Центр сертификации в ВИН2003

Windows 95, 98, ME и 3,11; WinNT, Win2000, WinXP, Win2003, Vista, 7
Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Аватара пользователя
---nebo---
старшина
Сообщения: 424
Зарегистрирован: 2008-11-01 21:06:23
Откуда: Киев
Контактная информация:

Центр сертификации в ВИН2003

Непрочитанное сообщение ---nebo--- » 2008-11-04 18:53:31

Установил центр сертификации. Создал сертификат. В настройках IIS установил Безопасность каталога - Безопасное подключение - Использование даного сертификата. Насколько я понимаю я выдал сертификат своему веб серверу.
Теперь при подключении через https://server_name должен использоваться даный сертификат. В настройках ИИС - Безопасное соединение - есть след. пункт Сертификаты клиентов: игнорировать
принимать
требовать

С настройками игнорировать и принимать все работает, хотя ругается что сертификат веб серверу выдал не авторизированый сертификацыонный сервер,
при выборе - требовать - веб сервер требует от браузера клиента сертификат, и я так понимаю снова таки от авторизированного сервера(их список например в Опере можна посмотреть Инструменты-Настройки$-Дополнительно-Безопасность-Управление сертификатами).

Вопрос как получить браузеру сертификат?
Как раздать сертификаты клиентам моим центром сертификации?
...участки под застройку в живописном месте Интернет

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

zg
полковник
Сообщения: 5845
Зарегистрирован: 2007-12-07 13:51:33
Откуда: Верх-Нейвинск

Re: Центр сертификации в ВИН2003

Непрочитанное сообщение zg » 2008-11-05 10:13:54

никак, только использовать авторизованный центр выдачи сертификатов. В лисе можно галку поставить "всегда принимать этот сертификат" и спрашивать он ничё больше не будет.

Аватара пользователя
---nebo---
старшина
Сообщения: 424
Зарегистрирован: 2008-11-01 21:06:23
Откуда: Киев
Контактная информация:

Re: Центр сертификации в ВИН2003

Непрочитанное сообщение ---nebo--- » 2008-11-05 12:32:45

тогда главная функция центра сертификации - выдача сертификата веб серверу для работы по протоколу https?
будет ли проходить работа по протоколу https клиента(веб браузера) и веб сервера, если у веб сервера будет сертификат выданый локальным центром сертификации, а у клиента сертификата не будет вообще?

какие еще функции возлогаються на центр сертификации или как еще в целях безопасности его можно использовать?
...участки под застройку в живописном месте Интернет

zg
полковник
Сообщения: 5845
Зарегистрирован: 2007-12-07 13:51:33
Откуда: Верх-Нейвинск

Re: Центр сертификации в ВИН2003

Непрочитанное сообщение zg » 2008-11-05 12:43:57

---nebo--- писал(а):тогда главная функция центра сертификации - выдача сертификата веб серверу для работы по протоколу https?
не серверу а тебе, организации, фирме и т.д. Но в общем и целом да, он просто за тебя ручается, что ты не мошенник и используешь https в правильных целях.
---nebo--- писал(а):будет ли проходить работа по протоколу https клиента(веб браузера) и веб сервера, если у веб сервера будет сертификат выданый локальным центром сертификации
будет конечно, особенно если у клиента стоит галка доверять таким сертификатам. По умолчанию все браузеры просто дают такое предупреждение, чтобы пользователь знал, что https ведёт его на неизвестный сервер. Это западная логика - всё что не сертифицированно есть зло. В России этим мало кто парится :smile:
---nebo--- писал(а):какие еще функции возлогаються на центр сертификации или как еще в целях безопасности его можно использовать?
гм.. центр сертификации просто подписывает сертификат безопасности и всё. А чего он ещё должен делать? :smile:

Аватара пользователя
---nebo---
старшина
Сообщения: 424
Зарегистрирован: 2008-11-01 21:06:23
Откуда: Киев
Контактная информация:

Re: Центр сертификации в ВИН2003

Непрочитанное сообщение ---nebo--- » 2008-11-05 12:50:36

Ну мало ли... Целая оснастка Центр сертификации.

Спасибо за помощь
...участки под застройку в живописном месте Интернет

Nix86
проходил мимо

Re: Центр сертификации в ВИН2003

Непрочитанное сообщение Nix86 » 2008-12-08 17:08:47

---nebo--- писал(а):Установил центр сертификации. Создал сертификат. В настройках IIS установил Безопасность каталога - Безопасное подключение - Использование даного сертификата. Насколько я понимаю я выдал сертификат своему веб серверу.
Теперь при подключении через https://server_name должен использоваться даный сертификат. В настройках ИИС - Безопасное соединение - есть след. пункт Сертификаты клиентов: игнорировать
принимать
требовать

С настройками игнорировать и принимать все работает, хотя ругается что сертификат веб серверу выдал не авторизированый сертификацыонный сервер,
при выборе - требовать - веб сервер требует от браузера клиента сертификат, и я так понимаю снова таки от авторизированного сервера(их список например в Опере можна посмотреть Инструменты-Настройки$-Дополнительно-Безопасность-Управление сертификатами).

Вопрос как получить браузеру сертификат?
Как раздать сертификаты клиентам моим центром сертификации?
Нужно просто создать пользовательские сертификаты точно также как ты создал серверный сертификат. Они будут отличаться OIDом. После этого на стороне клиента сертификат надо будет установить. А для того, чтобы он работал(и для того, чтобы браузер не ругался на сертификат, в случае, когда клиентские не используются) необходимо установить корневой сертификат твоего удостоверяющего центра. Кроме того серверный сертификат должен быть обязательно выпущен на имя твоего сервера (например www.company.ru, mail.company.ru, etc... или как обобщенный вариант допускается *.company.ru) иначе он будет не верен.

Nix86
проходил мимо

Re: Центр сертификации в ВИН2003

Непрочитанное сообщение Nix86 » 2008-12-08 17:21:33

+ ещё забыл написать, что пользовательские сертификаты не будут действительны, если в системе не будет списка отозванных сертификатов. Для удобства в сертификаты X.509 можно включать точки распространения этих списков (CDP), а сами списки выкладывать на открытый ресурс (http:// или smb) тогда списки будут выкачиваться и устанавливаться в систему автоматически при использовании сертификата. Также в сертификат можно и путь к корневому сертификату включать, автоматически устанавливаться не будет, но установка становится несколько проще.