亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        實現(xiàn)證書自動信任機(jī)制

        2017-11-23 05:13:06
        網(wǎng)絡(luò)安全和信息化 2017年5期
        關(guān)鍵詞:安全級別組策略右鍵

        利用證書,可以實現(xiàn)加密和認(rèn)證機(jī)制,可以有力的保護(hù)網(wǎng)絡(luò)安全。要想使用證書,用戶必須向CA證書頒發(fā)機(jī)構(gòu)進(jìn)行申請,才可以得到并安裝證書。但是,要想讓證書發(fā)揮作用,用戶的計算機(jī)必須信任CA證書頒發(fā)機(jī)構(gòu)。

        例如,在域環(huán)境中,對于企業(yè)根CA來說,域中的所有主機(jī)都可以自動信任該企業(yè)根CA。但是,如果采用獨(dú)立根CA,并由非域管理員等權(quán)限較低的用戶安裝在成員服務(wù)器,就需要用戶手工下載CA根證書,之后導(dǎo)入到本機(jī)中的受信任的根證書頒發(fā)機(jī)構(gòu)列表中。當(dāng)然,對于外網(wǎng)上的獨(dú)立根CA來說,用戶的計算機(jī)也不會自動信任其根CA。其實,使用組策略就可以輕松解決上述根證書的信任問題。

        信任內(nèi)網(wǎng)中的獨(dú)立根CA

        在一些公司內(nèi)網(wǎng)中,獨(dú)立CA是安裝在成員服務(wù)器上的,而且安裝者并不具備訪問活動目錄域服務(wù)的權(quán)限。在域中的某臺主機(jī)上訪問“http://xxx.xxx.xxx.xxx/certsrv”地址,其中的“xxx.xxx.xxx.xxx”為獨(dú)立根CA的主機(jī)地址,在證書申請頁面中點(diǎn)擊“下載CA證書、證書鏈或CRL”鏈接,在下一步頁面中點(diǎn)擊“下載CA證書鏈”鏈接,會得到名為“certnew.p7b”的文件,其中包含證書和證書路徑信息。如果點(diǎn)擊“下載CA證書”鏈接,會得到名為“certnew.cer”的文件,這僅僅是一個證書而不包含證書存儲路徑信息。

        圖1 導(dǎo)入受信任的根證書頒發(fā)機(jī)構(gòu)

        如果該機(jī)已經(jīng)存儲有CA根證書,可以在IE的Internet選項窗口中打開“內(nèi)容”面板,點(diǎn)擊“證書”按鈕,在證書窗口中的“受信任的很證書頒發(fā)機(jī)構(gòu)”面板中找到目標(biāo)CA根證書,點(diǎn)擊導(dǎo)出按鈕,在向?qū)Ы缑嬷羞x擇“DER編碼二進(jìn)制X.509”或“Base64編碼二進(jìn)制X.509”項,將得到后綴為“.cer”的證書。選擇“加密消息語法標(biāo)準(zhǔn)-PKCS #7證書”項,可以得到后綴為“.p7b”的證書文件。在下一步窗口中輸入證書的名稱,將其導(dǎo)出即可。

        在域控制器上打開組策略管理窗口,在左側(cè)選擇“組策略管理→林→域→具體的域名→Default Domain Policy”項,在右鍵菜單上點(diǎn)擊“編輯”項,可以編輯整個域的缺省策略。當(dāng)然,也可以選擇其中OU,來對其進(jìn)行編輯。在組策略編輯窗口左側(cè),選擇“計算機(jī)配置→策略→Windows設(shè)置→安全設(shè)置→公鑰策略→受信任的根證書頒發(fā)機(jī)構(gòu)”項,在右鍵菜單上點(diǎn)擊“導(dǎo)入”項,在向?qū)Ы缑妫ㄈ鐖D1)中點(diǎn)擊瀏覽按鈕,選擇上述后綴為“.p7b”的文件,在下一步的證書存儲窗口中選擇“將所有的證書放入下列存儲”項,點(diǎn)擊瀏覽按鈕,選擇“受信任的證書頒發(fā)機(jī)構(gòu)”項,之后點(diǎn)擊完成按鈕,完成證書的導(dǎo)入操作。

