Увімкнення SSL для всіх клієнтів, що взаємодіють з веб-сайтом у IIS
У цій статті описано, як увімкнути протокол SSL для всіх клієнтів, які взаємодіють із веб-сайтом у Microsoft IIS (IIS).
Оригінальна версія продукту: служби IIS
Вихідний номер бази знань: 298805
Зведення
Ця стаття містить такі розділи:
- Налаштування та включення сертифікатів сервера, щоб клієнти могли бути впевнені, що ваш веб-сайт дійсний, а будь-яка інформація, яку вони надсилають вам, залишається конфіденційною та конфіденційною.
- Використання сторонніх сертифікатів для включення SSL, а також загальний огляд процесу, який використовується для створення запиту на підпис сертифіката (CSR), який використовується для отримання стороннього сертифіката.
- Увімкнення SSL-з'єднання для веб-сайту.
- Як застосувати SSL для всіх підключень і встановити потрібну довжину шифрування між клієнтами та веб-сайтом.
Функції безпеки SSL веб-сервера можна використовувати для двох типів автентифікації. Сертифікат сервера можна використовувати, щоб дозволити користувачам проходити автентифікацію веб-сайту перед передачею персональних даних, таких як кредит картка номер Крім того, сертифікати клієнта можна використовувати для автентифікації користувачів, які запитують інформацію на веб-сайті.
Ця стаття передбачає, що ви будете використовувати сторонній центр сертифікації (ЦС) для перевірки автентичності веб-сервера.
Щоб увімкнути перевірку сертифіката SSL-сервера та забезпечити необхідний рівень безпеки, необхідно отримати сертифікат із стороннього ЦС.Сертифікати, видані вашій організації стороннім ЦС, зазвичай прив'язані до веб-сервера, а точніше до веб-сайту, до якого необхідно прив'язати SSL.
Стаття передбачає таке:
- Ви встановили послуги IIS.
- Ви створили та опублікували веб-сайт, який необхідно захистити за допомогою SSL.
Отримання сертифіката
Щоб розпочати процес отримання сертифіката, необхідно створити CSR. Це можна зробити за допомогою консоль керування IIS, тому перед створенням CSR необхідно встановити IIS. при запиті сертифіката із стороннього ЦС - це просто зашифроване текстове повідомлення, зашифроване парою відкритого і закриті ключі.
Як правило, у створюваний CSR включаються такі відомості про ваш комп'ютер:
- Організація
- Підрозділи
- Країна чи регіон
- Штат чи провінція
- Місто чи населений пункт
- Загальне ім'я
Загальне ім'я зазвичай складається з імені хост-комп'ютера та домену, до якого він належить, наприклад xyz.com. У цьому випадку комп'ютер є частиною домену .com і називається XYZЦе може бути кореневий сервер для корпоративного домену або просто веб-сайт.
Створення CSR
- Отримайте доступ до консолі керування (MMC) IIS. Мій комп'ютер та виберіть Управління.Відкриється консоль керування комп'ютером. Служби та програми . Знайдіть IIS і розгорніть консоль IIS.
- Виберіть веб-сайт, на якому потрібно встановити сертифікат сервера.Клацніть правою кнопкою миші сайт і виберіть Пункт Властивості.
- Перейдіть на вкладку Безпека каталогу . У розділі Безпечна взаємодія виберіть Сертифікат сервера. Відкриється майстер сертифікатів веб-сервера. Натисніть кнопку Далі.
- Виберіть Створити новий сертифікат та натисніть кнопку Далі.
- Виберіть Підготувати запит зараз, але відправте його пізніше та натисніть кнопку Далі.
- У полі Ім'я введіть ім'я, яке можна запам'ятати. За промовчанням буде вказано ім'я веб-сайту, для якого створюється CSR.
Примітка. При створенні CSR необхідно вказати бітову довжину. Бітова довжина ключа шифрування визначає надійність зашифрованого сертифіката, що надсилається сторонній ЦС. Чим більша довжина біта, тим сильніше шифрування. Більшість сторонніх ЦС віддають перевагу не менше 1024 біт.
