邮件服务器-邮件系统-邮件技术论坛(BBS)

标题: [求助]CA的问题 [打印本页]

作者: pandic    时间: 2005-2-6 08:58
标题: [求助]CA的问题
现在的邮件系统运行正常<br>
Windows身份验证<br>
<br>
现在要把邮件系统推广到基层(已创建用户)<br>
添加CA验证<br>
<br>
我该怎么做?
作者: yinjie    时间: 2005-2-6 14:20
标题: re:不太明白你的意思,CA验证和邮件的关系不...
不太明白你的意思,CA验证和邮件的关系不大,如果你是打算用证书验证代替用户验证(比如智能卡),那你需要在域上做文章,邮件上不管的,要说和邮件有关系的,那就是加密和签名邮件了,但在2003里,已经把这部分工作转移给WIN2003了,你只要有用户证书就可以设置加密和签名了。如果是2000,需要安装KMS。----------
作者: pandic    时间: 2005-2-6 14:49
标题: re:Windows身份验证改为证书验证主...
Windows身份验证改为证书验证<br>
主要用于Internet客户端登陆邮箱身份验证<br>
所以我要布置CA,应该怎么做?<br>
根CA?<br>
从属 CA?
作者: yinjie    时间: 2005-2-6 15:20
标题: re:你好,WINDOWS验证不是我们说的登录...
你好,WINDOWS验证不是我们说的登录邮件验证,智能卡验证可以用在登录WINDOWS(域成员)或VPN通道。登录邮件则不同。我们分情况来说:<br>
1、POP3/SMTP:这种方式走的是标准协议。只要有用户和密码就可以登录,如果希望用证书,需要改成SSL POP3/SSL SMTP。这样会在与外部SMTP服务器联系时出现验证失败问题,见以前讨论。<br>
2、MAPI:此方式系统将自动使用登录WINDOWS的用户去验证,当然你也可以自己输入用户和密码。此方式不支持证书。证书只是用来加密或签名邮件的。<br>
3、OWA:此方式同样有几种验证方式,一般常见是WINDOWS集成和基本验证,前者需要提交用户、域和密码,后者密码是明文传输的,只需要提供用户和密码即可。两者在HTTP下都不支持证书,切换到SSL(HTTPS)下,支持证书,需要安装服务器证书,如需要双向验证,还需要客户证书。<br>
<br>
CA的设置一般来说需要两级:根CA和从属子CA。<br>

作者: pandic    时间: 2005-2-6 16:40
标题: re:谢谢yinjie大哥的指点。 OWA...
谢谢yinjie大哥的指点。<br>OWA:此方式同样有几种验证方式,一般常见是WINDOWS集成和基本验证,前者需要提交用户、域和密码,后者密码是明文传输的,只需要提供用户和密码即可。两者在HTTP下都不支持证书,切换到SSL(HTTPS)下,支持证书,需要安装服务器证书,如需要双向验证,还需要客户证书。<br>
我想我应该是Internet客户端登陆邮箱,需切换到SSL(HTTPS)下,支持证书,需要安装服务器证书!<br>

作者: yinjie    时间: 2005-2-6 16:54
标题: re:如果如你现在的描述,那就不需要客户证书了...
如果如你现在的描述,那就不需要客户证书了,你只要为WEB服务器申请一个证书并开启SSL通讯即可。
作者: pandic    时间: 2005-2-6 17:10
标题: re:谢谢!!!
谢谢!!!
作者: pandic    时间: 2005-3-23 10:33
标题: re:如果如你现在的描述,那就不需要客户证书了...
如果如你现在的描述,那就不需要客户证书了,你只要为WEB服务器申请一个证书并开启SSL通讯即可。<br>
<br>
<br>
具体该如何做???
作者: smallbigbox    时间: 2005-3-23 12:29
标题: re:接着yinjie帮你回答。从ca...
接着yinjie帮你回答。<br>
<br>
从ca服务器做一个邮件证书。导入到你的website就可以了
作者: pandic    时间: 2005-3-23 13:03
标题: re:我应该做什么类型的ca服务器,企业从CA...
我应该做什么类型的ca服务器,企业从CA?
作者: smallbigbox    时间: 2005-3-23 14:04
标题: re:根的
根的<br>
<br>

