关键字广告 | 网址申请 | 网站代管 | 资安服务 | SSL 数码凭证
WIS 汇智 SSL 数码凭证服务
        中国  |  如何付款  |  联系我们  |  WIS 汇智
 Geotrust SSL
  技术支持服务: 欢迎来到 WIS 汇智 SSL 数码凭证客户服务中心。  
     产品价格一览表
     产品购买指南
     申请流程

服务器凭证安装
 
在防火墙环境下安装SSL凭证
 

本文主题
 
     现在的服务器一般很少不受保护直接连接到网络上,通常会加装防火墙以保证服务器的安全。在防火墙环境下安装和调试凭证往往会比较复杂,本文针对标准的防火墙解决方案(DMZ)下SSL服务器凭证的安装和调试,作出一个解释。
 

名词定义
 
硬件防火墙:指安装在服务器和路由器之间的硬件设备,常见如Cisco PIX,Netscreen,Nokia等。硬件防火墙主要通过虚拟位址映射,状态检测过滤技术等来实现对服务器的保护。
软件防火墙:指安装在服务器上的安全软件,主要通过设定对服务器埠的访问控制来保护服务器不受到非法的攻击。
DMZ:DMZ是英文“demilitarized zone”的缩写,中文为“隔离区”,也称“非军事化区”,该区域可被外网及内网访问,但是不能访问内网,有时也被设定为不能访问外网,以避免其中的服务器被黑客攻击后,借以攻击内网和其它外网。
内网:内网是连接部门内部使用的计算机。该网段内计算机对外不公开,但一般可以通过授权访问外网和DMZ
外网:不受防火墙的保护,完全开放,一般都是指Internet或连向Internet的路由闸道等设备。


 
标准防火墙拓扑图
 

 
分析:
以上网站在Internet上的访问位址为: www.abc.com ,其IP地址为:202.96.0.1,而该地址实际上是被设定在防火墙上的,而真正的WWW服务器的IP地址为:10.0.0.1,在DMZ区内,通过设定位址映射(或者叫虚拟主机),将访问202.96.0.1的80埠的请求,转向10.0.0.1的80埠,使得WWW服务器可以向外网提供Web服务。
 

 
防火墙环境下的凭证安装方法
 
第一步: 请在服务器上安装SSL凭证,具体方法请右边的列表。
 
第二步: 在防火墙上增加一个新的443埠的位址映射。

位址映射

服务器IP

服务器埠

防火墙IP

防火墙埠

原来的WEB服务 202.96.0.1 80 10.0.0.1 80
新增的SSL服务 202.96.0.1 443 10.0.0.1 443

经常会发现 一般情况下,这2步就可以使你的服务器向外提供SSL服务,但是由于防火墙使网络环境变得十分复杂,还是无法在外网访问到SSL埠,这个时候,你就需要按下面的三步方法来进行调试。
 

 
三步调试法
 
第一步:检查本端服务器上是否能访问到SSL服务。
 
请登录到服务器上,在浏览器上输入https://www.abc.com,来检查服务器上的凭证是否安装好。要特别注意的是,由于真正的DNS已经将www.abc.com解析到202.96.0.1,也就是防火墙上的那个IP,如果直接访问www.abc.com就会先去访问防火墙,这样即使访问不成功,我们也无法知道故障点的位置。所以我们必须先在服务器的HOSTS档上增加一条记录:
 
www.abc.com 127.0.0.1
 
这样,服务器在访问www.abc.com的时候,就直接访问本地IP。
如果访问成功,请继续到下一步,如果访问失败,则表示SSL凭证没有被正确地安装在服务器上,请重新检查服务器。
 
第二步:检查局域网内是否能访问到SSL服务
 
在DMZ区内找一台计算机,这台计算机和服务器在同一网段内,假设它地IP为:10.0.0.2,在这台计算机的浏览器上输入https://www.ab.com,检查在局域网环境下是否能访问服务器的SSL(443)埠,这主要是为了检查服务器上是否安装了软件防火墙,该防火墙是否将服务器的SSL(443)埠关闭掉了。
同样我们也需要在这台计算机修改HOSTS档,增加一条:
 
www.abc.com 127.0.0.1
 
如果访问成功,请继续下一步,如果访问失败,请检查服务器上的是否安装了软件防火墙,或者启用了网卡上的IP位址过滤功能,在局域网内能够成功访问服务器的SSL埠后再继续下一步
 
第三步:在外网访问防火墙位址
 
在外网,或是从Internet上访问https://www.abc.com,这个时候我们知道服务器在其本机和局域网内都已经能正常被访问SSL埠,如果仍然有什么问题,肯定是防火墙上的设置造成的,我们只需要检查防火墙就可以。
 
 
技术文件资料

技术名词解释

CSR的产生

服务器凭证的安装
   Apache 2.2
   Mod SSL
   WebLogic 6.0
   WebLogic 8.1
   IBM Websphere 5.1
   IBM Websphere MQ
   IBM HTTP Server
   Lotus Domino
   Windows 2000 - IIS 5.0
   Windows 2003 - IIS 6.0
   Netscape Enterprise3
   Netscape iPlanet 4.x
   Netscape iPlanet 6.x
   Webstar 4.x
   OpenSSL和CSR在线产生器
   QuicksslPremium安全标章
   Red Hat Secure Web      Server
   Stronghold
   Tomcat
   True BusinessID安全标章
   Zeus
   安装中的防火墙问题

服务器凭证的备份

联系销售人员

常见问题与解答
SOSA 优良电子商店 SOSA 信息透明化电子商店 ISO cert.No.573698