Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Как скрыть сертификат

Ответить
Настройки темы
2008 R2 - Как скрыть сертификат

Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: jpg вопрос.JPG
(22.0 Kb, 18 просмотров)
Тип файла: jpg вопрос 2.JPG
(33.2 Kb, 17 просмотров)
Здравствуйте. Есть в сети один сервер на windows 2008R2. Домена нет.
Установлена роль сервера удаленных рабочих столов. добавлена служба Шлюза удаленных рабочих столов.
Создан самозаверенный сертификат для шлюза удаленных рабочих столов.
При подключении выводит окно с уведомлением компьютеру не удалось проверить .. и кнопка Просмотреть сертификат (см. рис.) Через нее можна посмотреть сертификат скопировать его и установить.
Как сделать кнопку Просмотр сертификата не активной или запретить удаленно копировать сертификат в файл?

Отправлено: 16:03, 02-04-2013

 

Аватара для brass_net

Старожил


Сообщения: 298
Благодарности: 31

Профиль | Отправить PM | Цитировать


А можно узнать, зачем?

Отправлено: 16:16, 02-04-2013 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


к терминалу подключаются через интернет. как дополнительная защита. Для подключения нужно иметь Сертификат, Лонин, Пароль.

Отправлено: 16:47, 02-04-2013 | #3


Аватара для brass_net

Старожил


Сообщения: 298
Благодарности: 31

Профиль | Отправить PM | Цитировать


Ну так вы имеете на компе свой, который и проверяет сервер, а зачем скрывать публичный, что это вам даст?

Отправлено: 17:01, 02-04-2013 | #4


ИО Капитана Очевидности


Contributor


Сообщения: 5387
Благодарности: 1105

Профиль | Отправить PM | Цитировать


Цитата zavgar:
к терминалу подключаются через интернет. как дополнительная защита. »
Сертификат (открытый ключ) сервера - это не "защита". Точнее это защита исключительно канала связи (передаваемой информации) от просмотра третьими лицами. Более того, защищённые протоколы не посылать сертификат (открытый ключ) сервера клиенту не могут в принципе.
Разумеется, вы можете попытаться "сделать кнопку Просмотр сертификата не активной или запретить удаленно копировать сертификат в файл" на компьютерах "своих" пользователей, но ведь чужие пользователи на своих компьютерах этого запрещать не будут

Для надёжной защиты сервера от подключений посторонних лиц нужно настраивать авторизацию по сертификату пользователя.
Ну или хотя бы настройте на файрволле ограничения на доступ к RDP только с IP-адресов "своих" пользователей

-------
Самое совершенное оружие, которым забиты арсеналы богатых и процветающих наций, может легко уничтожить необразованного, больного, бедного и голодного. Но оно не может уничтожить невежество, болезнь, нищету и голод. (Фидель Кастро)

Почему всех осужденных за измену Родине при Сталине реабилитировали при Горбачёве по отсутствию состава преступления? Потому что при Горбачёве измену Родине перестали считать преступлением.


Отправлено: 06:04, 03-04-2013 | #5


Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


а если сертификат сервера будет только у тех кому я его выдам в ручном режиме?

Отправлено: 14:58, 03-04-2013 | #6


Аватара для brass_net

Старожил


Сообщения: 298
Благодарности: 31

Профиль | Отправить PM | Цитировать


Сертификат сервера вы никому не выдадите, т.к. он для сервера...
А вот нужным юзверям выдавайте клиентские, пользовательские сертификаты, которые они и должны проинсталлить на свои компы, чтобы поиметь доступ к серверу.
Это сообщение посчитали полезным следующие участники:

Отправлено: 15:05, 03-04-2013 | #7


ИО Капитана Очевидности


Contributor


Сообщения: 5387
Благодарности: 1105

Профиль | Отправить PM | Цитировать


Цитата zavgar:
а если сертификат сервера будет только у тех кому я его выдам в ручном режиме? »
Вы бы для начала почитали, как работает протокол SSL. Хотя бы в википедии
читать дальше »

