42583
Mar 10, 2011, updated at Mar 14, 2011 (UTC)
3090
0
0
Frage zur SSL Absicherung beim IIS
Hallo,
ich will den Webseitenaufruf eines Webservers mit Zertifikaten so absichern, dass A die Verbindung SSL gesichert ist und B, dass nur der Rechner die Webseite aufrufen kann, wenn der ein Zertifikat X besitzt. Als Beispiel könnte man hier Exchange Outlook Webaccess aufführen. Hier könnten Bösewichte vielleicht Anmeldedaten im Anmeldefenster so oft eingeben, bis das Konto (immer wieder) gesperrt ist.
Nach etwas tüfteln habe ich eine Möglichkeit gefunden, das über ein Clientzertifikat zu lösen. Leider musste ich im Test dazu das das Zertifikat von dem PC selber anfordern, wo ich den Webseitenaufruf auch durchführen wollte. Ich will den Zertifikatsserver nicht auch noch veröffentlichen oder mich mit der Fernwartung auf den BeantragsPC zu schalten.
Gibt es nicht eine Möglichkeit? Schön wäre es, wenn ich das direkt am Zertifikatsserver initiieren kann, so dass ich den Nutzer nur noch das Zertifikat zuschieben brauch.
Ach ja, das System ist ein 2003'er Server und Clients sind teilweise noch XP.
Edit: Antwort
Ich denke ich habe hierfür eine Lösung gefunden. Beim experementieren mit Clientzertifikaten habe ich wohl die Checkbox "privaten Schlüssel exportieren" übersehen (zu sehen bei der den erweiterten Optionen einer Zertbeantragung), deswegen funktionierte nicht das exportierte Zertifikat auf anderen Testrechnern nicht. Habe nun erreicht, dass nur RechnerX, der das Zertifikat installiert hat, überhaupt die Anmeldemaske zu sehen bekommt, ansonsten weißes Fenster. Wenn man es komplett exportiert und auf den Zielrechenrn importiert, kann man es recht einfach an vertrauenswürdige PCs verteilen.
Gruß
Muschelschubser
ich will den Webseitenaufruf eines Webservers mit Zertifikaten so absichern, dass A die Verbindung SSL gesichert ist und B, dass nur der Rechner die Webseite aufrufen kann, wenn der ein Zertifikat X besitzt. Als Beispiel könnte man hier Exchange Outlook Webaccess aufführen. Hier könnten Bösewichte vielleicht Anmeldedaten im Anmeldefenster so oft eingeben, bis das Konto (immer wieder) gesperrt ist.
Nach etwas tüfteln habe ich eine Möglichkeit gefunden, das über ein Clientzertifikat zu lösen. Leider musste ich im Test dazu das das Zertifikat von dem PC selber anfordern, wo ich den Webseitenaufruf auch durchführen wollte. Ich will den Zertifikatsserver nicht auch noch veröffentlichen oder mich mit der Fernwartung auf den BeantragsPC zu schalten.
Gibt es nicht eine Möglichkeit? Schön wäre es, wenn ich das direkt am Zertifikatsserver initiieren kann, so dass ich den Nutzer nur noch das Zertifikat zuschieben brauch.
Ach ja, das System ist ein 2003'er Server und Clients sind teilweise noch XP.
Edit: Antwort
Ich denke ich habe hierfür eine Lösung gefunden. Beim experementieren mit Clientzertifikaten habe ich wohl die Checkbox "privaten Schlüssel exportieren" übersehen (zu sehen bei der den erweiterten Optionen einer Zertbeantragung), deswegen funktionierte nicht das exportierte Zertifikat auf anderen Testrechnern nicht. Habe nun erreicht, dass nur RechnerX, der das Zertifikat installiert hat, überhaupt die Anmeldemaske zu sehen bekommt, ansonsten weißes Fenster. Wenn man es komplett exportiert und auf den Zielrechenrn importiert, kann man es recht einfach an vertrauenswürdige PCs verteilen.
Gruß
Muschelschubser
Please also mark the comments that contributed to the solution of the article
Content-Key: 162435
Url: https://administrator.de/contentid/162435
Printed on: April 27, 2024 at 00:04 o'clock