




已阅读5页,还剩29页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
Windows 2003的完整建站方案1.概述12.系统架构22.1 网站架构33.网站的建立(MS IIS6)431 配置IIS6432 Web 服务器上设置 SSL83.2.1 Web 服务器的证书请求83.2.2 WEB服务器安装服务器证书134.CA中心建设1841 安装独立的根证书颁发机构1944 启动或停止证书颁发机构2145 设置收到证书申请时的默认动作2146 设置安全性以访问证书颁发机构 Web 页2447 吊销已颁发的证书2448 安排证书吊销列表的发布日程2549 CA证书的颁发25491 普通/高级证书的颁发25492 颁发WEB 服务器证书26493 检索证书颁发机构证书28500 申请个人证书281. 概述随着计算机技术和现代通信技术的迅猛发展,尤其是互联网(Internet)服务的触角已迅速伸向了大众生活的每个角落,使信息的沟通和传递达到了空前的快捷和通畅。基于互联网的“电子商务”也在这个时候演变为汹涌的新经济浪潮,并将“商务”概念延伸到制造业、零售业、服务业、金融业,从而使传统经济模式下的连锁企业、跨国企业在网络面前变得黯然失色。在中国,随着加入WTO脚步的临近,面对“网络经济”的低成本,高成长和由此导致的“本土”与“非本土”经济的平等竞争,国内企业应在这块发展中的“处女地”上迅速树立“品牌”,并以高新技术完善服务。由于互联网具有充分开放、管理分散和不设防三大特点,因而实现网上支付关键的问题是信息的安全性,主要包括三个方面:一是信息的保密性,只有有合法的接收实体,才能解读信息;二是信息的完整性,即接收到的信息确实是由合法的发送实体发出,内容没有被篡改或被替换;三是信息的不可否认,即发送实体日后不可否认已经发出的信息。由此,我们提出Windows 2003的完整建站方案。2. 系统架构本系统基于Internet技术构建,用户通过ISP接入访问网站,利用网站提供的服务功能完相关操作。2.1 网站架构网站硬件主要由两台服务器构成,其中包括Web Server、CA Server。(可选:辅助设备包括DB Server、Proxy Server、处理加密数据的加密机及用于日常数据备份的磁带机。)1. Web Server,用于发布网页,(可选:连接DB Server,将校验无误的数据登录数据库;)支持容错机制,保证高峰期运行和数据安全。2. CA Server,可选择独立于网站安装,是系统为服务端及用户端提供认证服务的公共受信任机构,其负责签发系统内各单元的数字证书并提供一系列包括证书管理在内的安全服务;3. 系统中其他的辅助设备,用于日常数据的管理,操作,备份等。网站软件部分采用的商业软件产品主要包括操作系统;Web服务前端软件;邮件服务软件;后台数据库软件;代理及防火墙、防病毒软件;CA系统软件等。n 操作系统目前以MS Windows2003 Server为主;n Web服务前端软件为MS IIS6;n CA系统采用MS Windows2003 CA;3. 网站的建立(MS IIS6)31 配置IIS6l 安装MS Windows2003 Server (如果要在本计算机上安装MS Windows2003 CA,则本计算机磁盘分区中一定要有一个分区为NTFS分区)。l 进入Windows2003 Server 的“控制面板”中,打开“添加/删除程序”选择“添加/删除windows”项。在弹出的界面中选择“INTERNET信息服务”项,点击”下一步”完成安装。如图:l 进入Windows2003 Server 的“管理工具”中,打开“INTERNET 服务管理器”,进入INTERNET信息服务界面。选择“默认WEB 站点”,选择“属性”。如图:l 在弹出的“默认WEB 站点属性”界面中,选择“主目录”项,在“本地路径”中输入要发布的网页目录。