02. marts 2003 - 00:00Der er
14 kommentarer og 1 løsning
https:// på server....?
Hejsa,
jeg er ved at lave en side, hvor sikkerheden skal være højere end ved almindelige sider. Jeg har aldrig rigtig beskæftiget mig så meget med sikre sider før og er derfor mere eller mindre begynder på området...
Jeg har fundet ud af, at https protokolen skulle kunne give sikre sider, men jeg har visse spørgsmål: - Hvad er https:// helt præcist og hvordan virker det? - Hvordan får man det til at fungere på sin server? - Når man først har fået det til at fungere, kan man så blot programmere, som man plejer eller skal man efterfølgende til at sætte sig ind i noget nyt?
Det gør at HTTP-serveren og browseren kommunikerer sikkert.
Bemærk at der er et forholdsvist stort overhead med at etablere en SSL connection (=bruger en masse CPU kraft medmindre man har hardware SSL accelerator).
Alle gængse HTTP-servere (Apache, IIS) kan køre SSL. Fortæl hvilken du bruger ig vi kan give dig instruktioner om hvordan du enabler det.
HTTPS håndteres af serveren. Du laver dine HTML sider, dine CGI-scripts, din PHP/ASP/JSP etc. fuldstændigt ens hvorvidt de skal transporteres med HTTP eller HTTPS.
På den side jeg skal lave, skal nogle brugere kunne hente nogle dokumenter, der vedrører deres bestillinger i en mindre virksomhed. Det er derfor vigtigt, at andre ikke kan læse disse dokumenter.
Først skal man logge ind, hvilket vel så kan laves ved et alm. ASP-script, der jo afvikles på serveren, der skulle være sikkert ved brug af HTTPS?
Hvordan får man sikret sine øvrige dokumenter og sin database, så kun brugeren med det rigtige kodeord får adgang hertil? Enhver kan jo downloade et dokument på serveren, hvis de blot kender den relevante adresse...
Det jeg mente var adgang til en database med ikke-asp-dokumenter (såsom word-dokumenter), men jeg opretter blot et nyt spørgsmål vedr. dette ;)
Hvis jeg således har forstået det rigtigt, så køber man en licens til brug af SSL og installerer det på serveren, hvilket så skulle være nok til at lave sikre sider (hvis éns sider da iøvrigt er sikrede med kodeord)?
Der findes også funktionalitet i HTTP protokollen til at protecte statiske dokumenter (ikke genereret af ASP).
Det kan du også sætte op i IIS.
Jeg er ikke ekspert i MS licens politik. Men jeg troede faktisk at man kunne aktivere det uden videre.
Du skal betale for et certifikat, hvis du vil have et der giver dine brugere tillid til hvem du er. Men du kan lave et gratis såkldt self-signed certifikat. Krypteringen er lige god, men dine brugere har ingen garanti for hvem du er.
1) Protection af sider. Enten banalt med HTTP. Eller mere avanceret via ASP, session og login.
2) Kryptering af transport (og muligvis garanti for hvem serveren tilhører).
HTTPS tager sig kun af #2.
(hvis #1 er tilpas vigtig så skal #2 også være på plads, da skumle typer ellers kan hapse brugernavn/password fra en legal bruger ved at aflyttet net-forbindelsen)
Kender du nogle gode artikler på nettet, der belyser problemstillingen? Det ville jo være rart for mig, hvis jeg kunne ordne det hele blot vha. IIS, men hvis det er mere sikkert tilmed at benytte HTTPS, så er det jo nok mest fornuftigt.....
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.