原文在此:http://wenku.baidu.com/view/443644c26137ee06eff91838.html
目 錄
1 IIIS伺服器的SSL配置
IIS伺服器的SSL配置分為設定管理員認證、配置SSL選項兩部分,其中伺服器憑證的配置有兩種方法,除本章第一節描述的方法外,第2章參考中列出了另一種方法。但推薦採用本章的方法來設定管理員認證。
1.1 設定管理員認證
第一步:執行“開始à程式à管理工具àInternet服務管理員”,開啟服務管理員。
第二步:按右鍵需要採用SSL協議的WEB網站,選擇“屬性”,在Web網站選項視圖中填寫SSL連接埠為:443。(也可以根據需要修改連接埠)
第三步:選擇“目錄安全性”選項,
第四步:選擇伺服器憑證,單擊下一步會出現設定IIS伺服器憑證嚮導,
第五步:選擇“建立一個新認證”,然後跟隨嚮導填寫相關內容,產生認證申請書。用此申請書到CA簽發伺服器憑證。注意在CA填寫的認證申請資訊一定要同此處填寫的認證申請資訊相同。
第六步:當認證簽發完畢後,再次開啟嚮導,現在裡邊的選項已經不同了,跟隨嚮導將認證匯入,關於每一步嚮導中都備有詳細說明,這裡不做贅述。
1.2 配置SSL選項
第七步:現在,你的伺服器已經有了屬於自己的認證,我們可以開始配置SSL選項。在“目錄安全性”選項視圖下的“安全通訊”中選擇“編輯”選項。
這時,將會彈出如下畫面:
第八步:在此選擇“申請安全通道(SSL)”項,就已經建立起SSL通道,在“客戶認證”項下可以選擇驗證客戶認證的具體方式,“忽略客戶認證”是不要求驗證客戶認證,“接收客戶認證”是用認證驗證擁有認證的客戶,沒有認證的客戶按其他方法來驗證。“申請客戶認證”是只與擁有認證的客戶進行通訊。我們可以根據需要來進行選擇。對於雙向驗證要求選擇“申請客戶認證”。
第九步:在服務端匯入CA根憑證
在IIS伺服器上,雙擊開啟CA的根憑證(必須是簽發IIS伺服器憑證的CA)。CA的
根憑證可以從CA的網站上下載。
單擊安裝認證,出現安裝認證嚮導
單擊下一步選擇憑證存放區地區,
選擇“將所有認證放入下列儲存地區”,單擊“瀏覽”出現選擇儲存地區對話方塊,
選中“顯示實體儲存體區”後,選擇“可信任的根憑證授權單位->本機電腦”,單擊確定。
顯示我們剛剛選擇的路徑,單擊下一步,顯示我們剛剛做過的設定
單擊完成按鈕,匯入CA根憑證完成。
第十步:取消IIS對CRL列表資訊的校正
在公安PKI/PMI體系中,對於認證有效性的驗證在應用程式中進行。故需要取消IIS自身對CRL的檢驗。
在控制台下進入C:\Inetpub\AdminScripts目錄(這個目錄在安裝完IIS後會自動產生)
執行如下命令,取消IIS對CRL的校正:
cscript adsutil.vbs set w3svc/certcheckmode 1
出現如下畫面表示設定成功
2 參考:如何直接匯入PFX認證作為伺服器憑證
進行下面的配置前首先需要申請得到一張分配給伺服器的.pfx認證檔案。
第一步、點擊“開始——>運行”,輸入mmc,點擊確定。如:
彈出控制台視窗如下:
第二步、點擊“檔案——>添加/刪除嵌入式管理單元”,彈出添加/刪除嵌入式管理單元,此時主控台根目錄下面沒有任何資訊。
第三步、選擇“添加”,彈出“添加獨立嵌入式管理單元”視窗,選擇“認證”,點擊添加。
彈出憑證嵌入式管理單元,根據需要選擇管理憑證的帳戶,該處選擇“電腦帳戶”。
選擇“本機電腦”,點擊完成。
第四步、關閉“添加獨立嵌入式管理單元”視窗,在主控台根目錄下面可以看到“認證”的資訊。
點擊“確定”,返回控制台介面。
第五步、雙擊“主控台根目錄”下的“認證——>個人——>認證”。在認證上點擊右鍵。選擇“匯入”。
彈出認證匯入嚮導:
第六步、點擊“下一步”,按照提示,選擇要匯入的.pfx檔案。
輸入認證密碼:
憑證存放區選擇預設為“個人”。
完成認證匯入:
將當前的配置儲存,退出控制台的操作介面。
對於IIS6.0或者以上的版本,不需要進行控制台的配置。可以直接將認證匯入IIS6.0。