以便采取及时有效的保护措施。
简述web服务器的安全策略和安全机制
简述web服务器的安全策略和安全机制
x
1、Web服务器安全策略:
(1)最小特权原则:服务器执行几乎所有操作时,都使用最小权限,只有在绝对必要时才使用其他权限;
(2)数据安全原则:服务器对数据的访问权限应该使用最低权限,只有确定可以允许访问数据的人才能进行访问;
(3)分离原则:服务器上的应用程序和数据库应该位于不同的服务器之间,以便降低风险;
(4)监控原则:需要对服务器上的文件、安全事件、网络流量等信息进行定期监控,及时发现异常;
(5)安全策略原则:服务器安全应该按照一定的安全策略和安全等级进行管理,以确保服务器的安全。
2、Web服务器安全机制:
(1)认证机制:服务器使用认证机制,包括用户名和密码、组授权、口令认证、指纹认证等,以确保只有授权的用户才能访问数据;
(2)加密机制:加密技术是Web服务器的重要安全机制,用户在网上传输的信息可以使用加密技术进行加密,以最大限度地保护用户的数据安全;
(3)访问控制机制:服务器安装访问控制机制,根据用户权限设置对访问的控制,以保证只有特定用户才能访问数据;
(4)网络安全机制:服务器上安装防火墙和入侵检测系统,用
于防止恶意攻击,保护服务器的安全和数据的完整性;
(5)系统补丁管理机制:系统补丁管理机制是防范漏洞和恶意攻击的重要途径,服务器及时安装补丁,以确保服务器安全。
Windows 2000 server系统安全隐患与防范
!"# 缺 省 安 装 系 统 时 安 装 的 $$%#&’()#&*% 等 组
件存在安全隐 患 " 不 及 时 安 装 相 应 的 补 丁 容 易 成 为 系 统安全的直接威胁者 "
#"+ 系 统 文 件 I56"565 和 %C=10B"565 文 件 也 是 木 马
启 动 的 一 个 常 用 方 式 ! 使 用 B=@36S54 察 看 J56"565 的
中的构造的 &+- 次 多 项 式 的 结 果 是 整 数 在 . 为 某 一 个 数的平方时 " 这很 可 能 让 签 名 参 与 者 进 行 伪 签 名 " 改 变 签名执行人的 真 正 签 名 " 同 时 不 会 被 签 名 执 行 者 与 接 收验证者发现 !
$
参考文献 !
*-.;<=<>?@A?BC<:@DB0E@F(GH0 IFCJK’0F@JLGI ABCM *N.< 4F’I<7O34: -PQP R@KG’H@? N’&JEKBF N’HDBFBHIBS5’?<"TS JJ<1-1+1-QS-PQP< *$.7<:L@&GF<8’U K’ ML@FB @ MBIFBK*V.<N’&&EH<7NW S 5’?<$$SR’<--S JJ<6-$+6-1S-PQP< *1.X<8@FH<RBU (G0GK@? MG0H@KEFB MILB&B Y@MB( ’H (GMIFBKB X’0@FGKL& *V.<9?BIKF’HGIM ?BKKBFMS JJ1P6+1PT OBYFE@FC -PP"< *". 吕 诚 昭 < 信 息 安 全 管 理 的 有 关 问 题 研 究 *V.< 电 信
Windows 2000 安全性技术概述
Windows 2000 安全性技术概述操作系统白皮书摘要Microsoft® Windows® 2000 Server 操作系统的分布式安全服务能让组织识别网络用户并控制他们对资源的访问。
操作系统的安全模型使用信任域控制器身份验证、服务之间的信任委派以及基于对象的访问控制。
其核心功能包括了与Windows 2000 Active Directory™ 服务的集成、支持 Kerberos 版本 5 身份验证协议(用于验证 Windows 2000 用户的身份)、验证外部用户的身份时使用公钥证书、保护本地数据的加密文件系统 (EFS),及使用 Internet 协议安全性 (IPSec) 来支持公共网络上的安全通讯。
