Kuidas värskendada teie Windows Serveri šifrikomplekti parema turvalisuse tagamiseks

Sisukord:

Kuidas värskendada teie Windows Serveri šifrikomplekti parema turvalisuse tagamiseks
Kuidas värskendada teie Windows Serveri šifrikomplekti parema turvalisuse tagamiseks

Video: Kuidas värskendada teie Windows Serveri šifrikomplekti parema turvalisuse tagamiseks

Video: Kuidas värskendada teie Windows Serveri šifrikomplekti parema turvalisuse tagamiseks
Video: CS50 2013 - Week 1, continued - YouTube 2024, November
Anonim
Kasutate sallivat veebisaiti, mida kasutajad saavad usaldada. Eks Võib-olla soovite kontrollida, kas see on. Kui teie sait töötab Microsoft Internet Information Services (IIS), võite olla üllatunud. Kui teie kasutajad üritavad teie serveriga turvalise ühenduse kaudu (SSL / TLS) luua ühendust, ei pruugi te neile pakkuda ohutut võimalust.
Kasutate sallivat veebisaiti, mida kasutajad saavad usaldada. Eks Võib-olla soovite kontrollida, kas see on. Kui teie sait töötab Microsoft Internet Information Services (IIS), võite olla üllatunud. Kui teie kasutajad üritavad teie serveriga turvalise ühenduse kaudu (SSL / TLS) luua ühendust, ei pruugi te neile pakkuda ohutut võimalust.

Paremate šifrite komplekti pakkumine on tasuta ja üsna lihtne seadistada. Kasutajate ja serveri kaitsmiseks järgige seda sammhaaval juhendit. Samuti saate teada, kuidas katsetada teenuseid, mida kasutate, et näha, kui turvalised nad tegelikult on.

Miks teie sülearvutid on olulised

Microsofti IIS on üsna hea. See on nii lihtne paigaldada kui ka hooldada. Sellel on kasutajasõbralik graafiline liides, mis muudab seadistamise lihtsaks. See töötab Windowsis. IIS tõesti on sellel väga palju läinud, kuid tõepoolest langeb turvalisuse vaikeväärtuste puhul.

Nii toimib turvaline ühendus. Teie brauser käivitab saidi turvalise ühenduse. Seda on kõige lihtsam tuvastada URL-iga, mis algab "HTTPS: //" -ga. Firefox pakub natuke luku ikooni, et illustreerida seda punkti. Kõigil Chrome'i, Internet Exploreri ja Safari jaoks on sarnased meetodid, mis annavad teile teada, et teie ühendus on krüpteeritud. Server, millega te ühendate oma brauseri vastustega koos krüpteerimisvalikute loendiga kõige paremini kõige eelistatavama järjekorranumbri järgi. Teie brauser läheb loendisse allapoole, kuni see leiab endale sobiva krüpteerimisvariandi ning me oleme välja lülitatud ja töötab. Ülejäänud, nagu nad ütlevad, on matemaatika. (Keegi seda ei ütle.)
Nii toimib turvaline ühendus. Teie brauser käivitab saidi turvalise ühenduse. Seda on kõige lihtsam tuvastada URL-iga, mis algab "HTTPS: //" -ga. Firefox pakub natuke luku ikooni, et illustreerida seda punkti. Kõigil Chrome'i, Internet Exploreri ja Safari jaoks on sarnased meetodid, mis annavad teile teada, et teie ühendus on krüpteeritud. Server, millega te ühendate oma brauseri vastustega koos krüpteerimisvalikute loendiga kõige paremini kõige eelistatavama järjekorranumbri järgi. Teie brauser läheb loendisse allapoole, kuni see leiab endale sobiva krüpteerimisvariandi ning me oleme välja lülitatud ja töötab. Ülejäänud, nagu nad ütlevad, on matemaatika. (Keegi seda ei ütle.)

See on surmav viga selles, et mitte kõik krüpteerimisvalikud pole võrdselt loodud. Mõned kasutavad tõeliselt häid krüpteerimisalgoritme (ECDH), teised on vähem tugevad (RSA) ja mõned neist on lihtsalt soovitatud (DES). Brauser võib serveriga ühenduse luua, kasutades mõnda serverist pakutavat võimalust. Kui teie sait pakub mõningaid ECDH-võimalusi, aga ka mõnda DES-valikut, ühendab teie server mõlemad. Nende halbate krüpteerimisvalikute pakkumine lihtsustab teie saidi, serveri ja kasutajate potentsiaalselt haavatavust. Kahjuks pakub IIS päris vähe võimalusi. Mitte katastroofiline, kuid kindlasti mitte hea.

Kuidas näha, kus sa seisad

Enne alustamist võite soovida teada, kus teie sait seisab. Õnneks pakuvad Qualys'e head inimesed teile kõigile tasuta SSL-i laborid. Kui te lähete aadressile https://www.ssllabs.com/ssltest/, näete täpselt, kuidas teie server vastab HTTPS-i päringutele. Samuti saate vaadata, kuidas teenused, mida te kasutate, korrapäraselt kogunevad.

