В старом форуме было описано как установить сертификат сервера (гост) на ISA 2000 и 2004. Для обеспечения SSL от клиента до ISA и доступа к ферме web серверов.
Столкнулся с проблемой при ISA 2006 и cryptopro CSP 3.0 с SP3. Делаю все как описано :
(Для установления защищенного соединения между веб-клиентом и сервером ISA 2000 (с 2004 по аналогии) необходимо:
1. Установить КриптоПро CSP и КриптоПро TLS, активировав лицензию.
2. выпустить сертификат открытого ключа, который будет использоваться для серверной аутентификации по протоколу TLS.
Требования к сертификату:
- имя сертификата (Common name) должно совпадать с именем публикуемого веб-сервера прикладной системы. Например: pif.nikoil.ru
- область использования ключа должна содержать «Аутентификация Сервера»
Данный сертификат должен быть установлен на сервер ISA со связкой с ключом подписи (секретным ключом). При этом, ключ подписи может быть помещен в машинный реестр.
3. После установки сертификата серверной аутентификации ISA, таким же образом установите сертификат центра сертификации в раздел «Доверенные корневые центры сертификации» хранилища локального компьютера.
4.
После установки сертификатов открытых ключей, необходимо установить и настроить Слушателя для внешнего IP адреса сервера (IP адрес сетевого интерфейса, доступного из внешней сети).
5. Для настройки защищенного соединения по протоколу TLS с двухсторонней аутентификации сервера ISA необходимо:
· В окне добавления Слушателя или в окне редактировании свойств Слушателя, указать на использование сертификата сервера при аутентификации с веб-клиентом
· Выбрать сертификат сервера, который будет использоваться для аутентификации
6. Для публикации веб-сервера во внешнюю сеть необходимо:
· Получить и установить на публикуемый веб-сервер сертификат открытого ключа, который будет использоваться для серверной аутентификации.
o Требования к сертификату:
§ Имя сертификата (Common name) должно совпадать с доменным именем веб-сервера, указываемого для редиректа поступающих запросов (закладка Action окна свойств правила веб публикации). Например: epif.big.nikoil.ru
§ область использования ключа должна содержать «Аутентификация Сервера»
· Установить сертификат веб-сервера на сервере ISA, в хранилище локального компьютера (Local Computer certificate stor), раздел «Доверенные корневые центры сертификации»
· Настроить веб-сервер для поддержки SSL соединения
· Создать и настроить правила публикации на сервере ISA.)
Кроме
1. активировав лицензию. (пока не приехала)
2. выпустить сертификат открытого ключа, который будет использоваться для серверной аутентификации по протоколу TLS. (выпуск на MS CA с переносом и инсталяцией контейнеров на eToken Pro)
ISA не показывает установленный сертификат В окне добавления Слушателя. Хотя видит его. Но считает нелеквидным.
То же самое проделанное без cryptopro CSP - работает. Т.е. сертификат сочтен ликвидным.
При детальном рассмотрении сертификатов - кроме алгоритма и всего что с ним связано - отличий нет.
Список причин нелеквидности MS TechNet изучен вдоль и поперек.
Вопрос - кто нибудь с этим сталкивался? Знает как это лечиться?
Отредактировано пользователем 13 февраля 2008 г. 18:55:27(UTC)
| Причина: Не указана