此外,开发人员可在自定义应用程序中使用 Windows 2000 安全性元素,且组织可以将 Windows 2000 安全设置与其他使用基于 Kerberos 安全设置的操作系统集成在一起。
引言Microsoft® Windows® 2000 Server 操作系统不仅通过新的网络技术来协助组织扩展其操作,也通过增强的安性服务来协助组织保护其信息及网络资源。
Windows 2000 分布式安全服务针对主要业务需求,其中包括:∙让用户登录一次即可访问所有企业资源的能力。
∙强大的用户身份验证及授权能力。
∙内部和外部资源间的安全通讯。
∙设置及管理必要安全性策略的能力。
∙自动化的安全性审核。
∙与其他操作系统和安全协议的互操作性。
∙支持使用Windows 2000 安全设置功能进行应用程序开发的可扩展架构。
这些功能是整体 Windows 2000 安全设置架构的重要元素。
Windows 2000 安全性基于简单的身份验证和授权模型。
身份验证在用户登录时识别用户并将网络连接到服务。
经过识别后,用户就会有权按照权限对一组特定的网络资源进行访问。
授权是通过访问控制机制来进行的,使用存储在Active Directory™ 中的数据项以及访问控制列表 (ACL),后者定义对象(包括打印机、文件、网络文件、及打印共享)的权限。
基于Win2000 Server的web服务器安全技术探讨
" 硬件系统的安全防护
硬 件 的 安 全 问 题 也 可 以 分 为 两 种 "一 种 是 物 理 安 全 "一 种 是 设置安全 ! 89: 物理安全 物理安全是指防止意外事件或人为破坏具 体 的 物 理 设 备 " 如 服务器 # 交换机 # 路由器 # 机柜 # 线路等 ! 机房和机柜的钥匙一定要 管理好 " 不要让无关人员随意进入机房 " 尤其是网络中 心 机 房 " 防 止人为的蓄意破坏 ! 898 设置安全 设 置 安 全 是 指 在 设 备 上 进 行 必 要 的 设 置 $如 服 务 器 #交 换 机 的密码等 %" 防止黑客取得硬件设备的远程控制权 ! 比如许多网管 往往没有在服务器或可网管的交换机上设置必要的 密 码 " 懂 网 络 设备管理技术的人可以通过网络来取得服务器或交换机的控制 权 " 这是非常危险的 ! 因为路由器属于接入设备 " 必然要暴露在互 联网黑客攻击的视野之中 " 因此需要采取更为严格 的 安 全 管 理 措 施 " 比如口令加密 # 加载严格的访问列表等 !
)1%8333 -"’4"’ 全方位的安全防范体系 ! C:D 分区和逻辑盘的分配 )1%2EEE -"’4"’ 的 安 装 相 对 于 @$,AB 来 说 比 较 简 单 " 但 是 在
安装前也要规划好硬盘分区的配置" 一般来说视硬盘容量的大 小 " 建议最少建立两个分区 & 一个系统分区 " 一个应 用 程 序 ! 首 先 要划分一个硬盘分区来做系统盘 " 安装系统和重 要 日 志 文 件 " 这 是因为微软的 $$- 经常会有泄 漏 源 码 F 溢 出 的 漏 洞 " 如 果 把 系 统 和 $$- 放在同一个驱动器 " 会 导 致 系 统 文 件 的 泄 漏 甚 至 入 侵 者 远 程 获取 5+G$, ! 推 荐 的 安 全 配 置 是 建 立 三 个 逻 辑 驱 动 器 & 第 一 个 H 8I " 用来装系统和重要 的 日 志 文 件 ’ 第 二 个 放 $$-’ 第 三 个 放 ./0! 这样无论 $$- 或 ./0 出了安全漏洞 " 都不会直接影响到系统目录 和系统文件 ! C8J 文件系统格式 由于 ,/.