频道直达:新闻 - 组网 - 安全 - 服务器 - 存储 - 系统 - 应用 - 开发 - 数据库 - 前沿 - 技术人 - 培训 - 求职 - 读书 - 教程 - 专题 - 产品 - 案例 - 技术圈 - 博客 - BBS
51CTO.COM_中国领先的IT技术网站
找资料:

ISA Server 2006高级应用指南(1)

作者: Arade 出处:51CTO.com 2008-06-13 15:17    砖    好    评论   进入论坛
阅读提示:ISA Server 2006是微软公司在企业网络边界安全上的代表产品,ISA Server系列产品实现了集高级应用层防火墙、虚拟专用网络(VPN,Virtual Private Network)和网络缓存于一体的解决方案,能够提高网络安全和网络性能从而最大化企业的IT投资收益。

引言:

ISA Server 2006是微软公司在企业网络边界安全上的代表产品,ISA Server系列产品实现了集高级应用层防火墙、虚拟专用网络(VPN,Virtual Private Network)和网络缓存于一体的解决方案,能够提高网络安全和网络性能从而最大化企业的IT投资收益。ISA Server 2006通过增强的对HTTP协议和FTP协议以及远程过程调用(RPC,Remote Process Call)连接的过滤与控制实现对应用层的过滤;它提供了扩展的协议支持、增强的用户认证、增强的对用户和用户组的支持、增强的FTP支持、增强的网络发布等功能,从而提高了企业的安全性。

应用层过滤、高级防火墙以及企业级的VPN是ISA Server系列产品最为关键的应用。本文将从实际应用出发,针对ISA Server 2006在应用层过滤上的具体应用,阐述ISA Server 2006口令变更功能配置优化、ISA Server 2006内部客户端Web访问应用优化以及Outlook Web Access应用优化三个关键应用优化。本文假设读者已经完成了ISA Server 2006的部署工作,并熟悉ISA Server 2006的主要应用和操作,本文不涉及ISA Server的安装和管理,仅提供ISA Server 2006在应用层过滤上最优的应用方法。

一、ISA Server 2006口令变更功能配置

ISA Server 2006提供了允许用户通过基于表单的认证授权连接到Outlook Web访问来修改他们的口令,ISA Server管理员可以提醒用户其口令将会在一个指定的日期内过期、并允许用户创建新的口令,用户同样可以修改已经过期的口令。

1、口令变更功能基本配置

口令修改的功能在客户端输入基于表单的认证授权的授信时被启用,ISA Server将通过使用Windows授权认证(基于Active Directory)或者LDAP(Lightweight Directory Access Protocol,基于Active Directory)授权认证,在进行配置之前,注意以下的点:

1)、必须使用一个LDAPS链接到LDAP服务器或者域控制器。为使用一个安全的LDAP链接,一个服务器证书必须安装在LDAP服务器上或者域控制器上,证书名称必须与用户将要应用于授权认证服务器上的FQDN(Fully Qualified Domain Name)相匹配;

2)、ISA Server计算机必须有一个CA的根证书,该根证书被置于服务器证书的本地计算机信任证书授权存储目录中;

3)、在使用LDAP授权认证的时候,用户必须创建一个LDAP服务器装置,该服务器将会被用以授权用户,为使授权认证的功能很好地发挥功能,为该LDAP服务器进行以下配置:

a、启用采用安全连接的连接到LDAP服务器的连接;

b、为LDAP服务器指定一个FQDN名称。确保FQDN与安装在LDAP服务器上的或者域控制器上的证书的名称一致,指定至少一个日志表达式用以分派LDAP服务器到一个特定的用户组;

c、禁止使用全局日志(GC,Global Catalog);

d、指定一个用以识别用户帐号和帐号细节的域,域中的帐号将会被用以绑定到LDAP服务器以及查询登录用户的授信;

e、必须要有一个帐号才能够绑定到授权认证服务器,以及确认用户名和口令状态。在域授权认证情况下,该帐号必须为一个具有修改Active Directory权限的域帐号。

在创建的用以发布Outlook Web访问的Web监听器的属性栏,配置用户修改口令的选项,同时配置一个口令过期时间。在正确配置Web发布规则以后,用户在使用基于表单的授权认证进行登录的时候,如果口令过期时间临近,则会收到相应的警告。

以上属于ISA Server 2006在口令管理上的基础应用,为避免可能出现的问题,以下是一些优化的配置方法。

2、优化口令变更配置

1)口令变更前确保必要的证书已安装

在进行口令变更的操作时,如果必要的证书未被安装,则会出现口令变更功能性失败的问题。不管是否使用LDAP授权认证或者Windows Active Directory授权认证,必须要有一个基于TPC端口636的到授权认证服务器的LDAPS连接。

在进行口令变更配置之前,对于Windows授权认证,首先获取一个域控制器上的证书;对于LDAP授权认证,首先获取一个LDAP服务器上的证书。确保证书的通用名称与授权认证服务器上的名称一致。

2)禁用证书的客户端授权认证

如果用以Web发布的服务器证书采用默认的目的配置“服务器授权认证”和“客户端授权认证”,那么在客户端进行登录的时候则会出现缓慢的情况。其原因是在Windows Server 2003检测到“客户端授权认证”的默认目的设置时,操作系统将尝试通过共有的授权认证的方式来连接域控制器执行TLS的功能。