输入要发布的网页目录l 在“默认WEB 站点属性”界面中,选择“目录安全性”项,在“本地路径”中输入要发布的网页目录。32 Web 服务器上设置 SSL3.2.1 Web 服务器的证书请求Web 服务器要求有效的服务器证书以建立 SSL 通信。使用 Web 服务器证书向导生成发送到证书颁发机构的证书请求文件(默认情况下为 NewKeyRq.txt),或生成对联机证书颁发机构(如 Microsoft 证书服务)的请求。l 使用 Web 服务器证书向导生成发送到证书颁发机构的证书请求文件。进入Windows2003 Server 的“管理工具”中,打开“INTERNET 服务管理器”,进入INTERNET信息服务界面。选择“默认WEB 站点”,选择“属性”。选择“目录安全性”,点击“服务器证书”。如图:点击l 在弹出的“IIS 证书向导”界面中,选择“创建一个新证书”项。点击“下一步”。如图:l 在弹出的下一个“IIS 证书向导”界面中,选择“现在准备请求,但稍后发送”项。点击“下一步”。如图:l 在弹出的下一个“IIS 证书向导”界面中,输入新证书的名称,选择加密钥的位长。点击“下一步”。如图:l 在弹出的下一个“IIS 证书向导”界面中,输入组织和组织部门的名称,点击“下一步”。如图:l 在弹出的下一个“IIS 证书向导”界面中,输入公用名称(建议输入本机的IP地址),点击“下一步”。如图:l 在弹出的下一个“IIS 证书向导”界面中,输入一些相关的地理信息,点击“下一步”。如图:l 在弹出的下一个“IIS 证书向导”界面中,输入请求文件的名称,点击“下一步”。IIS 证书向导会弹出一个信息界面。如图:l 点击“下一步”,完成证书请求向导。3.2.2 WEB服务器安装服务器证书CA接到WEB服务器的证书请求后,将审查,批准证书请求(此过程参考CA架设过程细节描述4.9.2部分),返回处理后的WEB服务器的证书请求。接收到服务器证书文件后,可以使用向导安装它。安装进程将证书附加或“绑定”到 Web 站点。 注意 每个 Web 站点只能有一个服务器证书。l 在 Internet 信息服务管理单元中,选择需使用 SSL 保护的 Web 站点并打开其属性页。在“Web 站点”属性页的“Web 站点标识”下,选择“高级”。 在“高级多 Web 站点配置”对话框的“此 Web 站点的多个 SSL 标识”下,确保 Web 站点 IP 地址分配到端口 443,即安全通信的默认端口。 每个 Web 站点可以有多个 SSL 端口。要配置更多的 SSL 端口,单击“此 Web 站点的多个 SSL 身份”下的“添加”。l 进入Windows2003 Server 的“管理工具”中,打开“INTERNET 服务管理器”,进入INTERNET信息服务界面。选择“默认WEB 站点”,选择“属性”。选择“目录安全性”,点击“服务器证书”。如图:点击l 在弹出的“IIS 证书向导”界面中,选择“处理挂起的请求并安装证书”项。点击“下一步”。如图:l 在弹出的下一个“IIS 证书向导”界面中,输入CA已批准的WEB服务器的证书请求。点击“下一步”。如图:l 在弹出的下一个“IIS 证书向导”界面中会显示出已经得到的证书摘要,点击“下一步”,完成。如图:l 进入Windows2003 Server 的“管理工具”中,打开“INTERNET 服务管理器”,进入INTERNET信息服务界面。选择“默认WEB 站点”,选择“属性”。选择“目录安全性”(点击“查看证书”可以查看证书)。在“安全通信”下,单击“编辑”。 如图:点击查看证书l 在弹出的下一个“IIS 证书向导”,在“安全通信”对话框中,将 Web 服务器配置为需要安全频道。选择“申请安全通道SSL”项。(如果要求 128 位的密钥加密,请确保用户的 Web 浏览器支持 128 位加密。)在客户证书处选择“要求客户证书”,点击“确定”。完成WEB服务器安装服务器证书。