我有一个 Web 服务器,其中包含以下内容:
IIS 7 Windows 服务器 2008
我目前有 PORT 80 和 PORT 443 对外开放。我想关闭 80 端口并强制每个站点使用 443 端口。我安装了 SSL 证书,它使用 443 端口。
现在我的问题。我一直在使用以下 URL 上的说明并取得了巨大成功。http://www.jppinto.com/2010/03/automatically-redirect-http-requests-to-https-on-iis7-using-url-rewrite-2-0/
但是,我假设如果我关闭 PORT 80,我的站点将无法工作,因为站点必须加载才能执行上述过程,将用户转发到新的 HTTPS url。
我对吗?
无论如何我可以设置它,以便如果 PORT 80 关闭,我的网站将自动转发?也许某种类型的DNS条目?
提前致谢。
我读过 SSL 是“点对点”安全性而非“端到端”安全性的一个很好的解决方案。例如,在JavaWorld 的这篇文章中,它说:
SSL/TLS 根本就不是为这种情况设计的;SSL/TLS 仅处理点对点安全性…… SSL/TLS 可以保护任何两个 [中介] 之间的路径,但不能保护从一端到另一端的路径。
我正在构建一个 Web 服务来向单独的客户端提供数据,如这个 Programmers.SE question 中所述。我对在该上下文中实现 SSL 的理解是,我可以向所有 Web 服务调用添加某种 API 密钥,并在该服务上强制仅使用 HTTPS,而且我已经达到了所需的安全水平(我没有通过任何特定于用户的内容,但在某些情况下用户明确并由用户发起的电子邮件地址除外)。但是这个声明和这篇文章似乎在争论这一点。这是否表明 SSL 连接上仍然可能存在中间人攻击?OAuth 指南在此声明(“超越基本”下的第二段):
HTTPS 是防止中间人攻击 (MITM)、窃听和其他安全风险的推荐解决方案。
这是如何调和的?
我有一个 nic 签名的证书,我试图在我的 apache 服务器中配置它,但没有太多运气:(。要生成这个证书,他们需要我这边的 CSR。我使用以下命令创建了 CSR:
首先使用命令创建密钥库文件 -
keytool -genkey -alias generated -keyalg RSA -keysize 2048 -keystore generated.keystore
Run Code Online (Sandbox Code Playgroud)
使用以下命令从此密钥库生成 CSR:
keytool -certreq -keyalg RSA -alias generated -file generated.csr -keystore generated.keystore
Run Code Online (Sandbox Code Playgroud)
我的 csr 看起来像:
-----BEGIN NEW CERTIFICATE REQUEST-----
MIIC7jCCAdYCAQAwgagxCzAJBgNVBAYTAklOMRAwDgYDVQQIEwdNYW5pcHVyMQ8wDQYDVQQHEwZJ
bXBoYWwxNTAzBgNVBAoTLE1hbmlwdXIgU3RhdGUgSW5mb3JtYXRpb24gVGVjaG5vbG9neSBTb2Np
ZXR5MRkwFwYDVQQLDBBTUCBTU0RHICYgZUZvcm1zMSQwIgYDVQQDExt3d3cubWFuaXB1cnBvcnRh
......
......
bC5tbi5nb3YuaW4wggEiMA0GCSqGSIb3DQEBAQUAA4IBDwAwggEKAoIBAQDRVxKwt/xCiAgGfuCs
ud5kcf+BKQURwKExLHUeUNQHpT1IMcx/is9anki+u3ijFbV1ei/ybgSRzFgesem+yTUutTYCgyqd
U7ZxJTuKmHDkZCVEBzGxl+Jl8AQxHHQzBI9PWuCBURR0q1eNeasfO3yWZpkRvK58uXf6vGZakYHZ
-----END NEW CERTIFICATE REQUEST-----
Run Code Online (Sandbox Code Playgroud)
他们为此生成了一个证书 (.cer) 文件,如下所示:
-----BEGIN CERTIFICATE-----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..
...
..
