В Windows Server 2003 безопасность обеспечивается посредством использования следующих протоколов защиты.
В данной лекции будет рассматриваться использование
Реализация
Основа обеспечения безопасности - это шифрование, представляющее собой процесс преобразования данных в нечитаемую информацию перед их передачей на носителе или через канал связи. К данным применяется математическая функция, называемая ключом,которая изменяет информацию таким образом, что прочесть ее становится невозможным. Открытый текст становится зашифрованным, т.е. преобразуется в шифр.Зашифрованные данные злоумышленнику прочесть несравнимо труднее, чем открытый текст. В шифровании используются два типа ключей: симметричные и асимметричные.
Симметричные ключи,также называемые общими ключами, идентичны друг другу: отправитель и получатель данных используют один и тот же ключ для шифрования и расшифровки информации. Асимметричные ключи не одинаковы: один ключ используется для шифрования данных, а другой, отличный от первого, используется при расшифровке. В случае с асимметричными ключами один из ключей называется открытым,а второй - секретным.В Exchange Server 2003 используется именно эта технология шифрования.
Открытый ключ, как правило, становится общеизвестным посредством публикации в некотором общедоступном месте, например в общей папке или службе каталогов Active Directory. Секретный ключ необходимо защищать, чтобы никто, кроме его владельца, не имел к нему доступа. Пара открытого и секретного асимметричных ключей в криптографии называется ключевой парой.
При использовании ключевых пар данные могут быть зашифрованы или расшифрованы с помощью первого или второго ключа, однако для выполнения обратного действия нужен соответствующий парный ключ, независимо от того, чем является обратная операция - шифрованием или расшифровкой. Если ключ, расшифровывающий данные, недоступен, зашифрованные данные остаются зашифрованными и, по сути, бесполезными, если ключ нельзя найти и применить. Несмотря на то что теоретически любой из ключей может использоваться для выполнения любой из функций (например, секретный ключ может использоваться для шифрования, а открытый - для расшифровки данных), в Windows Server 2003 и Exchange Server 2003 эта технология применена посредством использования открытого ключа для выполнения шифрования, а для расшифровки используется секретный ключ.
В Exchange Server 2003, если у кого-то есть общий ключ, то это не представляет какой-либо проблемы, так как рассматриваемое лицо с помощью этого ключа сможет только зашифровать данные. А вот секретный ключ необходимо защищать и держать в тайне, так как с его помощью осуществляется расшифровка данных. Наилучший способ содержать секретный ключ в тайне - никогда не передавать его через носитель или канал связи, который может прослушиваться потенциальным хакером, с намерением использовать его для несанкционированной расшифровки информации.
Использование одного ключа для шифрования (открытый ключ) и другого для расшифровки (секретный ключ) лежит в основе служб сертификатов (
| Действие | Шифрование/Расшифровка | Электронные подписи |
|---|---|---|
| Отправка сообщения | Открытый ключ получателя используется для шифрования содержимого сообщения | Секретный ключ подписи отправителя используется для применения электронной подписи. |
| Чтение сообщения | Секретный ключ получателя используется для расшифровки содержимого сообщения | Открытый ключ подписи отправителя используется для считывания примененной к сообщению электронной подписи. |
Шифрование позволяет безопасно отправлять сообщение через незащищенный канал, такой как интернет. Сообщение шифруется целиком, включая вложения. Надежность шифрования говорит о том, насколько трудно взломать шифр, т.е. дешифровать.
8-битный ключ = 28 ключей = 256 ключей 56-битный ключ = 2х ключей = 12 051 594 031 921 936 ключей 128-битный ключ = 212S ключей = 3,4 1038 ключей
Для того чтобы взломать шифр с длиной ключа 128 бит с производительностью попыток угадывания 1 триллион ключей в секунду, потребуется 10 819 926 705 615 920 821 год. Нужно ли говорить, что 128-битное шифрование очень надежно. В табл. 5.2 приведены некоторые распространенные алгоритмы шифрования.
