|
|
|
Konfiguration von SSL Bridging mit Hilfe der Hosts-DateiDie Informationen in diesem Artikel beziehen sich auf:
Häufig kommt es vor, dass Sie einen Webserver veröffentlichen wollen, auf dem sich vertrauliche Daten befinden, die Sie vor Dritten schützen wollen. Dazu ist es erforderlich, dass die gesamte Kommunikation geschützt wird und nicht nur ein Teil. Dies können Sie durch SSL-Verschlüsselung erreichen. ISA Server 2004 bietet für die sichere Veröffentlichung von Webservern zwei Möglichkeiten an:
Webserverzertifikate erhalten Sie normal von kommerziellen Zertifikatsherausgebern, wie z.B. Verisign oder TC Trustcenter, wobei Sie hier beachten müssen, das Sie hierfür pro Zertifikat ca. 200 Euro bezahlen müssen. Bei Verwendung von SSL-Bridging sind das somit ca. 400 Euro, da Sie zwei Webserverzertifiakte benötigen. Alternativ könnten Sie für den Aufbau des SSL-Tunnels zwischen ISA Server und dem Webserver eine eigene Zertifizierungsstelle installieren, von der Sie das Zertifikat beantragen. Diese Möglichkeit erfordert Kenntnisse mit Zertifizierungstellen und für manche Firmen ist der Aufwand zu groß eine eigene Zertifizierungstelle zu betreiben. 1. Konfiguration der lokalen HOSTS-DateiEs geht auch einfacher! Hierzu müssen Sie einen kleinen Trick anwenden und Sie kommen mit nur einem Zertifikat aus. Erwerben Sie das Zertifikat das für den externen FQDN ausgestellt ist, mit dem Sie die Website aus dem Internet aufrufen, in dieser Anleitung ist das shop.meinefirma.de. Dieses Zertifikat müssen Sie auf dem ISA Server und auf dem Webserver im Zertifikatsspeicher des Computers, mit dem privaten Schlüssel, importieren, damit dieses verwendet werden kann. Auf dem Webserver müssen Sie das Zertifikat noch an die entsprechende Website binden.Hier würden Sie normal schon auf das erste Problem stossen. Bei SSL-Bridging muss der FQDN des Weiterleitungsservers in der Veröffentlichungsregel mit dem des Zertifikats übereinstimmen, ansonsten kommt es zu einer HTTP 500 Fehlermeldung, die besagt, dass der Zielprinzipialname falsch ist. Die Abänderung des Weiterleitungsservers in shop.meinefirma.de würde dazu führen, dass es zu einer Proxykettenschleife kommt, da die Anfragen immer wieder an die externe IP-Adresse des ISA Servers weitergeleitet werden, weil im DNS-Server shop.meinefirma.de im DNS-Server auf diese IP-Adresse verweist. Um dieses Problem zu umgehen, haben Sie zwei Möglichkeiten:
Fügen Sie dieser einen Eintrag für shop.meinefirma.de hinzu und verweisen Sie auf die interne IP-Adresse des Webservers. Speichern Sie anschließend die Datei ab und beenden den Editor. Dieser Eintrag bewirkt, dass der bei Aufruf des FQDN shop.meinefirma.de aus den internen Netzwerk die interne IP-Adresse des Webservers zurückgeliefert wird, da zuerst die lokale HOSTS-Datei nach Einträgen durchsucht wird und dann die Anfrage an einen DNS-Server weitergeleitet wird. Somit endet dieser Prozess nach dem Durchsuchen der lokalen HOSTS-Datei und es wird die interne IP-Adresse des Webservers zurückgeliefert. Dies ist genau das, was Sie benötigen, damit Sie auf dem Webserver das gleiche Webserverzertifikat verwenden können. Anschließend können Sie wie gewohnt eine Sichere Webserververöffentlichung erstellen. 2. Erstellung der sicheren WebveröffentlichungHinweis: Aufgrund dessen, dass sich die Webserververöffentlichung nicht von einer gewöhnlichen unterscheidet, wird nur auf die wichtigen Schritte genau eingegangen.
Starten Sie aus der ISA Server-Verwaltungskonsole über Firewallrichtlinien -> Neu -> Sichere Webveröffentlichung den Assistenten und vergeben Sie einen Namen für die Webveröffentlichung.
Wählen Sie als Veröffentlichungsmodus SSL-Bridging aus, um den SSL-Tunnel am ISA Server zu beenden und einen weiteren, neuen, SSL-
Lassen Sie Anfragen, die auf diese Firewallrichtlinie zutreffen, zu.
ISA Server bietet mehrere Möglichkeiten des Bridgings an, einmal die sichere Verbindung zwischen Client und ISA Server, die sichere
Verbindung zwischen ISA Server und Webserver und die sicheren Verbindungen zwischen allen beteiligten Kommunikationspartnern. Wählen
In diesem Schritt müssen Sie Angaben drarüber machen, an welchen Webserver die Anfrage weitergeleitet wird. Normal würden Sie hier den
Tragen Sie den öffentlichen Namen ein, unter dem Sie die Website veröffentlichen wollen. Dieser Schritt ist einer der Vorteile des SSL-Bridgings, da Sie hier die Möglichkeit haben den Zugriff auf bestimmte Pfade des Webservers einzuschränken.
Erstellen Sie einen neuen Weblistener, der für die SSL-Abhörung mit dem Zertifikat shop.meinefirma.de konfiguriert ist, oder wählen Sie einen
Sie haben die Möglichkeit den Zugriff auf bestimmte Benutzer einzuschränken. Geben Sie diese bei Bedarf an.
Die Erstellung der sicheren Webveröffentlichung ist nun abgeschlossen und nach Klick auf die Schaltfläche Fertigstellen haben Sie eine weitere
Rufen Sie die Website von einem externen Client über https://shop.meinefirma.de auf. Sie sollten die Website ohne Fehlermeldung angezeigt bekommen.
Anhand des Schloßsymbols rechts unten im Internet Explorer erkennen Sie, dass die Seite durch SSL-gesichert wird.
Stand: Friday, 28. August 2009/CG. |
|
|