如图:4. CA中心建设CA中心的主要职责是颁发和管理系统主机、用户的数字证书。数字证书的基本目的是将单元的一些基本信息与该单元的公钥绑定。 CA中心实现了类似于现实生活中的身份认证过程,是发放证书的权威机构,是被信任的对象。系统的CA中心可自行建设。证书的登记、审批、发放、废止、查询、管理等,由安全要求非常高的CA系统承担。最小的CA系统通常应有3个模块: (1)存放公钥的数字库模块; (2)数字证书生成模块(加密设备); (3)数字证书作废模块。在受理审批证书时,要正确了解CA服务对象、面对的用户,必须仔细检查交易会员证书申请者的身份及一些必要的信息,以保证物理认证的正确无误。CA机构应包括两大部门。一是审核授权部门(Registry Authority,RA),它负责对证书申请客户进行资格审查。另一个是证书操作部门(Certificate Processor,CP),负责为已授权的申请客户制作、发放和管理证书。本系统采用MS Windows2000 CA 是考虑其成熟软件产品的特征及与操作系统良好的兼容性,并目前系统的用户量和开展业务的复杂程度,使用该CA产品。41 安装独立的根证书颁发机构l 以管理员身份登录到系统。或者,如果您装有 Active Directory,则以域管理员身份登录到系统。 单击“开始”,指向“设置”,然后单击“控制面板”。 双击“添加/删除程序”并单击“添加/删除 Windows 组件”。 在“Windows 组件向导”中,选中“证书服务”复选框。l 屏幕上将出现一个对话框,通知您计算机在安装证书服务之后不能更名且不能加入域或从域中删除。单击“是”,然后单击“下一步”。ll 单击“独立根 CA”。完成后请单击“下一步”。l 键入证书颁发机构的名称和其他必要信息。在CA 设置完成后这些信息都不能改变。 在“有效持续时间”中,指定根CA 的有效持续时间。单击“下一步”。 l 指定证书数据库日志和共享文件夹的存储位置。单击“下一步”。 如果正在运行 WWW 发布服务,则您会遇到一条要求在安装之前停止此项服务的请求信息。单击“确定”。 如果出现提示,则键入证书服务安装文件的路径。44 启动或停止证书颁发机构l 以备份操作员或管理员身份登录到系统。l 打开 证书颁发机构。在控制台树中,单击证书颁发机构 (CA) 的名称。l 在“操作”菜单上,指向“所有任务”,然后单击“启动服务”以启动服务,或者单击“停止服务”以停止服务。 45 设置收到证书申请时的默认动作l 以管理员身份登录到系统。l 打开“证书颁发机构”。在控制台树中,单击证书颁发机构 (CA) 的名称。 lll 在“操作”菜单上,单击“属性”。如图:l 在“策略模块”选项卡上,单击“配置”。如图:o 使证书颁发机构管理员在颁发证书之前审阅每一份证书申请。 单击“将证书申请状态设成挂起”。o 使证书颁发机构在接受到证书申请时始终颁发证书。 单击“如果可以的话,始终颁发证书”。(在测试中,建议使用此选项。)46 设置安全性以访问证书颁发机构 Web 页l 以管理员身份登录到系统。 l 单击“开始”,指向“程序”,指向“管理工具”,然后单击“Internet 服务管理器”。l 在控制台树中,用右键单击“CertSrv”,再单击“属性”。 l 在“目录安全性”选项卡的“匿名访问和身份验证控制”下,单击“编辑”。 清除除“集成的 Windows 身份验证”之外的其他所有复选框。47 吊销已颁发的证书l 以管理员身份登录到系统。 l 打开证书颁发机构。在控制台树中,单击“颁发的证书”。在详细信息窗格中,单击想要吊销的证书。在“操作”菜单上,指向“所有任务”,然后单击“吊销证书”。 如图:l 选择吊销证书的原因并单击“是”。 注意o 要打开“证书颁发机构”,请单击“开始”,指向“程序”,指向“管理工具”,然后单击“证书颁发机构”。 o 证书标记为已吊销并被移到“吊销的证书”文件夹。下次发布这个吊销的证书时,它将出现在证书吊销列表 (CRL) 中。 48 安排证书吊销列表的发布日程l 以管理员身份登录到系统。