Запит сертифіката
Існує кілька способів надсилання запиту. Зверніться до свого постачальника сертифікатів, щоб вибрати метод і визначити оптимальний рівень сертифіката для ваших потреб. Залежно від методу, вибраного для надсилання запиту до ЦС, ви можете надіслати файл CSR з кроку 10 розділу Створення CSR або вставити вміст цього файлу в запит. Цей файл буде зашифрований і міститиме верхній та нижній колонтитули для вмісту. При запиті сертифіката необхідно увімкнути як верхній, так і нижній колонтитул. CsR має виглядати так:
-----BEGIN NEW CERTIFICATE REQUEST----- MIIDATCCAmoCAQAwbDEOMAwGA1UEAxMFcGxhbjgxDDAKBgNVBAsTA1BTUzESMBAG A1UEChMJTWljcm9zb2Z0MRIwEAYDVQQHEwlDaGFybGTD cnRoIENhcm9saW5hMQswCQYDVQQGEwJVUzCBnzANBgkqhkiG9w0BAQEFAAOBjQAw gYkCgYEAtW1koGfdt+EoJbKdxUZ+5vE7TF1ZuT+xaK9jEWHESfHz IASnwg3vZ0ACteQy5SiWmFaJeJ4k7YaKUb6chZXG3GqL4YiSKFaLpJX+YRiKMtmI JzFzict5GVVGHsa1lY0BDYDO2XOAlstGlHCtENHOKpzdYdANRg0CA GgYKKwYBBAGCNw0CAzEMFgo1LjAuMjE5NS4yMDUGCisGAQQBgjcCAQ4xJzAlMA4G A1UdDwEB/wQEAwIE8DATBgNVHSUEDDAKBggrBgEFBQcDATCB/QYKKwYBBAGCNw0 AjGB7jCB6wIBAR5aAE0AaQBjAHIAbwBzAG8AZgB0ACAAUgBTAEEAIABTAEMAaABh AG4AbgBlAGwAIABDAHIAeQBwAHQAbwBnAHIAYQBwAGgAaQBjACAAUAByAG8AdgBp AGQAZQByA4GJAGKa0jzBn8fkxScrWsdnU2eUJOMUK5Ms87Q+fjP1/pWN3PJnH7x8 MBc5isFCjww6YnIjD8c3OfYfjkmWc048ZuGoH7ZoD6YNfv/SfAvQmr90eGmKOFFi TD+hl1hM08gu2oxFU7mCvfTQ/2IbXP7KYFGEqaJ6wn0A AAAwDQYJKoZIhvcNAQEFBQADgYEAhpzNy+aMNHAmGUXQT6PKxWpaxDSjf4nBmo7o MhfC7CIvR0McCQ+CBwuLzD+UJxl+kjgb+qwcOUkGX2PCZ7tOW GEXu0w67sVc2R9DlsHDNzeXLIOmjUl935qy1uoIR4V5C48YNsF4ejlgjeCFsbCoj Jb9/2RM= -----END NEW CERTIFICATE REQUEST-----
Встановлення сертифіката
Після того, як сторонній ЦС завершить запит на сертифікат сервера, ви отримаєте його електронною поштою або на сайті скачування. Сертифікат має бути встановлений на веб-сайті, на якому потрібно забезпечити безпечну взаємодію.
Щоб встановити сертифікат, виконайте наведені нижче дії.
- Завантажте або скопіюйте сертифікат, отриманий із ЦС, на веб-сервер.
- Відкрийте IIS MMC, як описано в розділі Створення CSR .
- Відкрийте діалогове вікно Властивості веб-сайту, на якому встановлюється сертифікат.
- Перейдіть на вкладку Безпека каталогу , а потім виберіть Сертифікат сервера. Відкриється майстер сертифікатів веб-сервера. Натисніть кнопку Далі.
- Виберіть Обробити очікуваний запит та встановіть сертифікат, а потім натисніть кнопку Далі.
- Перейдіть до сертифіката, збереженого на кроці 1. Двічі натисніть кнопку Далі , а потім натисніть кнопку Готово.
Примусове застосування SSL-підключень
Тепер, коли встановлено сертифікат сервера, ви можете примусово встановити обмін даними між захищеними каналами SSL з клієнтами веб-сервера. Спочатку необхідно увімкнути порт 443 для безпечної взаємодії з веб-сайтом. Для цього виконайте такі дії:
- У консолі керування комп'ютером клацніть правою кнопкою миші веб-сайт, на якому потрібно застосувати SSL, і виберіть Властивості.
- Перейдіть на вкладку Веб-сайт . У розділі Ідентифікація веб-сайту переконайтеся, що поле SSL SSL заповнено числовим значенням 443.
- Виберіть Додатково. Має з'явитися два поля. IP-адреса та порт веб-сайту вже мають бути вказані в полі Декілька посвідчень для цього веб-сайту. У полі Декілька посвідчень SSL для цього веб-сайту виберіть Додати якщо порт 443 ще не вказано. Виберіть IP-адресу сервера та введіть числове значення 443 у полі ПОРТ SSL. Натисніть ОК.
Тепер, коли порт 443 увімкнено, можна застосувати SSL-підключення. Для цього виконайте такі дії:
- Перейдіть на вкладку Безпека каталогу . У розділі Secure Communication (Безпечна взаємодія ) тепер доступно зміна . Натисніть Змінити.
- Виберіть Вимагати безпечний канал (SSL).
Примітка. Якщо вказати 128-розрядне шифрування, клієнти, які використовують 40-розрядний або 56-розрядний браузер, не зможуть взаємодіяти з вашим сайтом, якщо не оновлять свою надійність шифрування.
Сторінка повинна переглядатися захищеним каналом
Сторінка, яку ви намагаєтеся переглянути, вимагає використання https на адресі.