作者: yinjie    时间: 2005-3-23 14:43
标题: re:如果是企业CA,证书类型为WEB服务器证...
如果是企业CA,证书类型为WEB服务器证书;如为独立CA,则是服务器验证证书。两者均可。<br>
<br>
可以在建立根CA后再建立从属CA,由从属CA颁发证书。以保持证书层次结构和容错。
作者: rio_chen    时间: 2005-3-23 14:45
标题: re:具体的看这篇帖子吧,在服务器端安装证书,...
具体的看这篇帖子吧,在服务器端安装证书,并开SSL。<br>
<a target=_blank href=../Announce/Announce.asp?BoardID=35&ID=73662>../Announce/Announce.asp?BoardID=35&ID=73662</a>
作者: pandic    时间: 2005-3-24 17:12
标题: re:一.配置SSL功能1.安装证书服务...
一.配置SSL功能<br>
1.安装证书服务<br>
2.安装服务器证书(使用证书向导)<br>a.在IIS中,打开默认站点的属性页——目录安全性——安全通信(服务器证书)——新建证书,根据向导的提示完成证书的申请,记录下应答文件的路径!<br>b.在浏览器中:输入地址<a target=_blank href=http://localhost/certsrv/>http://localhost/certsrv/</a>进入证书申请界面。<br>c.申请证书——高级——使用Base64编码……——在“保存的申请”中填入应答文件的内容,证书模版选择“web服务器”,至此,证书将被颁发。<br>d.下载Base64编码的证书并安装。在证书导入向导中,将所有证书存储在“企业信任”下。<br>
3.制作颁发证书的应答文件<br>a.进入证书颁发机构,在“颁发的证书”中,打开刚才被颁发的证书,在“详细信息”中,到处到一个cer文件,当然,编码要选择Base64编码的。<br>b.到处成功,记住路径。<br>
4.让IIS自动处理挂起的证书请求<br>a.在IIS的“安全通信”中,打开“服务器证书向导”,处理挂起——选择应答文件。<br>b.完成咯。<br>
5.配置使用SSL。<br>a.在“安全通信”的“编辑”中,选择“要求SSL”<br>
6.至此你的服务器站点的所有网站都必须通过SSL认证才能访问,访问exchange时,需要输入URL(https://*****/exchange)<br>
<br>
<br>
c.申请证书——高级——使用Base64编码……——在“保存的申请”中填入应答文件的内容,证书模版选择“web服务器”,至此,证书将被颁发。******证书模版“web服务器”不可选择,只有“用户”和“基本EFS”<br>
<br>
失败了!???<br>
<br>

作者: pandic    时间: 2005-3-25 12:57
标题: re:已配置SSL功能但每次连接网页的时候...
已配置SSL功能<br>
但每次连接网页的时候都会弹出一个安全警报窗口<br>
1、该安全证书由您没有选定信任的公司颁发****是不是申请一个商业CA?<br>
2、该安全证书的日期有效<br>
3、安全证书上的名称无效,或者与站点名称不匹配****怎么回事?<br>
<br>
如何解决弹出的安全警报窗口问题???
作者: pandic    时间: 2005-3-25 15:47
标题: re:等帮助!
等帮助!
作者: yinjie    时间: 2005-3-28 17:29
标题: re:你申请的证书的公用名称是什么?如果你申请...
你申请的证书的公用名称是什么?如果你申请的证书的公用名为A,而你访问的时候用的是B,那么就会有这里的第三个错误警告。它说明你访问站点时使用的证书名不正确。证书的公用名可以在证书里看到(颁发给),它应和你访问的名字一样,一般为公共域名的FQDN。<br>
<br>
信任关系需要在CA上下载证书信任链。
作者: pandic    时间: 2005-3-30 16:07
标题: re:二.配置OWA的密码功能1.进入Ad...
二.配置OWA的密码功能<br>
1.进入AdminScripts目录(cd c\:inetpub\AdminScripts)<br>
2.允许修改OWA密码adsutil.vbs set w3svc/passwordchangeflags 1<br>
以上都是在命令行完成的<br>
3.建一个虚拟目录IISADMPWD,物理路径在c:\winnt\system32\inetsrv\iisadmpwd<br>
4.修改虚拟目录的“应用程序池”,在虚拟目录的属性中,修改应用程序池(ExchangeApplicationPool)<br>
<br>
<br>
windows20033已有虚拟目录IISADMPWD,物理路径在c:\windows\system32\inetsrv\iisadmpwd<br>
但第四点不是很明白如何操作?
作者: yinjie    时间: 2005-3-30 16:48
标题: re:第四点是默认的,只有在IIS6里才需要这...
第四点是默认的,只有在IIS6里才需要这样设置,IIS5不需要,只要保持执行许可为中就可以了。
作者: pandic    时间: 2005-3-31 08:17
标题: re:第四点不是很明白如何操作?能说的详细...
第四点不是很明白如何操作?<br>
能说的详细一点吗?<br>
我windows20033虚拟目录IISADMPWD WEB共享了,就可以修改密码了!<br>
但感觉这里好像不是这样操作的!
作者: yinjie    时间: 2005-3-31 14:29
标题: re:对啊,我不是说了吗?那个是默认的,因为在...
对啊,我不是说了吗?那个是默认的,因为在OWA站点里只有这一个应用程序池,这里只是提醒你一下需要放在这个应用程序池里,不是必须的操作。
作者: pandic    时间: 2005-3-31 15:32
标题: re:谢谢 yinjie 大哥!!!
谢谢 yinjie 大哥!!!




欢迎光临 邮件服务器-邮件系统-邮件技术论坛(BBS) (http://bbs.5dmail.cn/) Powered by Discuz! X3.2