l 打开 证书颁发机构。在控制台树中,单击“吊销的证书”。l 在“发布间隔”中,键入自动发布证书吊销列表 (CRL) 所使用的时间间隔并单击时间单位。 注意:o 要打开“证书颁发机构”,请单击“开始”,指向“程序”,指向“管理工具”,然后单击“证书颁发机构”。 o CRL 发布于: Systemrootsystem32CertSrvCertEnroll 49 CA证书的颁发491 普通/高级证书的颁发l 打开 Internet Explorer。l 在 Internet Explorer 中,连接到 http:/servername/certsrv,其中 servername 是要访问的证书颁发机构 (CA) 所在的 Windows 2003 Web 服务器的名称。l 单击“申请证书”,然后单击“下一步”。l 选择要进行的申请证书类型,然后单击“下一步”。如图:l 按照页面的提示输入一些相关的将出现在证书中的信息,完成证书的申请后,安装证书。如图:492 颁发WEB 服务器证书l 打开 Internet Explorer。l 在 Internet Explorer 中,连接到 http:/servername/certsrv,其中 servername 是要访问的证书颁发机构 (CA) 所在的 Windows 2000 Web 服务器的名称。l 单击“申请证书”,然后单击“下一步”。l 选择“高级申请”,然后单击“下一步”。l 在高级证书申请中,选择“使用 base64 编码的 PKCS #10 文件提交一个证书申请,或使用 base64 编码的 PKCS #7 文件更新证书申请”项,然后单击“下一步”。如图:l 在提交一个保存的申请页面的“Base64 编码 证书申请 (PKCS#10 或 #7)”栏中,将WEB 服务器已经提交的请求文件中的全部内容拷贝到此处。然后单击“提交”。如图:WEB 服务器提交的请求文件中拷贝到此处l 在证书已发布页面中的选择“下载CA证书路径”。如图:493 检索证书颁发机构证书l 打开 Internet Explorer。l 在 Internet Explorer 中,连接到 http:/servername/certsrv,其中 servername 是要访问的证书颁发机构 (CA) 所在的 Windows 2000 Web 服务器的名称。l 单击“检索 CA 证书或证书吊销列表”,然后单击“下一步”。l 进行以下某项操
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年事业单位工勤技能-广西-广西垃圾清扫与处理工二级(技师)历年参考题库典型考点含答案解析
- 2025年事业单位工勤技能-广东-广东堤灌维护工四级(中级工)历年参考题库典型考点含答案解析
- 2025年事业单位工勤技能-安徽-安徽管道工五级(初级工)历年参考题库典型考点含答案解析
- 2025年事业单位工勤技能-安徽-安徽工程测量员一级(高级技师)历年参考题库典型考点含答案解析
- 烹饪基础知识培训课件
- 2025年事业单位工勤技能-北京-北京收银员五级(初级工)历年参考题库典型考点含答案解析
- 2025年驾驶证考试-教练员资格证-教练员资格证历年参考题库含答案解析(5套)
- 2025年银行金融类-金融考试-银行业专业人员初级(法规+银行管理)历年参考题库典型考点含答案解析
- 热处理基础知识培训大纲
- 烫伤急救课件
- T/CCSAS 023-2022危险化学品企业紧急切断阀设置和使用规范
- 农庄鱼塘出租合同范本
- 城管执法理论知识培训课件讲义
- 居家办公免责协议书
- 河南郑州航空港发展投资集团有限公司招聘笔试真题2024
- 高中语文课程标准深度解读
- 制冷系统事故应急预案
- 紧急状态下护理人员调配制度
- 牛的品种-培训课件
- 未缴纳社保劳动仲裁申请书范本
- 油田安全生产管理培训课件
评论
0/150
提交评论