        之后,在域中每臺主機(jī)上分別執(zhí)行“gpupdate /force”命令,來刷新組策略,或者執(zhí)行重啟操作,讓其應(yīng)用上述策略,獲得所需的CA根證書。運(yùn)行“mmc”命令,在控制臺中點(diǎn)擊菜單“文件→添加/刪除管理單元”項,在左側(cè)選擇“證書”項,點(diǎn)擊“添加”按鈕,選擇“計算機(jī)賬戶”項,在控制臺左側(cè)選擇“受信任的根證書頒發(fā)機(jī)構(gòu)→證書”項,可以看到導(dǎo)入的上述根CA證書。實際上,只要計算機(jī)信任了根CA證書頒發(fā)機(jī)構(gòu),該根CA下的所有子CA自然也在信任的范圍之內(nèi)。

        信任外網(wǎng)上的獨(dú)立根CA

        對于Internet上的證書頒發(fā)機(jī)構(gòu)來說,如果想讓內(nèi)網(wǎng)中的主機(jī)信任根CA的話,就需要創(chuàng)建證書信任列表,之后利用企業(yè)信任策略將該列表中的所有根CA證書發(fā)送給內(nèi)網(wǎng)中的所有主機(jī)。這樣,內(nèi)外網(wǎng)中的所有主機(jī)就會自動對其產(chǎn)生信任。這里,以對名為“xxx.com Corporation Root CA”的獨(dú)立根CA為例進(jìn)行說明,假設(shè)其使用的是Windows的活動目錄證書服務(wù),按照上述方法,下載根CA證書,名稱為“xxxcorp.p7b”。

        圖2 證書信任列表向?qū)Т翱?/p>

        注意,因為證書信任列表必須經(jīng)過簽名處理,為了便于操作,還需要一個進(jìn)行簽名的證書。在域中登錄到在Windows Server 2012域控上,打開IE的Internet選項窗口,在“安全”面板中點(diǎn)擊“本地Intranet”項,在“該區(qū)域的安全級別”欄中拖動滑塊,將安全級別設(shè)置為“低”狀態(tài)。點(diǎn)擊“站點(diǎn)”按鈕,在彈出窗口中點(diǎn)擊高級按鈕,在“將該網(wǎng)站添加到區(qū)域”欄中輸入“http://xxx.xxx.xxx.xxx”,點(diǎn)擊添加按鈕,將其添加到網(wǎng)站列表中。

        該“xxx.xxx.xxx.xxx”為某企業(yè)根CA主機(jī)的地址。例如,可以是本域或某個信任域中的企業(yè)根CA主機(jī)等。在IE中訪問“http://xxx.xxx.xxx.xxx/certsrv”, 在歡迎使用頁面中點(diǎn)擊“申請證書”鏈接,在申請一個證書頁面中點(diǎn)擊“高級證書申請”鏈接。在高級證書申請頁面中點(diǎn)擊“創(chuàng)建并向此CA提交一個申請”鏈接,在打開頁面中的“證書模板”列表中選擇“管理員”項,點(diǎn)擊是按鈕,在證書已頒發(fā)頁面中點(diǎn)擊“安裝此證書”鏈接,來安裝該證書。之后,在IE的Internet選項窗口的“安全”面板中的該區(qū)域的安全級別”欄中拖動滑塊,將安全級別設(shè)置為“中”狀態(tài),恢復(fù)其默認(rèn)設(shè)置。

        在域控制器上打開組策略管理窗口,在左側(cè)選擇“組策略管理→林→域→具體的域名→Default Domain Policy”項,在右鍵菜單上點(diǎn)擊“編輯”項,在組策略編輯窗口左側(cè)選擇“計算機(jī)配置→策略→Windows設(shè)置→安全設(shè)置→公鑰策略→企業(yè)信任”項,在右鍵菜單上點(diǎn)擊“新建→證書信任列表項”,在向?qū)Ы缑妫ㄈ鐖D2)中的證書信任列表窗口選擇“服務(wù)器身份驗證”項,點(diǎn)擊下一步,在CTL中的證書窗口底部點(diǎn)擊“從文件添加”按鈕,選擇上述“xxxcorp.p7b”證書文件。在下一步的簽名證書窗口中點(diǎn)擊“從存儲區(qū)選擇”按鈕,選擇上述申請到的用來對證書信息列表簽名的證書。依次點(diǎn)擊下一步按鈕,在名稱和描述窗口中輸入易于記憶的名稱,之后點(diǎn)擊完成按鈕,可以看到創(chuàng)建的企業(yè)信任策略。

        之后,在域中每臺主機(jī)上分別執(zhí)行“gpupdate /force”命令,來刷新組策略,或者執(zhí)行重啟操作,讓其應(yīng)用上述策略,獲得所需證書信任列表,使其自動信任外部的獨(dú)立根CA(例如“xxx.com Corporation Root CA”等)。注意,對于使用證書信任列表信任的CA證書來說,不會出現(xiàn)在受信任的根證書頒發(fā)機(jī)構(gòu)中。

        猜你喜歡
        安全級別組策略右鍵
        基于Packet tracer防火墻的基本配置仿真實驗的設(shè)計與實現(xiàn)
        軟件(2021年2期)2021-08-19 20:55:32
        靈活備份GPO 組策略
        輕松整理Win10右鍵菜單
        用右鍵菜單管理右鍵菜單
        檢測組策略故障
        解除腳本限制導(dǎo)致的163郵箱無法登錄
        電腦迷(2015年7期)2015-05-30 04:50:35
        管理你的鼠標(biāo)右鍵菜單
        電腦迷(2015年1期)2015-04-29 20:00:03
        Endogenous neurotrophin-3 promotes neuronal sprouting from dorsal root ganglia
        數(shù)據(jù)庫加密技術(shù)及其應(yīng)用研究
        新媒體研究(2014年8期)2014-07-24 15:44:06
        組策略用戶配置應(yīng)用大全
        時代金融(2012年20期)2012-04-29 19:23:48
        好吊色欧美一区二区三区四区 | 久久久综合九色合综国产| 亚洲午夜福利精品久久| 男女羞羞的视频免费网站| 风韵犹存丰满熟妇大屁股啪啪| 亚洲成av人的天堂在线观看| 免费看黄色电影| 在线播放国产女同闺蜜| 亚洲国产日韩在线精品频道| 日本黄色一区二区三区| 亚洲av乱码一区二区三区林ゆな| 精品国产aⅴ无码一区二区| 亚洲精品国产品国语在线app| 国产高清一区在线观看| 日本在线观看一区二区视频| 在线观看的a站免费完整版| 色综合久久无码五十路人妻| 国产精品无码不卡一区二区三区| 欧美日韩高清一本大道免费| 亚洲中文有码一区二区| 视频在线观看免费一区二区| 朝鲜女人大白屁股ass| 亚洲av无码成人黄网站在线观看| 亚洲AV无码成人网站久久精品| 亚洲天堂免费成人av| 中文字幕在线乱码日本| 性饥渴的农村熟妇| 亚洲日韩欧洲无码av夜夜摸| 久久香蕉免费国产天天看| 日韩在线精品在线观看| 亚洲一区在线二区三区| 虎白女粉嫩粉嫩的18在线观看 | 男女啦啦啦视频在线观看| 91中文人妻熟女乱又乱| 无码av免费一区二区三区| 一本加勒比hezyo无码视频| 无色码中文字幕一本久道久| 色翁荡熄又大又硬又粗又动态图| 最近日本免费观看高清视频| 精品国产一级毛片大全| 1234.com麻豆性爰爱影|