powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Windows [игнор отключен] [закрыт для гостей] / Настраиваем в IIS авторизацию по клиентским сертификатам при помощи OpenSSL. Не получается
14 сообщений из 14, страница 1 из 1
Настраиваем в IIS авторизацию по клиентским сертификатам при помощи OpenSSL. Не получается
    #37452641
Sign of Chaos
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Привет всем!
Пытаюсь настроить IIS на авторизацию по сертификатам (и делаю это впервые).
Как инструкцию использовал вот эту статью: http://habrahabr.ru/blogs/server_side_optimization/96827/#habracut
Сделал все в точности как было написано в статье, но при открытии сайта IE выдает "Требуется действительный клиентский сертификат".
FireFox выдает:
Код: plaintext
1.
2.
3.
4.
5.
6.
7.
8.
На этом SSL-сокете повторное согласование не разрешено.

(Код ошибки: ssl_error_renegotiation_not_allowed)

-  Страница, которую вы пытаетесь просмотреть, не может быть отображена, так как 
   достоверность полученных данных не может быть проверена.
-  Пожалуйста, свяжитесь с владельцами веб-сайта и проинформируйте их об этой проблеме. 
   В качестве альтернативы вы можете сообщить о некорректно работающем сайте с помощью 
   команды, находящейся в меню «Справка».

Может чего не так сделал?

Там в статье не отображаются картинки, поэтому местами делал наугад.
В свойствах самого сертификата на закладке "Путь Сертификации" внизу написано "Этот сертификат содержит недействительную цифровую подпись." (повторяю: все сделал как было описано в статье).
То, что в статье понималось как "Новая Https привязка", сделал так: в mmc выбрал свойства основного веб-узла -> Безопасность каталога -> Безопасные подключения -> Изменить.
В открывшемся окошке выбрал опции:
- Требуется безопасный канал (SSL)
- Требовать сертификаты клиентов
- Включить список доверенных сертификатов, в который добавил созданный корневой сертификат.
...
Рейтинг: 0 / 0
Настраиваем в IIS авторизацию по клиентским сертификатам при помощи OpenSSL. Не получается
    #37452667
aleks2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Sign of ChaosПривет всем!
Пытаюсь настроить IIS на авторизацию по сертификатам

....

сделал так: в mmc выбрал свойства основного веб-узла -> Безопасность каталога -> Безопасные подключения -> Изменить.
В открывшемся окошке выбрал опции:
- Требуется безопасный канал (SSL)
- Требовать сертификаты клиентов
- Включить список доверенных сертификатов, в который добавил созданный корневой сертификат.

1. Фсяко сертификат на стороне сервера ничо авторизовать не могет. Только подтвердить подлинность сервера, да и то лишь при наличии центра сертификации, которому верит клиент.
2. Авторизация - продукт взаимодействия сторон.
3. На клиентской стороне что делаете?
...
Рейтинг: 0 / 0
Настраиваем в IIS авторизацию по клиентским сертификатам при помощи OpenSSL. Не получается
    #37452694
Sign of Chaos
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
На клиентской стороне установил клиентский сертификат. (client.pfx)
Веб-браузерами захожу на сервер.
...
Рейтинг: 0 / 0
Настраиваем в IIS авторизацию по клиентским сертификатам при помощи OpenSSL. Не получается
    #37452830
aleks2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Sign of ChaosНа клиентской стороне установил клиентский сертификат. (client.pfx)
Веб-браузерами захожу на сервер.

