使用 HTTPS 保护 Print Portal
简介
什么是 HTTPS?
超文本传输安全协议(HTTPS)是 HTTP 的安全版本,HTTP 是用于在网页浏览器和 Web 服务器之间传输数据的主要协议。HTTPS 通过加密来提高数据传输的安全性。
HTTPS 是如何工作的?
HTTPS 使用加密协议来加密通信。该协议称为传输层安全协议(TLS),以前被称为安全套接字层(SSL)。要建立 SSL 连接,Web 服务器需要一个 SSL 证书。
什么是 SSL 证书,如何获取?
SSL 证书是一种小型数据文件,用于将加密密钥与组织信息进行数字绑定。HTTPS 协议使用安装在 Web 服务器上的 SSL/TLS 证书,确保网站与浏览器之间传输的所有数据都是私密和安全的,从而保护在两个系统之间传输的任何敏感数据,包括个人和财务信息。
SSL 证书有不同的类型。 要获得 SSL 证书,网站所有者需要向证书颁发机构(CA)申请。CA 是一个受信任的第三方,为网站生成并颁发 SSL/TLS 证书。许多网站主机提供 SSL 证书,并自动配置 Web 服务器以支持 HTTPS 连接。
对于非生产环境和测试用途,您可以选择使用自签名 SSL 证书。 这类证书可以用于加密数据,但除非您跳过验证,否则浏览器不会信任它们。
Print Portal 如何开始使用 HTTPS?
以下步骤将指导您在 Internet Information Services (IIS) 中获取并安装 HTTPS 证书,然后在站点服务器和远程站点系统上启用传输层安全协议(TLS)1.2。
本系列分为以下几个部分:
步骤 1:创建自签名 SSL 证书
本指南将使用自签名 SSL 证书进行测试。该证书在加密强度上与其他证书一样,但不会被浏览器信任,因此会出现安全警告。
要创建自签名证书,您可以使用 New-SelfSignedCertificate cmdlet,这样可以更方便地创建自签名证书。
- 以管理员身份打开 PowerShell
- 运行以下命令,为 "localhost" 创建自签名证书
New-SelfSignedCertificate -DnsName "localhost" -CertStoreLocation "cert:\LocalMachine\My"
步骤 2:将证书添加到 MMC
- 按下 Windows 键并输入“运行”,或使用 Windows + R 组合键打开“运行”应用。在对话框中输入“MMC”并回车。这将打开 MMC 控制台。
- 在新的 MMC 控制台窗口中,点击 文件 ,然后选择 添加/删除管理单元。
- 会弹出一个新窗口,标题为“添加/删除管理单元”
- 点击 证书 ,然后点击 添加。会弹出一个新窗口,标题为“证书管理单元”,如下图所示。
- 选择 计算机帐户 单选按钮,然后点击 下一步。
- 在标题为“选择计算机”的窗口中,选择“本地计算机”单选按钮,然后点击“完成”。
- 点击 证书 下拉菜单,会展开其他项目。
- 展开 个人 - 证书 文件夹,您会看到您的 localhost 证书。
- 右键点击它并选择复制。
- 将证书复制到受信任的根证书颁发机构 - 证书 文件夹,然后关闭 MMC 控制台。
*最后一步为可选操作。如果执行此操作,当您通过 "https://localhost" 访问 Print Portal 时,浏览器将不会再提示 SSL 证书不受信任的警告。
步骤 3:在 Microsoft IIS 中安装 SSL/TLS 证书
- 按下 Windows 键并输入“运行”,或使用 Windows + R 组合键打开“运行”应用。
- 在搜索框中输入 "inetmgr" 并按回车。
- 在 Internet Information Services (IIS) 管理器的 连接 菜单树(左侧面板)中,展开包含 Print Portal Web 应用的服务器名称。
- 展开 网站,点击 Default Web Site。在 Default Web Site 主页页面的 操作 菜单(右侧面板)中,在 编辑站点 下,点击 绑定...,如下图所示。
- 在 站点绑定 窗口中,点击 添加。
在 添加站点绑定 窗口中,按如下操作后点击 确定:
- 类型:在下拉列表中选择 https。
- IP 地址: 在下拉列表中选择站点的 IP 地址,或选择所有未分配。
- 端口:输入端口 443。
- SSL 证书:在下拉列表中选择您的新 SSL 证书 "localhost"。
您的 SSL 证书现已安装,Print Portal 已配置为接受安全连接。
步骤 4:检查 Print Portal 的连接是否安全
本节演示如何使用 Chrome 开发者工具中的安全面板,确保 Print Portal 已正确实现 HTTPS,并查看当前连接所使用的加密协议。
请按以下步骤操作
- 通过 HTTPS 访问本地 Print Portal 网站,打开 Google Chrome,然后输入以下网址:https://localhost/bartender
- 接着在浏览器右上角,点击
(三点菜单),然后选择 更多工具 > 开发者工具。 - 点击 安全 标签,打开 安全 面板。
如图所示,Print Portal 的连接已通过 TLS 1.2 进行加密。
步骤 5:启用传输层安全协议(TLS)1.2
HTTPS 总是会在客户端和服务器之间协商支持的最高协议版本来进行加密通信。
如果您通过 HTTPS 访问 Print Portal 时使用的是较低安全级别的加密协议,并希望将默认安全协议升级为 TLS 1.2,请参考以下微软网站:
https://docs.microsoft.com/zh-cn/mem/configmgr/core/plan-design/security/enable-tls-1-2
更多信息
我们建议您联系 IT 部门,获取由证书颁发机构签发的受信任证书。