WEB IIS и SSL

Обсуждение сетевых операционных систем и их применения (Windows, Linux, FreeBSD, Novell и т.д.)

Модератор: Модераторы

Активный пользователь
Сообщения: 357
Зарегистрирован: 31 мар 2005, 18:39
Откуда: Пермь

Сообщение kkv » 09 июн 2007, 10:01

Вот такая задачка.
Стоит IIS на ней WEB приложение. Потребовалось установить https соединение. создал CA у себя установил сертификат, требую установки тока ssl. все работает.
далее.. т.к. у меня всего один реальный ip (пока один) используем следующее
порты 80(апач, котрый пума по имени редиректин на разные порты) 443(почта) заняты.. потому я создал порт 8023(web1) для своего сайта.
по имени web1.domen.com он по 80 порту попадает на мой апач, который делает ему редирект на https://web1.domen.com:8023/site
далее идут запрос на установку сертификата и все гуд.. работает (знаю что 8023 плохо юзать для ssl но пока не появится второй ip живем как есть)

так вот.. ну то что у части людей прокси сервер не пускает ssl по порту 8023 это полбеды.. подправили и нормально стало...
щас вот какой глюк нашел...
под IE6.0
web1.domen.com
идет переброс на https://web1.domen.com:8023/site
идет запрос на установку сертификата (Нажимаю да)
далее он долбится на http://dc.domen.local/CertEnroll/dc.domen.local_dc.crt (мой CA доступа до которго он канешно неимеет т.к. он внутри моей локалки и нафига он ему нужен я так и не понял)
далее он ползет на http://www.download.windowsupdate.com/m ... ootseq.txt (тоже не ясно зачем)
а потом когда везде получает кинок он сваливается с порта 8023 на 443 :((( (на котором живет моя почта) и связь теряется, т.е. он долбится на https://web1.domen.com/site , если же ему добавить порт вручную в строке :8023 то все гуд.. он тутже открывает что нада.. т.к. сертификат он уже установил.
под Opera 9.21 все номрально.. никуда не ломица все гуд..

проверял версии IE на однйо и тойже версии гедтото идет обращенеи к моему CA гдето нет.. потому закрасоль сомнение что проблема в клиете, нада какуюнить ему галочку выставить чтобы он не ползал на мой CA :(


спользовать Opera вместо IE не предлагать....
у кого какие есть мысли? буду рад всему спасибо


PS кому интеерсно то я юзал прогу FiddlerBetaSetup.exe для мониторинга web соединения.

Активный пользователь
Сообщения: 1134
Зарегистрирован: 19 июл 2004, 11:30
Откуда: Москва

Сообщение biruk » 09 июн 2007, 11:52

Цитата
далее он долбится на http://dc.domen.local/CertEnroll/dc.domen.local_dc.crt (мой CA доступа до которго он канешно неимеет т.к. он внутри моей локалки и нафига он ему нужен я так и не понял)
[/quote]
видимо этот хост прописан в сертификате в качестве корневого. IE хочет проверить сертификат. но не получается.
Цитата
далее он ползет на http://www.download.windowsupdate.com/m ... ootseq.txt (тоже не ясно зачем)
[/quote]
очень даже ясно - обновить список корневых сертификатов, может твой CA найдется в обновлениях?
Цитата
а потом когда везде получает кинок он сваливается с порта 8023 на 443 (( (на котором живет моя почта) и связь теряется, т.е. он долбится на https://web1.domen.com/site
[/quote]
видимо когда выписывал сертификат не указал порт, а експлорер взял порт по-умолчанию.
Trust me - i know what i’m doing © Sledge Hummer

Активный пользователь
Сообщения: 357
Зарегистрирован: 31 мар 2005, 18:39
Откуда: Пермь

Сообщение kkv » 09 июн 2007, 12:40

Спасибо...

я пересоздал сертификат утилитой selfssl указал порт 8023

Код
C:\Program Files\IIS  Resources\SelfSSL>selfssl.exe /N:CN=web1.domen.com /V:365
/P:8023
[/code]


сейчас он на мой http://dc.domen.local/CertEnroll/dc.domen.local_dc.crt не ломится
а вот на http://www.download.windowsupdate.com/m ... ootseq.txt продолжает долбиться, как это поправить?

Цитата
обновить список корневых сертификатов, может твой CA найдется в обновлениях?
[/quote]

как это сделать? опыта нету почти с этими сертификатами :( или на rtfm кинте линк.

Цитата
видимо когда выписывал сертификат не указал порт, а експлорер взял порт по-умолчанию
[/quote]

порт указал в сертификате.. но он упорно после посещения виндовс долбится на 443 порт
Активный пользователь
Сообщения: 1134
Зарегистрирован: 19 июл 2004, 11:30
Откуда: Москва

Сообщение biruk » 09 июн 2007, 13:56

Цитата
а вот на http://www.download.windowsupdate.com/m ... ootseq.txt продолжает долбиться, как это поправить?
[/quote]
думаю, что никак, так зашито в IE
Цитата
как это сделать? опыта нету почти с этими сертификатами  или на rtfm кинте линк.
[/quote]
можно:
1. купить сертификат у специализированой конторы,типа verysign
2. насильно прописать сертификат в браузере. но это надо будет сделать на каждом клиенте.
Trust me - i know what i’m doing © Sledge Hummer

Активный пользователь
Сообщения: 357
Зарегистрирован: 31 мар 2005, 18:39
Откуда: Пермь

Сообщение kkv » 09 июн 2007, 13:58

хм.... странно все это...
надаело возится взял и пересадил свою почту с 443 на 444
а сайт с 8023 на 443 все заработало....
хотя по прежнему он ображается к windows

Цитата
насильно прописать сертификат в браузере. но это надо будет сделать на каждом клиенте
[/quote]

это я делал, не помогло. когда я прописываю сертификат вручную.. то он просто его не спрашивает.. но все арвно лезет на майкросовт и сбрасывает мне там порт с 8023 на 443 ...


странно все это :(

Проблему можн осчитать решеной.. но кучу вопросов осталось..
через 2 недели покупаем еще оди ip и проблем таких быть не должно. всем спасибо
Активный пользователь
Сообщения: 1134
Зарегистрирован: 19 июл 2004, 11:30
Откуда: Москва

Сообщение biruk » 09 июн 2007, 15:21

Цитата
это я делал, не помогло. когда я прописываю сертификат вручную.. то он просто его не спрашивает..
[/quote]
я не точно выразился. нужно в браузере прописать сертификат твоего центра сертификации, конкретно в "довереннные корневые ..."
Trust me - i know what i’m doing © Sledge Hummer

Вернуться в Сетевые операционные системы

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 41