Повторіть спробу, ввівши https:// на початку адреси, на яку ви намагаєтеся зв'язатися. HTTP 403.4 - заборонено: необхідні служби IIS ssl
Технічна інформація (для працівників служби підтримки). Ця помилка вказує на те, що сторінку, до якої ви намагаєтеся отримати доступ, захищено за допомогою протоколу SSL.
Встановлення імпортованих сертифікатів на веб-сервері під керуванням Windows
У цій статті описано, як імпортувати сертифікат веб-сайту до сховища сертифікатів локального комп'ютера та призначити сертифікат веб-сайту.
Застосовується до: Підтримувані версії Windows Server
Вихідний номер бази знань: 816794
Встановлення сертифікатів
Windows Internet Information Server (IIS) підтримує обмін даними за протоколом SSL. Для всього веб-сайту, папки на веб-сайті або певного файлу, розташованого в папці на сайті, може знадобитися безпечне підключення SSL. Однак, перш ніж веб-сервер зможе підтримувати сеанси SSL, необхідно встановити сертифікат веб-сайту.
Для встановлення сертифіката в IIS можна використовувати один із таких методів:
- Виконайте онлайн-запит за допомогою майстра сертифікатів IIS-сервера і встановіть сертифікат під час запиту.
- Виконайте автономний запит за допомогою майстра сертифікатів веб-сервера IIS та отримайте та встановіть сертифікат пізніше.
- Запит сертифіката без використання майстра сертифікатів веб-сервера IIS.
У разі використання другого або третього методу необхідно встановити сертифікат вручну.
Щоб встановити сертифікат веб-сайту, необхідно виконати такі завдання:
- Імпортуйте сертифікат у сховище сертифікатів комп'ютера.
- Призначте встановлений сертифікат на веб-сайті.
Імпорт сертифіката до сховища локального комп'ютера
Щоб імпортувати сертифікат у сховище локального комп'ютера, виконайте наведені нижче дії.
- На веб-сервері натисніть кнопку Пуск, а потім - Запустити.
- У полі Відкрити введіть mmc та натисніть кнопку ОК.
- У меню Файл виберіть Додати або видалити оснащення.
- У діалоговому вікні Додавання та видалення оснастки виберіть Додати.
- У діалоговому вікні Додавання автономного оснащення виберіть Сертифікати, а потім натисніть кнопку Додати.
- У діалоговому вікні оснастки "Сертифікати" виберіть Обліковий запис комп'ютера, а потім натисніть кнопку Далі.
- У діалоговому вікні Вибір комп'ютера виберіть Локальний комп'ютер: (комп'ютер, на якому запущено цю консоль), а потім натисніть кнопку Готово.
- У діалоговому вікні Додавання автономного оснащення натисніть кнопку Закрити.
- У діалоговому вікні Додавання та видалення оснастки натисніть кнопку ОК.
- У лівій області консолі двічі клацніть Сертифікати (локальний комп'ютер).
- Клацніть правою кнопкою миші Особистий, наведіть вказівник миші на пункт Усі завдання, а потім виберіть Імпорт.
- На сторінці Ласкаво просимо до майстра імпорту сертифікатів натисніть кнопку Далі.
- На сторінці Імпортований файл виберіть Огляд, знайдіть файл сертифіката та натисніть кнопку Далі.
- Якщо сертифікат має пароль, введіть пароль на сторінці Пароль та натисніть кнопку Далі.
- На сторінці Сховище сертифікатів виберіть Помістити всі сертифікати до наступного сховища, а потім натисніть кнопку Далі.
- Натисніть кнопку Готово, а потім натисніть кнопку ОК , щоб підтвердити успішне імпортування.
Призначення імпортованого сертифіката веб-сайту
- Натисніть кнопку Пуск, наведіть вказівник на пункт Адміністрація, а потім виберіть Диспетчер служб IIS.
- У лівій області виберіть сервер.
- У правій області двічі клацніть веб-сайти.
- В області праворуч клацніть правою кнопкою миші веб-сайт, якому потрібно призначити сертифікат, та виберіть пункт Властивості.
- Виберіть Безпека каталогу, а потім - Сертифікат сервера.
- На сторінці Ласкаво просимо до майстер веб-сертифікатів натисніть кнопку Далі.
- На сторінці Сертифікат сервера виберіть Призначити існуючий сертифікат, а потім натисніть кнопку Далі.
- На сторінці Доступні сертифікати виберіть встановлений сертифікат, який потрібно призначити на цьому веб-сайті, і натисніть кнопку Далі.
- На сторінці ПОРТ SSL настройте номер порту SSL. Порт 443 за промовчанням підходить для більшості ситуацій.
- Натисніть кнопку Далі.
- На сторінці Зведення по сертифікату Перегляньте відомості про сертифікат і натисніть кнопку Далі.
- На сторінці Завершення роботи майстра сертифікатів веб-сервера натисніть кнопку Готово, а потім натисніть кнопку ОК.
Тепер можна налаштувати елементи веб-сайту для використання безпечної взаємодії.