在 Web 服务器上启用 SSL

SSL 协议是一项标准安全技术,用于在 Web 服务器与 Web 客户端之间建立加密连接。SSL 通过对服务器进行识别和验证以及确保所有传输数据的隐私和完整性来实现安全网络通信。由于 SSL 可防止窃听或篡改通过网络发送的信息,所以应对任何登录或身份验证机制以及任何包含保密信息或私有信息的网络通信应用 SSL。

使用 SSL 可确保名称、密码及其他敏感信息在 Web Adaptor 和服务器之间发送时不会被解密。使用 SSL 时,将使用 HTTPS 协议替代 HTTP 协议来连接 web 页面和资源。

要使用 SSL,您需要获取一个 SSL 证书,并将其绑定到托管 Web Adaptor 的网站。每个 Web 服务器都有自己的程序用于加载证书并将其绑定到网站。

创建 SSL 证书

要在 Web Adaptor 和服务器之间创建 SSL 连接,Web 服务器需要一个 SSL 证书。SSL 证书是一个数字文件,包含有关 Web 服务器标识的信息。它还包含建立 Web 服务器和 ArcGIS Server 之间的安全通道时要使用的加密方法。SSL 证书必须由网站和数字签名的所有者创建。下面将介绍三种类型的证书 - CA 签名证书、域证书以及自签名证书。

CA 签名证书

证书颁发机构 (CA) 签名证书可用于生产系统,特别是用于组织外的用户访问 ArcGIS Server 部署。例如,如果服务器未设置防火墙保护且可经由 Internet 对其进行访问,则使用 CA 签名证书可向来自组织外部的客户端确保网站身份已进行过安全验证。

除了由网站所有者签名以外,SSL 证书还可由独立的 CA 进行签名。CA 通常是一个受信任的第三方机构,可用于证实网站的真实性。如果网站值得信任,CA 会将其自己的数字签名添加到该网站的自签名 SSL 证书。这可担保网站标识已经验证过的 Web 客户端。

使用由著名 CA 颁发的 SSL 证书时,服务器和 Web 客户端之间的安全通信将自动进行而无需用户执行任何特殊操作。由于网站已由 CA 进行安全验证,因此 Web 浏览器中不会显示任何异常行为或警告消息。

域证书

如果服务器已设置防火墙保护且无法使用 CA 签名证书,则使用域证书为可行的解决方案。域证书是由组织的证书颁发机构签名的内部证书。使用域证书有助于降低颁发证书的成本以及简化证书部署,因为证书可在组织内针对受信任的内部使用时快速生成。

域内用户通常不会收到与自签名证书相关的异常行为或警告消息,因为网站已由域证书进行过安全验证。但是,域证书并不是由外部 CA 进行验证,即访问站点的域外用户无法验证证书是否真的如所宣称那样代表某一方。外部用户将看到有关站点不受信任的浏览器警告,这可能导致用户认为正与恶意方进行通信从而退出您的站点。

在 IIS 中创建域证书

在 IIS 管理器中,按照以下方法创建域证书:

步骤:
  1. 连接 窗格中,于树视图中选择您的服务器,然后双击服务器证书

    IIS 管理器中的服务器证书图标

  2. 操作 窗格中,单击创建域证书

    在 IIS 管理器中创建域证书链接

  3. 可分辨名称属性 对话框中,输入证书的所需信息:
    1. 针对常用名称,必须输入计算机的全限定域名称,如 gisserver.domain.com
    2. 对于其他属性,请输入组织和位置的具体信息。
  4. 单击下一步
  5. 在线证书颁发机构 对话框中,单击选择,并选中将在域内签发证书的证书颁发机构。如果此选项不可用,则请在指定在线证书颁发机构字段中输入域证书颁发机构,如City Of Redlands Enterprise Root\REDCASRV.empty.local。如需此步骤的帮助,请咨询系统管理员。

    IIS 管理器中的“在线证书颁发机构”对话框

  6. 为域证书输入一个简明易懂的名称,然后单击完成

最后请将域证书绑定到 SSL 端口 443。有关此操作的详细说明,请参阅将证书绑定到网站

自签名证书

只能由网站所有者签名的 SSL 证书称为自签名证书。自签名证书通常用于仅对组织内部 (LAN) 网络上的用户可用的网站上。如果与外部网络中的使用自签名证书的网站进行通信,您将无法验证颁发证书的站点是否确实代表其声称代表的一方。您可能实际上正与恶意方进行通信,使您的信息处于危险之中。

在 IIS 中创建自签名证书

在 IIS 管理器中,按照以下方法创建自签名证书:

步骤:
  1. 连接 窗格中,于树视图中选择您的服务器,然后双击服务器证书

    IIS 管理器中的服务器证书图标

  2. 操作 窗格中,单击创建自签名证书

    在 IIS 管理器中创建自签名证书链接

  3. 为新证书输入一个简明易懂的名称,然后单击确定

最后请将自签名证书绑定到 SSL 端口 443。有关此操作的详细说明,请参阅将证书绑定到站点

将证书绑定到网站

在创建了 SSL 证书后,需要将其绑定到托管 Web Adaptor 的网站。绑定可参考配置 SSL 证书在网站上使用端口 443 的过程。将证书与网站绑定的说明根据平台和 Web 服务器版本会有所不同。有关说明信息,请咨询系统管理员或参阅 Web 服务器的文档。例如,IIS 中绑定证书的步骤如下。

在 IIS 中将证书绑定至端口 443

在 IIS 管理器中,按照以下方法将证书绑定至 SSL 端口 443:

步骤:
  1. 在树视图和操作 窗格中选择您的站点,然后单击绑定
    • 如果绑定列表中的端口 443 不可用,请单击添加。从类型下拉列表中选择 https。将端口设置为 443。

      IIS 管理器中的站点绑定列表

    • 如果端口 443 已列出,请从该列表中选择此端口并单击编辑
  2. SSL 证书下拉列表中选择您的证书名称,然后单击确定

    IIS 管理器中的新绑定

测试站点

将证书绑定到网站后,可配置 Web Adaptor 以与服务器一同使用。您需要使用 HTTPS URL(如 https://webadaptor.domain.com/arcgis/webadaptor)访问 Web Adaptor 的配置页面。

配置 Web Adaptor 后,应通过向 ArcGIS Server 管理器发出 HTTPS 请求来测试 SSL 是否工作正常,如 https://webadaptor.domain.com/arcgis/manager

有关使用 SSL 测试站点的详细信息,请参阅如何在 IIS 上设置 SSL 的 Microsoft 说明。

5/10/2014