设为首页 收藏本站
查看: 855|回复: 0

关于域证书的发布CA和CRL的内容 (Windows 2008 Server R2 SP1)

[复制链接]
YunVN网友  发表于 2015-4-30 07:18:28 |阅读模式
  1.创建一个域根证书发布机构(CA ),一般是在AD上(域控)
  添加Role
DSC0000.jpg
  别忘记选择Web 配置
DSC0001.jpg
  Next > Next, 然后这边选择root CA, 如果选择Sub... 就是子证书发布机构,它需要你先有一个根证书的CA, 很好理解
DSC0002.jpg
  其它默认Next下去即可,安装完成
  

  2.简单的为自己的web site站点申请证书
  在Web server 上,打开IIS Manager, 在对应的Server那里,选择Server Certificates (服务器证书) DSC0003.jpg
  然后创建一个域证书
  !!!注意 在创建输入的时候 Common name,必须是你准备issued to的Web address, 就是你想使用证书绑定的网站的网址,不是IP
   DSC0004.jpg

  Next, 选择一个CA,我们上面创建的那个
  Friendly name反而不是那么重要,随便输一个,我这里输入的是"DS1"
  打开Web Site, 就是你要绑定证书的那个站点,我这边使用默认的,然后Bind上你上面创建的证书
DSC0005.jpg
  3.证书
  a) 对于不在这个域里的机器,配置你的DNS,修改Host文件,使能够解析到你上述网站, 输入它的网址,记得输入完整的网址,不是IP !!!
   很漂亮的红叉叉= =~(这是没有配置证书的情况), 直接输入IP也会这样
   DSC0006.jpg

  下载root的证书,因为我们的证书是从上述root CA上申请,所以输入http://RootCA's servername/certsrv 去下载证书
   DSC0007.jpg

   DSC0008.jpg

  然后安装
  再次登陆, 就没有那个红叉叉了.
  b)对于在这个域的机器,会默认安装域中的CA的Root 证书的,所以直接连,就可以了
  

  4.证书与CA之间的沟通
  下载了证书,在你登录https,或者做出需要证书验证的动作的时候, 这时候会有个和CA的CRL通信:
  a)如果你的CA 服务器关闭了或者无法连接了,证书就有可能失效了
  b)如果是正常连接,但是你的CA服务器被Revoke,那么证书也会失效
   DSC0009.jpg

  c)如果上述都正常使用的话,Client就会有个CRL类似缓存文件一样,记录在你的机器上
  清除命令是 certutil -urlcache crl delete

  

  d)如何取消上述Client和CA的确认通信呢:
  方法1:改注册表值,HKLM或者HKCU\Software\Policies\Microsoft\Windows\CurrentVersion\Internet Settings\,然后新建 DWORD "CertificateRevocation" = 0
  以下其它位置亦可:
  HKLM\Software\Policies\Microsoft\Windows\CurrentVersion\InternetSettings\CertificateRevocation
HKCU\Software\Policies\Microsoft\Windows\CurrentVersion\InternetSettings\CertificateRevocation
HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\CertificateRevocation

  方法2:打开IE,选择Internet Options --> Advanced Tab --> server certificate revocation 不要勾选上
  e)最后如果你的Client的日期时间超过了期限,那么证书还是失效了.

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-62018-1-1.html 上篇帖子: [转]Windows server 2008网络负载均衡集群 下篇帖子: 实现Windows Server 2008多用户远程登录
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表