Siin on üks ettevaatlik teade. Ainult sellepärast, et sait ei saa A-reitingut, ei tähenda, et inimesed, kes neid kasutavad, teevad halba tööd. SSL Labs blokeerib RC4 nõrga krüpteerimisalgoritmina, kuigi selle vastu ei ole teada. Tõsi, see on vähem vastupanuvõimelistele jõupingutustele kui RSA või ECDH, kuid see ei pruugi olla halb. Veebisait võib pakkuda teatud tüüpi brauseritega ühilduvust RC4-ühenduse võimalusega, nii et kasutage saidi pingereas juhiseid, mitte rauast kaitset või turvalisuse deklaratsiooni.
Siin on üks ettevaatlik teade. Ainult sellepärast, et sait ei saa A-reitingut, ei tähenda, et inimesed, kes neid kasutavad, teevad halba tööd. SSL Labs blokeerib RC4 nõrga krüpteerimisalgoritmina, kuigi selle vastu ei ole teada. Tõsi, see on vähem vastupanuvõimelistele jõupingutustele kui RSA või ECDH, kuid see ei pruugi olla halb. Veebisait võib pakkuda teatud tüüpi brauseritega ühilduvust RC4-ühenduse võimalusega, nii et kasutage saidi pingereas juhiseid, mitte rauast kaitset või turvalisuse deklaratsiooni.

Teie Cipher Suite'i värskendamine

Oleksime taustaga kaetud, nüüd laseme kätes määrduda. Teie Windowsi serveri valikute komplekti värskendamine ei pruugi olla otsene, kuid see kindlasti pole ka raske.

Alustamiseks vajutage Windows Key + R, et avada dialoogiboks "Käivita". Tippige "gpedit.msc" ja klõpsake rühmapoliitika redaktori käivitamiseks nuppu OK. See on meie muudatuste tegemine.
Alustamiseks vajutage Windows Key + R, et avada dialoogiboks "Käivita". Tippige "gpedit.msc" ja klõpsake rühmapoliitika redaktori käivitamiseks nuppu OK. See on meie muudatuste tegemine.
Vasakpoolsel küljel laiendage arvutikonfiguratsioone, haldusmudeleid, võrku ja seejärel klõpsake SSL-i konfigureerimise seaded.
Vasakpoolsel küljel laiendage arvutikonfiguratsioone, haldusmudeleid, võrku ja seejärel klõpsake SSL-i konfigureerimise seaded.
Paremal pool topeltklõpsake SSL Cipher Suite Order'il.
Paremal pool topeltklõpsake SSL Cipher Suite Order'il.
Vaikimisi on valitud nupp "Mitte konfigureeritud". Klõpsake "Enabled" nuppu, et muuta oma serveri Cipher Suites.
Vaikimisi on valitud nupp "Mitte konfigureeritud". Klõpsake "Enabled" nuppu, et muuta oma serveri Cipher Suites.
SSL Cipher Suitei väljade tekst täidetakse pärast nupu klõpsamist. Kui soovite näha, millist Cipher Suite teie server pakub praegu, kopeeri see tekst väljale SSL Cipher Suites ja kleepige see Notepadisse. Tekst on üks pikk, katkematu string. Iga krüpteerimisvalik on eraldatud komaga. Iga valiku paigutamine oma rida muudab nimekirja kergemini loetavaks.
SSL Cipher Suitei väljade tekst täidetakse pärast nupu klõpsamist. Kui soovite näha, millist Cipher Suite teie server pakub praegu, kopeeri see tekst väljale SSL Cipher Suites ja kleepige see Notepadisse. Tekst on üks pikk, katkematu string. Iga krüpteerimisvalik on eraldatud komaga. Iga valiku paigutamine oma rida muudab nimekirja kergemini loetavaks.

Võite nimekirja läbi minna ja lisada või eemaldada oma südames sisalduva sisu ühe piiranguga; nimekiri ei tohi olla üle 1023 tähemärki. See on eriti tüütu, sest šifri komplektidel on pikad nimed nagu "TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384_P384", nii et vali hoolikalt. Soovitan kasutada Steve Gibsoni koostatud nimekirja GRC.com-is: https://www.grc.com/miscfiles/SChannel_Cipher_Suites.txt.

Kui olete oma nimekirja kureerinud, peate selle vormistama kasutamiseks. Nagu esialgne loend, peab teie uus olema üks katkematu sümbolite string, mille iga šifr on komaga eraldatud. Kopeerige oma vormindatud tekst ja kleepige see väljale SSL Cipher Suites ja klõpsake OK. Lõpuks, et muuta muudatusi, peate taaskäivitama.

Kui teie server on varundatud ja töötab, pöörduge SSL-i laborite poole ja proovige see läbi. Kui kõik läks hästi, peaksid tulemused andma teile A-hinnangu.

Kui soovite midagi natuke rohkem visuaalset, võite installida IIS Crypto Nartac'iga (https://www.nartac.com/Products/IISCrypto/Default.aspx). See rakendus võimaldab teil teha samu muudatusi, nagu ülaltoodud juhised. Samuti võimaldab see lubada või keelata mitmesuguseid kriteeriume, nii et te ei pea neid käsitsi läbi viima.
Kui soovite midagi natuke rohkem visuaalset, võite installida IIS Crypto Nartac'iga (https://www.nartac.com/Products/IISCrypto/Default.aspx). See rakendus võimaldab teil teha samu muudatusi, nagu ülaltoodud juhised. Samuti võimaldab see lubada või keelata mitmesuguseid kriteeriume, nii et te ei pea neid käsitsi läbi viima.

Sõltumata sellest, kuidas te seda teete, on Cipher Suitei värskendamine lihtne teie ja teie lõppkasutajate turvalisuse parandamiseks.

Soovitan: