2010-06-18 17 views
5

मैं * निक्स सर्वर का आदी हूं और यदि हम स्क्रीन में एक पूरी तरह से सुरक्षित साइन चाहते थे, तो हम (जहां तक ​​मुझे पता है) एचटीटीपीएस के माध्यम से एसएसएल का उपयोग करना है। काम पर हमारा पर्यवेक्षण संगठन वेब पेजों की सेवा के लिए विंडोज सर्वर का उपयोग करता है। ऐसे एक पृष्ठ पर वे नेटवर्क प्रमाण-पत्र प्रमाणीकृत कर रहे हैं। यह पृष्ठ HTTP सर्वर का उपयोग कर रहा है, और SQL Server रिपोर्ट प्रबंधक के लिए मूल 0 (एक पॉपअप संवाद) होने के लिए दिखाई देता है।आईआईएस पर HTTP के माध्यम से प्रमाणीकरण एन्क्रिप्ट किया जा सकता है (एसएसएल के बिना)?

वे कहते हैं कि आईआईएस में बेसिक अक्षम है।

कॉलेज में आईआईएस के साथ मेरे सीमित अनुभव में, मुझे लगता है कि मुझे लगता है कि सबडोमेन सामान्य सेटिंग्स को ओवरराइड कर सकते हैं। उनका मानना ​​है कि यह एकीकृत विंडोज प्रमाणीकरण का उपयोग कर रहा है।

तो ...

  1. वहाँ मूल प्रमाणीकरण और एकीकृत विंडोज प्रमाणीकरण जब एक वेब पेज शीघ्र देखने के बीच अंतर करने का कोई तरीका है, और ...

  2. यह संभव एन्क्रिप्ट करने के लिए है प्रमाणीकरण के दौरान कंप्यूटर और सर्वर के बीच संचार ताकि पाठ भेजा जा रहा है एन्क्रिप्टेड (जेएस समाधान के बिना)?

उत्तर

2

दोनों बुनियादी और विंडोज एकीकृत प्रमाणीकरण तार पर अनएन्क्रिप्टेड प्रमाण पत्र भेजते हैं। यदि पॉपअप लॉगिन बॉक्स में ब्राउज़र का नाम है, और एक मानक विंडो की तरह दिखता है, तो यह मूल या एकीकृत है। यदि एक्सेस प्राप्त करने के लिए उपयोग किया गया उपयोगकर्ता नाम/पासवर्ड उपयोगकर्ता के डोमेन खाते जैसा ही है, तो यह विंडोज इंटीग्रेटेड है। आप फिडलर के साथ HTTP ट्रांसमिशन को स्नीफ करके या तो पुष्टि कर सकते हैं।

एसएसएल के बिना किसी भी मामले में उन प्रमाण-पत्रों को एन्क्रिप्ट करने का कोई अच्छा, व्यावहारिक तरीका नहीं है। Here एक अच्छा लेख है कि क्यों कस्टम सुरक्षा विधियां एक बुरा विचार है, और एसएसएल जाने का रास्ता है।

+0

धन्यवाद, डेव! – BrendonKoz

+0

एक नोट बनाना चाहते हैं कि ** एकीकृत प्रमाणीकरण ** नेटवर्क पर प्रमाण-पत्र पास नहीं करता है। एमएसडीएन से - _ बेसिक और डाइजेस्ट प्रमाणीकरण के विपरीत, एन्क्रिप्टेड पासवर्ड नेटवर्क पर नहीं भेजा जाता है, जो इस विधि को बहुत सुरक्षित बनाता है ._ – thinkster

2

आप HTTP Digest authentication का भी उपयोग कर सकते हैं, जो HTTP शीर्षलेख (यहां तक ​​कि SSL के बिना भी) में प्रमाणीकरण को एन्क्रिप्ट करेगा। यह एक HTTP बॉक्स प्रमाणीकरण के साथ प्राप्त एक संवाद बॉक्स दिखाएगा।

  • अधिकतर ब्राउज़र बेसिक के लिए एक ही संवाद बॉक्स का उपयोग करें और प्रमाणीकरण डाइजेस्ट, तो एक उपयोगकर्ता के रूप में, है न नहीं सच में जानना जो एक यह है का उपयोग कर: वहाँ कमियां के एक जोड़े हैं।
  • केवल प्रमाणीकरण एन्क्रिप्टेड है, एक आदमी-इन-मध्य जो अवरोधन और विनिमय बदल सकता है उन क्रेडेंशियल्स का उपयोग अनुरोधों की सामग्री को प्रतिस्थापित कर सकते हैं।

इन कारणों से, एसएसएल बेहतर है (जैसा कि पहले सुझाया गया है)।

+0

धन्यवाद, ब्रूनो! चूंकि मैं एक पूरी तरह से सुरक्षित समाधान की तलाश में था, यह काम नहीं करेगा, लेकिन मैं निश्चित रूप से अतिरिक्त जानकारी की सराहना करता हूं और इसे पास कर दूंगा। एक बार फिर धन्यवाद! – BrendonKoz

संबंधित मुद्दे

 संबंधित मुद्दे