| Тип шифрования | Описание |
|---|---|
| 64-битный симметричный |
|
| DES | |
| DH | Метод Диффи-Хелмана (Diffie-Hellman) для передачи |
| КЕА | Алгоритм обмена ключами (Key Exchange Algorithm), улучшенная версия алгоритма Диффи-Хелмана. |
| Еще один алгоритм типа RSA, в котором создается 128-битный хеш-код. | |
| Улучшенная версия |
|
| Шифр Райвеста (Rivest's |
|
| RSA | Широко распространенная схема шифрования с открытым/ |
| Алгоритм Secure |
Открытые и секретные ключи недостаточны для защиты важных данных. Предположим, если кто-то получил ваш секретный ключ (по определению он доступен каждому), то он может имитировать роль сервера, которому вы передаете сообщения. Это легко выполнимо, если имитатор -человек, работающий в вашей организации. В этом сценарии вы будете считать, что выполняете обмен информацией с Server 1, а на самом деле это будет кто-то другой. Служба сертификатов (
Сертификаты Windows Server 2003 являются ядром инфраструктуры открытых/секретных ключей Windows Server 2003. Вы можете установить службу сертификатов (
SSL/
Стандарт X. 509
Стандарт Х.509 описывает два уровня аутентификации: простая аутентификация,использующая пароль как единственное средство верификации объявленных идентификационных данных, и строгая аутентификация,когда используются
Метод строгой аутентификации, описанный в стандарте Х.509, основывается на методах с открытым ключом. Огромное преимущество этого
стандарта (что является причиной его большой популярности в настоящее время) состоит в том, что
Хотя в стандарте Х.509 не требуется применение какого-либо определенного алгоритма для создания сертификатов, в нем отмечается, что два пользователя должны использовать для обмена данными во время аутентификации одинаковые алгоритмы.
Клиенты и
На рис. 5.1 показаны компоненты службы сертификатов Windows Server 2003. Эти компоненты работают совместно с Microsoft
Запросы сертификатов (аналогичны запросам, которые подает пользователь через страницу поддержки регистрации в веб) поступают в модуль Entry службы сертификатов либо посредством удаленного вызова процедур (RPC), либо через протокол HTTP. Запросы помещаются в очередь для рассмотрения, пока не будут одобрены или отклонены модулем Policy (Политика).
(рис 5.1) Компоненты Certificate Services Модуль Policy (Политика)Модуль Policy определяет, что нужно сделать с запросом сертификата: одобрить, отклонить или оставить на рассмотрение администратора. После того как сертификат одобрен, модуль Policy сверяет информацию, указанную в запросе, с различными источниками, такими как Active Directory или
Шаблоны сертификатов определяют атрибуты для типов сертификатов. Можно сконфигурировать
алгоритмы, которые должны использоваться с ним, длина открытого ключа и срок его действия. Шаблоны сертификатов хранятся в Active Directory. В табл. 5.3 приводится список стандартных типов сертификатов.