fDpYOCBy87y4C6CrCaR9WMrAOP2PIazHZFKNjz0sng6TOVQ+SxBW0mmBWJamt2DJ
RoBV8pUPMvKmO6ptqklhWOYe4lIIbowhM9K7qyQR03ICiGwMuocj6IbGrJwdfgr1
CTm+L1Zs7UNMJvNxBXTZ41gd9tRazFdo5yAqKO4nPXys0oV6NAmFtUjix+sy6rkn
4O5pyizzRdB2ABcBbpn2yTEggerL2SBwxEwoD1WR3+b09UNZKMBDkHcd8HuJ3NpO
F4b5LXnKDXNG9ZKFUVxcDM70mD0YH/ypCthp/2aBFzV46yF73hqXaQwMNQY+dd+R
orWm8k2LfwFOxs5jqQ==
-----END CERTIFICATE-----
Run Code Online (Sandbox Code Playgroud)
ssl.conf 文件中的 Apache 配置: …
按照这些说明,我在启用Require SSL connections. 但是我无法通过 SSL 连接到 FTP 服务器。
故障排除已完成 -
服务器上的禁用防火墙
-did nmap 到报告以下端口的服务器:
PORT STATE SERVICE
21/tcp open ftp
53/tcp open domain
88/tcp open kerberos-sec
135/tcp open msrpc
139/tcp open netbios-ssn
389/tcp open ldap
443/tcp open https
445/tcp open microsoft-ds
464/tcp open kpasswd5
593/tcp open http-rpc-epmap
636/tcp open ldapssl
1433/tcp open ms-sql-s
1723/tcp open pptp
3268/tcp open globalcatLDAP
3269/tcp open globalcatLDAPssl
3389/tcp open ms-term-serv
49152/tcp open unknown
49153/tcp open unknown
49154/tcp open unknown
49155/tcp open …Run Code Online (Sandbox Code Playgroud) 我刚刚在我的网站上安装了 SSL 证书,但是当我在浏览器 (Chrome) 中查看它时,浏览器警告我它并不完全安全:

我做错了什么,我该如何纠正?
我正在构建个人服务器。我希望能够从任何地方访问该服务器,并且我不希望该服务器被阻止。我的理解是 HTTPS 加密了我的流量,但我也听说它没有完全加密它。我听说如果你访问一个有域的网站,DNS 查找是在没有加密的情况下执行的,因此 ISP 可以找出我的个人服务器所在的域(以及它的 IP 是什么)。但是如果我从它的 IP 地址访问我的服务器呢?
问题:如果我通过访问服务器的 IP 地址来访问服务器,并且我使用 HTTPS(因此 URL 类似于https://###.###.###.###/),是否任何人(包括 ISP 和“与我在同一路由器后面”的人)都可以弄清楚我正在访问的服务器的 IP 地址?如果是这样,我应该使用 SSL1/SSL2/SSL3 还是应该使用 TLS1/TLS1.1/TLS1.2 或者这无关紧要?
顺便说一下,服务器的证书将是自签名的,并且只能在端口 443 (HTTPS) 上访问此服务器。
我的 Intranet 中有一个网络服务器,可以通过subdomain.domain.com 和简单地访问它subdomain。创建的 SSL 证书会在subdomain.domain.com我仅subdomain通过 https访问时立即产生警告。
知道如何解决这个问题吗?(是的,我对 ssl 服务器配置不太了解 :-)
我正在托管一个允许用户使用 HTTP 或 HTTPS 连接的站点。默认的 apache 配置为通过 HTTPS 发出的请求生成一个单独的日志文件,其中包含两个附加信息,即协议(例如 TLSv1)和密码(例如 DHE-RSA-CAMELLIA256-SHA)。我想知道记录这两个额外信息的好处,或者我是否应该将它与没有这两列的访问日志合并以便于故障排除。
我之前已经设置了我的 OpenVPN 服务器和客户端,上个月它运行良好。
但是现在我无法在没有任何配置更改的情况下连接到服务器。
这是 cilent 侧日志(Win7):
Mon Feb 18 08:26:06 2013 NOTE: OpenVPN 2.1 requires '--script-security 2' or higher to call user-defined scripts or executables
Mon Feb 18 08:26:06 2013 Re-using SSL/TLS context
Mon Feb 18 08:26:06 2013 LZO compression initialized
Mon Feb 18 08:26:06 2013 Control Channel MTU parms [ L:1542 D:138 EF:38 EB:0 ET:0 EL:0 ]
Mon Feb 18 08:26:06 2013 Socket Buffers: R=[8192->8192] S=[8192->8192]
Mon Feb 18 08:26:06 2013 Data Channel MTU parms [ …Run Code Online (Sandbox Code Playgroud) 这是发生的事情:
我通过 MediaTemple 站点生成 CSR(这是唯一的方法。因为 GS 是共享服务器)。通过 namecheap.com(由 RapidSSL 签名)发送。
当我取回证书和 CA 时。试图将其导入媒体圣殿。我得到
“密钥不匹配”错误。
联系双方支持。他们只是不断地把责任推给另一个人。namecheap.com 说有一个 RSA 密钥生成(我无权访问)。而媒体圣殿只是直接指责其他人,甚至没有试图解释可能出了什么问题。
我的问题是:
有人有同样的问题吗?
导致此错误的原因可能是什么?
谢谢
ssl ×10
apache-2.2 ×2
iis-7 ×2
tls ×2
certificate ×1
ftp ×1
https ×1
iis ×1
ip-address ×1
iptables ×1
isp ×1
logging ×1
mediatemple ×1
openvpn ×1
rsa ×1
security ×1
subdomain ×1
vpn ×1
windows ×1