Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - [решено] Развертывание PKI на основе Windows server 2008 R2

Ответить
Настройки темы
2008 R2 - [решено] Развертывание PKI на основе Windows server 2008 R2

Новый участник


Сообщения: 28
Благодарности: 0

Профиль | Отправить PM | Цитировать


Всем доброго времени суток! Руководство поставило задачу в очень сжатые сроки развернуть PKI в сети компании. Цель развертывания исключительно удаленный доступ с помощью Смарт карт. Вобщем перелопатив интернет пришел к выводу, что структура должна состоять из: Корневого центра сертификации, который почти все время находится в Offline и не входит в домен AD. Так же нужен подчиненный центр сертификации Enterprise. Он входит в домен и раздает клиентам сертификаты. И 3-й сервер, который входит в такую структуру - это Шлюз удаленных рабочих столов на основе 2008 R2. Вобщем в результате развертывания хотелось бы увидеть следующее: Сотрудник подсоединяется из дома по RDP к шлюзу удаленных рабочих столов и проходит аутентификацию на основе Etoken, дальше уже по своему основному паролю заходит на другие ресурсы, куда у него есть доступ согласно политикам. В силу сжатых сроков нет времени в тестовой среде проверять тонкости такой структуры и есть некоторые вопросы:
1.Если не публиковать списки отзывов сертификатов на внешнем web-сервере(У нас его просто сейчас нет). При присоединении к шлюзу удаленных рабочих столов, при условии что на нем настроена аутентификация на основе Etoken, кто будет проверять цепочку доверия сертификату и как: это будет пытаться сделать сам клиент или же это уже будет делать шлюз? Т.е. другими словами пройдет ли клиент аутентификацию на шлюзе с etoken, на котором находится наш внутренний сертификат, если нет внешнего Web-сервера. Теперь другой вопрос.
2. Если все-таки всю процедуру проверки делает шлюз при подсоединении к нему, то тогда по логике можно указывать размещение CRL как в Ldap так и просто в обычной шаре сетевой по UNC пути. Только не пойму как поступить в случае с корневым центром. Т.к он ничего не знает о домене нужно воспользоваться утилитой CertUtil для того, чтобы он о нем узнал. Но даже если это сделать(тоже пока не очень понял, что конкретно нужно, но думаю с этим разберусь), то остается не понятным, куда потом в Active directory копировать эти самые списки, чтобы ссылки на CRL оказались рабочими. Ведь понятно, что корневой центр не находится вообще в сети и перемещение этих списков производится в ручную. Если в списках, скажем указана ссылка на сетевую шару, то тут все понятно - просто списки туда копируются и все. Только сразу встает вопрос с разрешениями на такую папку... очевидно, что надо ставить чтение всем тем, кто будет использовать etoken. Еще наверно придется запретить удаление. Надеюсь на Вашу помощь.

Отправлено: 11:25, 13-04-2014

 

ИО Капитана Очевидности


Contributor


Сообщения: 5387
Благодарности: 1105

Профиль | Отправить PM | Цитировать


Цитата Outstanding:
Только сразу встает вопрос с разрешениями на такую папку... очевидно, что надо ставить чтение всем тем, кто будет использовать etoken. Еще наверно придется запретить удаление. »
Для сетевой папки (можно указать разрешения как на уровне NTFS, так и на уровне SMB) указать "ВСЕ: Чтение" и "Администраторы: Полный доступ"

Кстати, насчёт сетевых папок.
Используйте DFS с доменными именами, которые не привязаны к конкретному серверу.
Потому что иначе в случае переименования сервера или переноса списка отзывов на другой сервер вам придётся перевыпускать ВСЕ сертификаты, в которых было указано старое имя сервера.

Цитата Outstanding:
И 3-й сервер, который входит в такую структуру - это Шлюз удаленных рабочих столов на основе 2008 R2. Вобщем в результате развертывания хотелось бы увидеть следующее: Сотрудник подсоединяется из дома по RDP к шлюзу удаленных рабочих столов и проходит аутентификацию на основе Etoken, дальше уже по своему основному паролю заходит на другие ресурсы, куда у него есть доступ согласно политикам. »
Поскольку ПК пользователя, подключаясь к серверу по защищённому каналу, должен проверить сертификат сервера (во избежании ситуации "человек посередине"), ему тоже потребуется доступ к спискам отзывов сертификатов.
Таким образом также скорее всего потребуется указывать размещение по HTTP на официальном сервере организации.

-------
Самое совершенное оружие, которым забиты арсеналы богатых и процветающих наций, может легко уничтожить необразованного, больного, бедного и голодного. Но оно не может уничтожить невежество, болезнь, нищету и голод. (Фидель Кастро)

Почему всех осужденных за измену Родине при Сталине реабилитировали при Горбачёве по отсутствию состава преступления? Потому что при Горбачёве измену Родине перестали считать преступлением.

Это сообщение посчитали полезным следующие участники:

Отправлено: 08:32, 15-04-2014 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 28
Благодарности: 0

Профиль | Отправить PM | Цитировать


Спасибо за ответ. Логика понятна. Думаю, по пунктам все ответы верны. Т.к в сертификате явно указаны ссылки на сами сертификаты и списки отзывов, то клиент тоже должен проверять эти списки и доверять цепочке. Просто достаточно почитать про принципы работы Certificate Chaining Engine. А по поводу того, как реализовать такую схему работы со шлюзом, частично есть в моей другой теме:
http://forum.oszone.net/thread-281228.html

Последний раз редактировалось Outstanding, 11-05-2014 в 13:32.


Отправлено: 09:57, 15-04-2014 | #3



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - [решено] Развертывание PKI на основе Windows server 2008 R2

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
MSFT SQL Server - [решено] не могу установить MS sql server 2008 на windows server 2008 r2... God-of-Chaos Программирование и базы данных 4 06-12-2013 17:58
2008 R2 - [решено] Запуск WDS на Windows Server 2008 R2 + DC Windows Server 2003 R2 geolone Windows Server 2008/2008 R2 15 19-04-2012 18:38
2008 R2 - [решено] домен на windows server 2008 r2 и терминальный сервере на windows server 2003 r2 predatorsssv Windows Server 2008/2008 R2 2 26-03-2012 08:19
[решено] Развертывание принтеров в Win Server 2008 R2. vertizo Windows Server 2008/2008 R2 7 27-01-2012 14:00
Развертывание ПО windows server 2008 R2 sedub Windows Server 2008/2008 R2 4 12-10-2011 10:41




 
Переход