|
|
|
Настраиваем в IIS авторизацию по клиентским сертификатам при помощи OpenSSL. Не получается
|
|||
|---|---|---|---|
|
#18+
Привет всем! Пытаюсь настроить IIS на авторизацию по сертификатам (и делаю это впервые). Как инструкцию использовал вот эту статью: http://habrahabr.ru/blogs/server_side_optimization/96827/#habracut Сделал все в точности как было написано в статье, но при открытии сайта IE выдает "Требуется действительный клиентский сертификат". FireFox выдает: Код: plaintext 1. 2. 3. 4. 5. 6. 7. 8. Может чего не так сделал? Там в статье не отображаются картинки, поэтому местами делал наугад. В свойствах самого сертификата на закладке "Путь Сертификации" внизу написано "Этот сертификат содержит недействительную цифровую подпись." (повторяю: все сделал как было описано в статье). То, что в статье понималось как "Новая Https привязка", сделал так: в mmc выбрал свойства основного веб-узла -> Безопасность каталога -> Безопасные подключения -> Изменить. В открывшемся окошке выбрал опции: - Требуется безопасный канал (SSL) - Требовать сертификаты клиентов - Включить список доверенных сертификатов, в который добавил созданный корневой сертификат. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.09.2011, 07:40 |
|
||
|
Настраиваем в IIS авторизацию по клиентским сертификатам при помощи OpenSSL. Не получается
|
|||
|---|---|---|---|
|
#18+
Sign of ChaosПривет всем! Пытаюсь настроить IIS на авторизацию по сертификатам .... сделал так: в mmc выбрал свойства основного веб-узла -> Безопасность каталога -> Безопасные подключения -> Изменить. В открывшемся окошке выбрал опции: - Требуется безопасный канал (SSL) - Требовать сертификаты клиентов - Включить список доверенных сертификатов, в который добавил созданный корневой сертификат. 1. Фсяко сертификат на стороне сервера ничо авторизовать не могет. Только подтвердить подлинность сервера, да и то лишь при наличии центра сертификации, которому верит клиент. 2. Авторизация - продукт взаимодействия сторон. 3. На клиентской стороне что делаете? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.09.2011, 08:53 |
|
||
|
Настраиваем в IIS авторизацию по клиентским сертификатам при помощи OpenSSL. Не получается
|
|||
|---|---|---|---|
|
#18+
На клиентской стороне установил клиентский сертификат. (client.pfx) Веб-браузерами захожу на сервер. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.09.2011, 09:28 |
|
||
|
Настраиваем в IIS авторизацию по клиентским сертификатам при помощи OpenSSL. Не получается
|
|||
|---|---|---|---|
|
#18+
Sign of ChaosНа клиентской стороне установил клиентский сертификат. (client.pfx) Веб-браузерами захожу на сервер. Куды установили? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.09.2011, 10:47 |
|
||
|
Настраиваем в IIS авторизацию по клиентским сертификатам при помощи OpenSSL. Не получается
|
|||
|---|---|---|---|
|
#18+
а, сорри - в личное хранилище текущего пользователя ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.09.2011, 10:53 |
|
||
|
Настраиваем в IIS авторизацию по клиентским сертификатам при помощи OpenSSL. Не получается
|
|||
|---|---|---|---|
|
#18+
... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.09.2011, 10:59 |
|
||
|
Настраиваем в IIS авторизацию по клиентским сертификатам при помощи OpenSSL. Не получается
|
|||
|---|---|---|---|
|
#18+
спасибо огромное!!! сажусь читать ) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.09.2011, 11:09 |
|
||
|
Настраиваем в IIS авторизацию по клиентским сертификатам при помощи OpenSSL. Не получается
|
|||
|---|---|---|---|
|
#18+