共有的授权认证处理需要ISA Server能够访问启用“客户端授权认证”的服务器证书中的私钥,但是ISA Server并不(而且应该不)具备这样的访问权限。为优化服务器证书应用,提高客户端登录速度,ISA Server管理员应当禁用服务器证书中的默认“客户端授权认证”。以下是具体的操作过程:

a、打开Certificates Microsoft Management Console(mmc)面板,首先添加证书管理器(CM,Certificate Manager)到mmc中:
① 点“开始”,然后点“运行”;
② 输入“mmc”,然后点“Enter”;
③ 选中“文件”菜单,然后选择“添加/删除插件”;
④ 在“添加/删除插件”面板中,点“添加”按钮;
⑤ 双击“证书”插件,选中“计算机帐号”,然后点“结束”
⑥ 选中“本地计算机”,然后点“结束”;
⑦ 关闭对话框。

b、在证书mmc中,点击以展开“证书”节点,然后展开“专有”节点;

c、右键点击相关的证书,选择“属性”;

d、在“细节”一栏中,点“编辑属性”;

e、选中“仅启用以下目的地”,然后清理掉“客户端授权认证”目的地。

注意:在成功完成新口令的配置以后,Active Directory允许新口令和旧口令同时使用一个小时的时间,在这段时间内,使用这两个口令中的任意一个都可以成功登录。


共3页: 1 [2] [3] 下一页
【内容导航】
 第 1 页:ISA Server 2006口令变更功能配置  第 2 页:ISA Server 2006内部客户端Web访问应用指南
 第 3 页:ISA Server 2006 Outlook Web Access应用指南
专题
见证中国网络安全二十年
NAC安全访问控制
微软Forefront企业安全解决方案
微软出价446亿美元收购雅虎
VPN安全技术与应用
我也说两句

匿名发表

(如果看不清请点击图片进行更换)


中 国 领 先 的 IT 技 术 网 站 ·
技 术 成 就 梦 想
订阅技术快讯
电子杂志下载
名称:SQL Server数据库管理精品黄皮书
简介:书中文章经过精挑细选,便于用户能根据自己的实际工作和学习,快速在本书寻找到相关资料。内容涵盖了SQL Server的安装与升级、语句查询、数据备份和恢复、自动化任务、数据同步、数据字典、安全和预防、性能和优化、集群等各方面应用信息,以及DBA管理人员在数据库管理工作中
名称:2007路由技术大全
简介:《2007路由技术大全》由51CTO.com网站特别策划制作,该书包括路由器技术、路由器产品、路由器配置、安全设置、路由器故障处理、路由器密码恢复,以及广大网友在实践使用中的心得经验和技巧文章,内容注重实用性,适用于初学者入门,也适合多年从业者提高,是一本实践和理论完
名称:网络安全精品应用黄皮书
简介:《2007精品网络安全黄皮书》包括了9个大类24个小类, 800余篇文章,内容包含了熊猫烧香病毒、DDOS攻击、ARP病等热点问题的介绍及解决方案。从病毒查杀、防范、系统、数据等各方面的安全设置到黑客技术的了解、防范,涉及到了安全应用的全部领域, 由浅至深内容全面。
2008中国互联网大会
2008中国互联网大..
微软出价446亿美元收购雅虎
微软出价446亿美..
技术人求职简历完备手册
技术人求职简历完..
· 技术人求职简历完备手册
· 访问控制列表(ACL)介绍
· 隐私保护技术探讨
· Windows Server 2008专..
· 华为员工自杀频频拷问..
· 勇闯IT培训黑色围城
· CISSP认证成长之路
· 解析35岁技术人的价值..
· 网络工程师职业规划与..
· LAMP技术精解
· AMD Phenom三核处理器..
· 充电计划之热门IT认证..
· 如何有效防御SQL注入攻..
· 2008年上半年全国软考..
· 选择适合自己的IT认证
· IPv6协议--拓展网络无..
ARP攻击防范与解决方案
ARP攻击防范与解..
iSCSI应用与发展
iSCSI应用与发展
SQL Server 2008/2005全解
SQL Server 2008/..
· SQL Server 2008/2005..
· SOA 面向服务架构
· SQL Server 2008/2005..
· iSCSI应用与发展
· Apache技术专题
· 三层交换技术专题
· SQL Server入门到精通
· Apache技术专题
· 国际文档格式标准开战
· 路由器设置与口令恢复
· 打造安全服务器
· PHP开发应用手册
· SOA 面向服务架构
· 企业数据恢复指南
· 了解统一威胁管理(UTM)..
· 专题:AIX操作系统管理..
ARP攻击防范与解决方案
ARP攻击防范与解..
SQL Server 2008/2005全解
SQL Server 2008/..
iSCSI应用与发展
iSCSI应用与发展
· iSCSI应用与发展
· SQL Server入门到精通
· SQL Server 2008/2005..
· SOA 面向服务架构
· Apache技术专题
· iSCSI应用与发展
· 三层交换技术专题
· Apache技术专题
· 企业数据恢复指南
· 路由器设置与口令恢复
· SOA 面向服务架构
· 了解统一威胁管理(UTM)..
· 反垃圾邮件技术应用
· 访问控制列表(ACL)介绍
· PHP开发应用手册
· 专题:AIX操作系统管理..