Куды установили?
...
Рейтинг: 0 / 0
Настраиваем в IIS авторизацию по клиентским сертификатам при помощи OpenSSL. Не получается
    #37452850
Sign of Chaos
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
а, сорри - в личное хранилище текущего пользователя
...
Рейтинг: 0 / 0
Настраиваем в IIS авторизацию по клиентским сертификатам при помощи OpenSSL. Не получается
    #37452858
aleks2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
...
Рейтинг: 0 / 0
Настраиваем в IIS авторизацию по клиентским сертификатам при помощи OpenSSL. Не получается
    #37452876
Sign of Chaos
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
спасибо огромное!!!
сажусь читать )
...
Рейтинг: 0 / 0
Настраиваем в IIS авторизацию по клиентским сертификатам при помощи OpenSSL. Не получается
    #37453578
Sign of Chaos
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Теперь, прочитав умную статью забугорного мегаадмина, сделал все через Службу Сертификации MS.
Проблема осталась, т.к. сервер не входит в домен (и не имеет доменного имени - только IP) -> служба сертификации запускается как локальный ЦС -> генерит клиентские сертификаты, которые действительны только для клиентов, работающих в той же лок.сети, что и сам сервер (после скачивания сгенереного клиентского сертификата на удаленный компьютер и его открытии выдает: "Не достаточно информации для проверки этого сертификата" и "Невозможно обнаружить поставщика этого сертификата.").

что делать?
...
Рейтинг: 0 / 0
Настраиваем в IIS авторизацию по клиентским сертификатам при помощи OpenSSL. Не получается
    #37453617
aleks2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Sign of Chaosчто делать?
Выпустить ЦС в интернет. Ибо как проверять эти хреновы сертификаты прикажешь?
...
Рейтинг: 0 / 0
Настраиваем в IIS авторизацию по клиентским сертификатам при помощи OpenSSL. Не получается
    #37453683
Sign of Chaos
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
CertSrv, CertEnroll и CertControl наружу открыты, SSL они не используют.
может ли препятствовать то, что в IIS не используются порты по-умолчанию.
прописано так:
порт TCP: 45677
порт SSL: 45777
...
Рейтинг: 0 / 0
Настраиваем в IIS авторизацию по клиентским сертификатам при помощи OpenSSL. Не получается
    #37453737
Sign of Chaos
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
... и, кроме того, на закладке "Состав" сертификата в пунктах "Точки распространения" и не помню_как_вторая_называется указаны URL'ы сервера, где вместо IP вписано имя компа сервера
...
Рейтинг: 0 / 0
Настраиваем в IIS авторизацию по клиентским сертификатам при помощи OpenSSL. Не получается
    #37453809
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Sign of Chaos,
Дак там вроде все просто, на клиенте устанавливаете клиентский сертификат в персональные ну и открытый сертификат центра сертификации в соответсвующее хранилище, причем его надо устанавить дважды, чтобы он был как бы свмоподписанным... Примерно также и на сервере... Во всяком случае, при просмотре клиентского сертификата, он должен быть действительным и чтобы можно проследить путь сертификации...
...
Рейтинг: 0 / 0
Настраиваем в IIS авторизацию по клиентским сертификатам при помощи OpenSSL. Не получается
    #37454054
Sign of Chaos
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Sergey Orlov,

не помогает.
IE, при открытии ресурса, показывается окошко, в котором надо выбирать установленный клиентский сертификат - оно пустое!!!
хотя в систему установлено 2 клиентских сертификата, сгенеренных и подписанных сервером (((
...
Рейтинг: 0 / 0
Настраиваем в IIS авторизацию по клиентским сертификатам при помощи OpenSSL. Не получается
    #37454111
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Sign of ChaosSergey Orlov,
не помогает.
IE, при открытии ресурса, показывается окошко, в котором надо выбирать установленный клиентский сертификат - оно пустое!!!
хотя в систему установлено 2 клиентских сертификата, сгенеренных и подписанных сервером (((
Надо смотреть в 2-х местах, оснастке сертификаты, причем помнить, что хранилища персональные для компьютера и для текущего пользователя разные, это первое ну и в свойствах IE они тоже должны светится, еще есть такая фишка как доверенные сайты, поставьте уровень низкий и добавьте ваш сайт туда...
...
Рейтинг: 0 / 0
14 сообщений из 14, страница 1 из 1
Форумы / Windows [игнор отключен] [закрыт для гостей] / Настраиваем в IIS авторизацию по клиентским сертификатам при помощи OpenSSL. Не получается
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]