- 比 .5/ 文件系统格式 多 了 安 全 控 制 功 能 " 可 以 对 不同的文件夹设置不同的访问权限 " 因而增强了 系 统 安 全 性 " 还 应注意系统安装时的防病毒工作 ! C;J 安装顺序的选择 !1%8333 在安装时有一个漏洞 " 在输入 5KL1%16&’M&N’ 密码后 " 系统就建立了 5+G$,O 的共享 " 但并没有用刚输入的密码来保护 它 " 这种情况一直持续到再次启动后 ! 在此期间 " 任何人都可以通 过 5+G$,O 进入你的机器 ’ 同时 " 各种服务在安装完成后会自动运 行 " 而这时的服务器满身漏洞 " 非常容易进入 ! 因此 " 在 完 全 安 装 并配置之前 " 一定不要把主机接入网络 ! 另外 " 补丁的安装应选在 所有应用程序安装完之后 " 因为补丁程序往往要 替 换 或 修 改 某 些 系 统 文 件 "如 果 先 安 装 补 丁 再 安 装 应 用 程 序 "有 可 能 导 致 补 丁 起 不到应有的作用 ! ;9:98 账户策略 C:J 账户数目 $$- 服务器只保 留 系 统 维 护 账 户 " 因 为 多 一 个 账 户 就 多 一 份 被攻破的危险 ! C8J 超级用户备份 增加一个属于管理员组的账 户 P 管 理 员 一 旦 忘 记 一 个 账 户 的 口令 " 还有一个备用账户 ’ 另一方面 " 一旦黑客攻破 一 个 账 户 并 更 改口令 " 还有机会重新在短期内取得控制权 ! Q;J 权限控制 所有账户权限需严格控制 " 不要轻易给账户特殊权限 " 将 5K# L1%16&’M&N’ 重命名 " 改为一个不易猜的 名 字 " 其 他 一 般 账 户 也 应 遵 循 这 一 原 则 "这 样 可 以 为 黑 客 攻 击 增 加 一 层 障 碍 "在 客 户 账 户 设 置 时 " 将 IR"6& 账 户 禁 用 " 同 时 重 命 名 为 一 个 复 杂 的 名 字 " 增 加 口
用Windows2000实现安全Web站点
用Windows2000实现安全Web站点SSL(Security Socket Layer,简称安全套接字协议层)是电子商务的一种重要技术,可用于实现安全web站点。
但是,迄今为止,报刊上有关文章主要在于理论介绍,具体实现技术的介绍比较少见,其中原因主要在于商业的认证中心(Certificate Authority,又称CA 中心)在国内还不太成熟,向国外申请又太贵。
还有些文章提到了用Windows2000来自己建立CA中心,同样也主要是理论介绍,凭借它们加上Windows的帮助,要设计一个安全web站点,依然有一定难度,笔者通过一段时间摸索,掌握了有关的实现技术,特介绍之,与同行共享。
为便于大家掌握,以下介绍采用最简单的工作环境(见图1),即:Web服务器Windows2000AdvancedServer作为操作系统;认证中心则在此基础上增加了“证书颁发机构”组件,IP地址为10.15.11.13,证书颁发策略为“立即颁发”;浏览器用IE4.0或IE5.0,服务器放在Intranet上,通过网络颁发数字证书。
假设要实现安全Web的站点名为默认站点Myweb.一、数字证书的取得与管理(一)生成申请Web站点数字证书的文件本操作在Web服务器端进行。
具体步骤是:1.启动Web服务器的“Internet信息服务”2.在“Internet信息服务”中,右击Myweb站点名,选择快捷菜单的“属性”命令,出现“Myweb属性”对话框;3.单击“Myweb属性”对话框中“目录安全性”页标签,再单击“服务器证书”按钮。
4.在“IIS证书向导”对话框中,按提示,依次选择“创建一个新证书”,“现在准备请求,但稍候发送”等,设置有关属性,将最后的证书申请以文本文件保存,假设文件名为:E:\\certreq.txt.5.最后单击“完成”即可(二)生成服务器证书首先,将证书申请文件内容复制到剪切板。
方法是,用记事本打开E:\\certreq.txt,查看申请文件内容。
