Avatar billede laksen Nybegynder
02. marts 2003 - 00:00 Der er 14 kommentarer og
1 løsning

https:// på server....?

Hejsa,

jeg er ved at lave en side, hvor sikkerheden skal være højere end ved almindelige sider. Jeg har aldrig rigtig beskæftiget mig så meget med sikre sider før og er derfor mere eller mindre begynder på området...

Jeg har fundet ud af, at https protokolen skulle kunne give sikre sider, men jeg har visse spørgsmål:
- Hvad er https:// helt præcist og hvordan virker det?
- Hvordan får man det til at fungere på sin server?
- Når man først har fået det til at fungere, kan man så blot programmere, som man plejer eller skal man efterfølgende til at sætte sig ind i noget nyt?

Håber I kan hjælpe mig derude :)
Avatar billede arne_v Ekspert
02. marts 2003 - 09:49 #1
HTTP protokollen kører over almindelige sockets.

HTTPS er HTTP protokollen over SSL sockets.

Det gør at HTTP-serveren og browseren kommunikerer
sikkert.

Bemærk at der er et forholdsvist stort overhead med at
etablere en SSL connection (=bruger en masse CPU kraft
medmindre man har hardware SSL accelerator).

Alle gængse HTTP-servere (Apache, IIS) kan køre SSL.
Fortæl hvilken du bruger ig vi kan give dig instruktioner om
hvordan du enabler det.

HTTPS håndteres af serveren. Du laver dine HTML sider,
dine CGI-scripts, din PHP/ASP/JSP etc. fuldstændigt
ens hvorvidt de skal transporteres med HTTP eller HTTPS.
Avatar billede laksen Nybegynder
02. marts 2003 - 11:00 #2
Jeg sidder med en IIS-server.

På den side jeg skal lave, skal nogle brugere kunne hente nogle dokumenter, der vedrører deres bestillinger i en mindre virksomhed. Det er derfor vigtigt, at andre ikke kan læse disse dokumenter.

Først skal man logge ind, hvilket vel så kan laves ved et alm. ASP-script, der jo afvikles på serveren, der skulle være sikkert ved brug af HTTPS?

Hvordan får man sikret sine øvrige dokumenter og sin database, så kun brugeren med det rigtige kodeord får adgang hertil? Enhver kan jo downloade et dokument på serveren, hvis de blot kender den relevante adresse...

Hvordan får man fat på HTTPS?
Avatar billede arne_v Ekspert
02. marts 2003 - 11:21 #3
At sikre at kun brugere med korrekt username/password læser dokumenter
er en standard funktionalitet i ASP.

Den og spørgsmålet om HTTP versus HTTPS er helt uafhængige af
hinanden.

HTTPS enabler du inde i properties på din web-server.

(husk du skal have et certifikat for at køre SSL)
Avatar billede laksen Nybegynder
02. marts 2003 - 12:20 #4
Det jeg mente var adgang til en database med ikke-asp-dokumenter (såsom word-dokumenter), men jeg opretter blot et nyt spørgsmål vedr. dette ;)

Hvis jeg således har forstået det rigtigt, så køber man en licens til brug af SSL og installerer det på serveren, hvilket så skulle være nok til at lave sikre sider (hvis éns sider da iøvrigt er sikrede med kodeord)?
Avatar billede arne_v Ekspert
02. marts 2003 - 12:25 #5
Der findes også funktionalitet i HTTP protokollen til at protecte
statiske dokumenter (ikke genereret af ASP).

Det kan du også sætte op i IIS.

Jeg er ikke ekspert i MS licens politik. Men jeg troede faktisk
at man kunne aktivere det uden videre.

Du skal betale for et certifikat, hvis du vil have et der giver
dine brugere tillid til hvem du er. Men du kan lave et gratis
såkldt self-signed certifikat. Krypteringen er lige god, men dine
brugere har ingen garanti for hvem du er.
Avatar billede arne_v Ekspert
02. marts 2003 - 12:27 #6
Og bare for at der ikke er nogle misforståelser.

Vi snakker om to helt adskilte ting:

1)  Protection af sider. Enten banalt med HTTP. Eller mere avanceret
    via ASP, session og login.

2)  Kryptering af transport (og muligvis garanti for hvem serveren tilhører).

HTTPS tager sig kun af #2.

(hvis #1 er tilpas vigtig så skal #2 også være på plads, da skumle
typer ellers kan hapse brugernavn/password fra en legal bruger ved
at aflyttet net-forbindelsen)

IIS kan både #1 og #2.
Avatar billede laksen Nybegynder
02. marts 2003 - 12:43 #7
Men hvis man ikke benytter HTTPS, er så kan hackere (eller andre ondsindede mennesker) vel få fat i kodeord sendt afsted af brugerne?
Avatar billede laksen Nybegynder
02. marts 2003 - 12:53 #8
Kender du nogle gode artikler på nettet, der belyser problemstillingen? Det ville jo være rart for mig, hvis jeg kunne ordne det hele blot vha. IIS, men hvis det er mere sikkert tilmed at benytte HTTPS, så er det jo nok mest fornuftigt.....
Avatar billede arne_v Ekspert
02. marts 2003 - 13:06 #9
Ja hvis ikke man bruger HTTPS kan trafikken aflyttes.
Avatar billede arne_v Ekspert
02. marts 2003 - 13:07 #10
IIS kan som sagt også sættes op til HTTPS.
Avatar billede arne_v Ekspert
02. marts 2003 - 13:09 #11
Der er masser af kurser i den slags.

Men jeg kan ikke lige umiddelbart finde et godt link på nettet.
Avatar billede laksen Nybegynder
02. marts 2003 - 13:34 #12
Tak for hjælpen! Jeg må lede videre i internet-junglen - en lille smule klogere, men stadig med MEGET at lære om sikre sider....
Avatar billede lpeurotrust Nybegynder
03. marts 2003 - 08:42 #13
Det firma jeg arbejder for leverer bl.a. certifikater, installationsvejledning til IIS og kurser i sikkerhed, sig blot til hvis du er intereseret.
Avatar billede laksen Nybegynder
03. marts 2003 - 14:42 #14
Har dit firma en web-adresse, hvor jeg kan se nærmere på kurserne?
Avatar billede lpeurotrust Nybegynder
03. marts 2003 - 14:47 #15
Ja det gør det jo lidt lettere ;-)
http://www.eurotrust.dk/dk/training/
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Kurser inden for grundlæggende programmering

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester