ThựcthivàkhắcphụcsựcốtriểnkhaichứngchỉtrongISAServer2006
– Phần2
Trong phần hai này chúng tôi sẽ hướng dẫn các bạn cách sử dụng các chứng
chỉ số trong các kịch bản web chain và reverse publish.
Giới thiệu
Chúng ta sẽ bắt đầu bằng một giới thiệu vắn tắt về các kiểu chứngchỉ được
sử dụng trong kịch bản publish an toàn và sau đó sẽ giới thiệu về chức năng
mà các chứngchỉ SAN (SAN = Subject Alternate Name) cung cấp cũng như
những điểm khác biệt của chúng với các chứngchỉcổ điển, chẳng hạn như
các chứngchỉ wildcard.
Các kiểu chứngchỉ
Có ba kiểu chứngchỉ thường được sử dụng:
Chứng chỉ thông thường
Chứng chỉ wildcard
Chứng chỉ SAN (Subject Alternate Name)
Chứng chỉ thông thường
Một chứngchỉ thông thường là một chứngchỉ “classic”. Kiểu chứngchỉ này
được sử dụng cho một FQDN (Fully Qualified Domain Name) cũng được
biết đến như một DNS hostname giống như owa.it-training-grote.de.
Chứng chỉ Wildcard
Chứng chỉ Wildcard thường được sử dụng khi một công ty cần publish các
hostname khác nhau với cùng một tên miền. Thay vì sử dụng nhiều chứng
chỉ thông thường, chúng ta có thể sử dụng kiểu chứngchỉ này. Ví dụ như
nếu bạn mua một chứngchỉ wildcard cho *.it-training-grote.de, khi đó bạn
hoàn toàn có thể sử dụng chứngchỉ để publish các webserver với nó, với các
tên owa.it-training-grote.de và www.it-training-grote.de.
Chứng chỉ SAN
Các chứngchỉ SAN (Subject Alternate Name) cũng được gọi là chứngchỉ
miền hoặc chứngchỉ Unified Communication (UC). Với sự trợ giúp của các
chứng chỉ SAN, chúng ta hoàn toàn có thể publish nhiều FQDN ới cùng một
hoặc khác tên Top Level Domain (TLD).
Cho ví dụ:
owa.it-training-grote.de
www.it-training-grote.de
Server01
Server01.exchange.internal
Autodiscover.exchange.internal
Autodiscover.it-training-grote.de
Chứng chỉ SAN được sử dụng rộng rãi trong các kịch bản publish của
Exchange Servercó hoặc không cóISAServer2006.
Những nâng cao trongISAServer2006 Service Pack 1
ISA Server2006 Service Pack 1 hỗ trợ sử dụng các chứngchỉ SAN. Trước
ISA Server2006 Service Pack 1, ISAServerchỉ kiểm tra tên chứngchỉvà
bỏ qua các tên bổ sung trong trường SAN của chứng chỉ.
Sử dụng chứngchỉ tự ký
Có một cách để sử dụng các chứngchỉ cho việc publish ISAServer là sử
dụng công cụ SELFSSL.EXE từ bộ kit của IIS 6. Với sự trợ giúp của công
cụ SELFSSL, các quản trị viên có thể tạo các chứngchỉ cho các Common
Name (CN).
Hình 1: SELFSSL từ IIS 6 Resource Kit
Vì chứngchỉ tự ký không được phát hành bởi một CA Root tin cậy nên
người dùng phải tự đặt chứngchỉ tự ký trong kho lưu trữ CA Root tin cậy
trên ISAServer nội bộ.
Hình 2: Snap-In bổ sung chứngchỉ
Tiếp đến, chọn tài khoản máy tính nội bộ với tư cách kho lưu trữ chứngchỉ
để thấy tất cả các chứngchỉ đã được cài đặt, đây là các chứngchỉ mà ISA
Server sẽ sử dụng cho các kịch bản publish và webchain.