Теперь, прочитав умную статью забугорного мегаадмина, сделал все через Службу Сертификации MS. Проблема осталась, т.к. сервер не входит в домен (и не имеет доменного имени - только IP) -> служба сертификации запускается как локальный ЦС -> генерит клиентские сертификаты, которые действительны только для клиентов, работающих в той же лок.сети, что и сам сервер (после скачивания сгенереного клиентского сертификата на удаленный компьютер и его открытии выдает: "Не достаточно информации для проверки этого сертификата" и "Невозможно обнаружить поставщика этого сертификата."). что делать? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.09.2011, 15:01 |
|
||
|
Настраиваем в IIS авторизацию по клиентским сертификатам при помощи OpenSSL. Не получается
|
|||
|---|---|---|---|
|
#18+
Sign of Chaosчто делать? Выпустить ЦС в интернет. Ибо как проверять эти хреновы сертификаты прикажешь? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.09.2011, 15:13 |
|
||
|
Настраиваем в IIS авторизацию по клиентским сертификатам при помощи OpenSSL. Не получается
|
|||
|---|---|---|---|
|
#18+
CertSrv, CertEnroll и CertControl наружу открыты, SSL они не используют. может ли препятствовать то, что в IIS не используются порты по-умолчанию. прописано так: порт TCP: 45677 порт SSL: 45777 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.09.2011, 15:30 |
|
||
|
Настраиваем в IIS авторизацию по клиентским сертификатам при помощи OpenSSL. Не получается
|
|||
|---|---|---|---|
|
#18+
... и, кроме того, на закладке "Состав" сертификата в пунктах "Точки распространения" и не помню_как_вторая_называется указаны URL'ы сервера, где вместо IP вписано имя компа сервера ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.09.2011, 15:49 |
|
||
|
Настраиваем в IIS авторизацию по клиентским сертификатам при помощи OpenSSL. Не получается
|
|||
|---|---|---|---|
|
#18+
Sign of Chaos, Дак там вроде все просто, на клиенте устанавливаете клиентский сертификат в персональные ну и открытый сертификат центра сертификации в соответсвующее хранилище, причем его надо устанавить дважды, чтобы он был как бы свмоподписанным... Примерно также и на сервере... Во всяком случае, при просмотре клиентского сертификата, он должен быть действительным и чтобы можно проследить путь сертификации... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.09.2011, 16:14 |
|
||
|
Настраиваем в IIS авторизацию по клиентским сертификатам при помощи OpenSSL. Не получается
|
|||
|---|---|---|---|
|
#18+
Sergey Orlov, не помогает. IE, при открытии ресурса, показывается окошко, в котором надо выбирать установленный клиентский сертификат - оно пустое!!! хотя в систему установлено 2 клиентских сертификата, сгенеренных и подписанных сервером ((( ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.09.2011, 17:30 |
|
||
|
Настраиваем в IIS авторизацию по клиентским сертификатам при помощи OpenSSL. Не получается
|
|||
|---|---|---|---|
|
#18+
Sign of ChaosSergey Orlov, не помогает. IE, при открытии ресурса, показывается окошко, в котором надо выбирать установленный клиентский сертификат - оно пустое!!! хотя в систему установлено 2 клиентских сертификата, сгенеренных и подписанных сервером ((( Надо смотреть в 2-х местах, оснастке сертификаты, причем помнить, что хранилища персональные для компьютера и для текущего пользователя разные, это первое ну и в свойствах IE они тоже должны светится, еще есть такая фишка как доверенные сайты, поставьте уровень низкий и добавьте ваш сайт туда... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 23.09.2011, 17:51 |
|
||
|
|

start [/forum/topic.php?fid=26&tid=1497723]: |
0ms |
get settings: |
8ms |
get forum list: |
17ms |
check forum access: |
2ms |
check topic access: |
2ms |
track hit: |
77ms |
get topic data: |
7ms |
get forum data: |
2ms |
get page messages: |
38ms |
get tp. blocked users: |
1ms |
| others: | 219ms |
| total: | 373ms |

| 0 / 0 |