Протокол рукопожатия (handshake)
SSL клиент и сервер договариваются об установлении связи с помощью процедуры рукопожатия. Во время рукопожатия клиент и сервер договариваются о различных параметрах, которые будут использованы, чтобы обеспечить безопасность соединения.
Рукопожатие начинается тогда, когда клиент подключается к SSL серверу. Запрос безопасного соединения представляет собой список поддерживаемых шифров и хэш-функций.
Из этого списка сервер выбирает самый сильный шифр и хэш-функцию, которую он также поддерживает, и уведомляет клиентов о принятом решении.
Сервер отсылает это решение в виде цифрового сертификата. Сертификат, обычно, содержит имя сервера, доверенный Центр Сертификации, и открытый ключ шифрования сервера. Клиент может связаться с сервером, который выдал сертификат (доверенного центра сертификации, выше) и убедиться, что сертификат является подлинным прежде чем продолжить.
Для того, чтобы сгенерировать ключи сеанса, используется безопасное соединение. Клиент шифрует случайное число с помощью открытого ключа (ОК) сервера и отправляет результат на сервер. Только сервер в состоянии расшифровать его (с его закрытым ключом (ЗК)), и только этот факт делает ключи скрытыми от третьей стороны, так как только сервер и клиент имели доступ к этим данным. Клиент знает открытый ключ и случайное число, а сервер знает закрытый ключ и (после расшифровки сообщения клиента) случайное число. Третья сторона, возможно, знает только открытый ключ, если закрытый ключ не был взломан.
Из случайного числа обе стороны создают ключевые данные для шифрования и расшифровывания.
На этом рукопожатие завершается, и начинается защищенное соединение, которое зашифровывается и расшифровывается с помощью ключевых данных. Если любое из перечисленных выше действий не удается, то рукопожатие SSL не удалось, и соединение не создается.


Прочитали? А теперь попробуйте объяснить себе, как сможет работать такая связь, если сервер не будет автоматически посылать сертификат всем и каждому, кто захочет подключиться. Мне объяснять не надо - я и так знаю, что работать не будет.
Так что остаётся только установить блокировки по IP на файрволле или организовать аутентификацию клиентов на сервере по сертификатам клиентов.

-------
Самое совершенное оружие, которым забиты арсеналы богатых и процветающих наций, может легко уничтожить необразованного, больного, бедного и голодного. Но оно не может уничтожить невежество, болезнь, нищету и голод. (Фидель Кастро)

Почему всех осужденных за измену Родине при Сталине реабилитировали при Горбачёве по отсутствию состава преступления? Потому что при Горбачёве измену Родине перестали считать преступлением.

Это сообщение посчитали полезным следующие участники:

Отправлено: 01:54, 04-04-2013 | #8


Новый участник


Сообщения: 19
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата El Scorpio:
организовать аутентификацию клиентов на сервере по сертификатам клиентов »
думаю будет много благодарных за подсказку как это реализовать на практике.
9 месяцев потрачено на поиски инфы в пустую.

Отправлено: 20:55, 23-01-2014 | #9


Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Где-то уже попадалось мнение, что НИКАК (в рамках чисто термин. доступа). Шифрование трафика - предел ее возможностей с точки зрения защищенности.
И каким бы ни был сертификат на стороне сервера (самоподписной или заверенный центром) - ничто не помешает продвинутому юзеру (не ламеру) установить его на клиенте.

ЗЫ. Создал неподалеку свою тему по близким к поднятой в этой теме вопросам - буду рад советам практиков...

Отправлено: 01:10, 27-01-2014 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - Как скрыть сертификат

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
2008 R2 - [решено] Как привязать ssl сертификат к порту Magikanin2006 Windows Server 2008/2008 R2 1 30-06-2011 12:10
Разное - как продлить сертификат crt? iv-med Microsoft Windows 2000/XP 5 06-12-2010 20:39
Интерфейс - Как в ХР сохранить сертификат для использования после переустановки ОС? 9073 Microsoft Windows 2000/XP 1 16-11-2009 20:18
Как правильно принять корневой сертификат? Arkey Хочу все знать 3 21-08-2009 02:37
Как создать сертификат? password Вебмастеру 2 15-01-2003 11:37




 
Переход