Hình 3: Hiển thịchứngchỉtrong kho lưu trữ
Các chứngchỉ Root CA tin cậy
ISA Server bảo đảm cho mỗi chứngchỉ được sử dụng có thể được thẩm định
đối với CA phát hành. ISAServer kiểm tra chuỗi chứngchỉ đối với Root
CA. Danh sách các CA root tin cậy có thể được tìm thấy trong kho lưu trữ
máy tính nội bộ trên máy ISAServer2006.
Hình 4: Các chứngchỉ Root CA tin cậy
Các chứngchỉ được sử dụng trong kịch bản Web chain
Một trong những tính năng kém được sử dụng trongISAServer2006 là việc
sử dụng các chứngchỉtrong kịch bản web chain. Web chain được sử dụng
để xâu chuỗi lưu lượng web từ ISAServer với Webproxy khác giống ISA
Server. Để sử dụng một chứngchỉtrong kịch bản webchain, người dùng
phải có các điều kiện tiên quyết dưới đây:
Có một chứngchỉ thẩm định máy khách
Được tin tưởng bởi một CA root
Có khóa riêng được cài đặt trong kho lưu trữ chứngchỉ máy tính nội
bộ
Kho lưu trữ chứngchỉ cá nhân Được cài đặt trongtài khoản dịch vụ
tường lửa
Hình 5: Chọn các chứngchỉtrong kịch bản Web chain
Exchange Remote Connectivity Analyzer
Microsoft Exchange Remote Connectivity Analyzer là một công cụ rất hữu
dụng cho việc test các kiểu publish khác nhau có hoặc không cóISA Server,
không sử dụng các công cụ yêu cầu như Microsoft Outlook. Exchange
Remote Connectivity Analyzer cũng rất hữu dụng cho việc thẩm định việc
triển khai đúng các chứngchỉ trên Exchange Client Access Server (CAS)
hoặc trên ISA Server.
Hình 6: Exchange Remote Connectivity Analyzer
ISA Server2006 Best Practice Analyzer
Một tiện ích khắcphụcsựcố hữu dụng nữa với các vấn đề của chứngchỉ
cho ISAServer2006 là ISAServer2006 Best Practice Analyzer, đây là bộ
phân tích cài đặt ISAServer với cơ sở dữ liệu bằng các thực hành tốt nhất từ
Microsoft để tìm ra các lỗi cấu hình có thể hoặc các vấn đề có liên quan. Với
mục đích khắcphụcsựcốchứng chỉ, ISABPA kiểm tra cấu hình ISAServer
và tìm kiếm xem liệu các chứngchỉcó được sử dụng trong các kịch bản
publish và web chain hay không, thêm vào đó là các chứngchỉ tương ứng có
được tìm thấy trong kho lưu trữ chứngchỉ máy tính nội bộ hay không.
Hình 7: ISAServer Best Practices Analyzer
Để cung cấp thêm cho các bạn một số thông tin về cách ISABPA hiển thị
các vấn đề có liên quan đến chứng chỉ, chúng tôi đã xóa tất cả các chứngchỉ
từ kho lưu trữ máy tính nội bộ.
Kết luận
Trong phần hai này, chúng tôi đã cung cấp cho các bạn thêm một số thông
tin về triểnkhaivàkhắcphụcsựcốchứngchỉISAServer2006. Thêm vào
đó chúng tôi cũng giới thiệu một số tính năng mới của ISAServer2006
Service Pack 1 có thể mở rộng khả năng của ISAServer2006trong việc sử
dụng các chứngchỉ SAN trong kịch bản webserver publish.
. Thực thi và khắc phục sự cố triển khai chứng chỉ trong ISA Server 20 06
– Phần 2
Trong phần hai này chúng tôi sẽ hướng dẫn các bạn cách sử dụng các chứng. thông
tin về triển khai và khắc phục sự cố chứng chỉ ISA Server 20 06. Thêm vào
đó chúng tôi cũng giới thi u một số tính năng mới của ISA Server 20 06
Service