| Тип сертификата | Описание |
|---|---|
| Administrator (Администратор) | Используется для аутентификации клиентов и для шифрующей файловой системы (Encrypting File System, |
| Authenticated Session (Аутентифицированный сеанс) | Используется для аутентификации клиентов. |
| Basic |
Используется для операций шифрующей файловой системы |
| СЕР Encryption (СЕР-шифрование) | Используется, чтобы регистрировать маршрутизаторы фирмы Cisco Systems, Inc. для сертификатов аутентификации IPSec из ЦС Windows 2000. |
| Используется для операций подписания кода. Используется для аутентификации клиентов и серверов. | |
| Domain Controller (Контроллер домена) | Используется для аутентификации контроллеров доменов. При инсталляции ЦС предприятия автоматически инсталлируется на контроллерах домена для поддержки операций с открытым ключом, которые требуются, если контроллеры доменов поддерживают службу сертификатов ( |
| Используется для операций восстановления с шифрованными данными системы |
|
| Enrollment Agent (Computer) (Агент регистрации [Компьютер]) | Используется для аутентификации служб, которые запрашивают сертификаты от имени других компьютеров. |
| Exchange Enrollment Agent ( |
Используется для аутентификации администраторов Microsoft Exchange Server, которые запрашивают сертификаты от имени пользователей защищенной почты. |
| Exchange Signature Only ( |
Используется Exchange Server для аутентификации клиента и защиты почты (используется только для подписи). |
| Exchange User ( |
Используется Exchange Server для аутентификации клиента и защищенной почты (используется и для подписи, и для конфиденциальности почты). Используется для аутентификации пакетов IPSec. |
| IPSec ( |
Используется для аутентификации пакетов IPSec. Используется для операций инсталляции корневого ЦС. (Этот шаблон сертификата не может быть выпущен ЦС; он используется только при инсталляции корневых ЦС.) |
| Router ( |
Используется для аутентификации маршрутизаторов |
| Используется для аутентификации клиента и входа с помощью смарт-карты. Используется для аутентификации клиента, защищенной почты и входа с помощью смарт-карты. | |
| Используется для выдачи сертификатов подчиненным ЦС. | |
| Trust List Signing (Подписание списка доверенных сертификатов) | Используется для подписания CTL. |
| User (Пользователь) | Используется для аутентификации клиента, для системы |
| User Signature Only (Только подпись пользователя) | Используется для аутентификации клиента и защищенной почты (используется только для подписи). |
| Web Server ( |
Используется для аутентификации вебсервера. |
Онлайновые шаблоны сертификатов используются для выдачи сертификатов заявителям, которые имеют учетные записи Windows Server 2003 и поддерживают получение сертификатов непосредственно от ЦС предприятия. Автономные шаблоны используются для выдачи сертификатов заявителям, которые не имеют учетных записей Windows Server 2003 или не поддерживают получение сертификатов от ЦС предприятия.
При выдаче онлайнового сертификата ЦС получает информацию о заявителе из его учетной записи Windows Server 2003 для включения в этот сертификат. При выдаче автономного сертификата ЦС включает в этот сертификат информацию из запроса, такую как имя пользователя, адрес электронной почты, отдел и остальные данные, введенные заявителем в
В базу данных сертификатов записываются все транзакции сертификатов, такие как запросы сертификатов. В нее записывается факт одобрения или отклонения запроса, а также информация о самом сертификате (его регистрационный номер и дата окончания его действия). В этой базе данных помечаются и отслеживаются отозванные сертификаты. Для работы с контрольным журналом (
Модули выхода отправляют сертификат в место, указанное в запросе. Это могут быть службы каталогов LDAP, файловые системы и URL-адреса. Можно создавать специализированные модули выхода, чтобы новые сертификаты отправлялись в сообщениях электронной почты или в общую папку в сети. В зависимости от ваших потребностей можно создать большое число модулей выхода или лишь несколько модулей. Эти модули записываются с помощью СОМ-интерфейса, что позволяет уведомлять любой объект или каталог о
Теперь, когда вы знаете, как устроена
Если вы не включили службу сертификатов (
(рис 5.2) Выбор службы сертификатов в окне Add/Remove ProgramsВ окне выбора
(рис 5.3) Окно выбора типа САЕсли требуется сконфигурировать дополнительные параметры для открытых и секретных ключей, отметьте опцию Use Custom Settings To Generate The Key Pair And CA
(рис 5.4) Установка дополнительных параметров для пар открытых и личных ключей| Параметр | Описание |
|---|---|
| Выбор поставщика криптографических услуг, который будет генерировать пары открытого и |
|
| По умолчанию используется |
|
| Allow This |
Обязательно отметьте эту опцию. Если этого не сделать, |
| Key Length (Длина ключа) | По умолчанию длина ключа равна 2048 бит для Strong |
| Use Existing Keys (Использовать существующие ключи) | Позволяет выбрать из списка существующий секретный ключ. Существующий секретный ключ используется для данного ЦС. Вам может потребоваться использование этого параметра для восстановления сбойного ЦС. |
| Use The Associated |
Позволяет выбрать сертификат, связанный с существующим секретным ключом, который используется для данного ЦС. Вам может потребоваться использование этого параметра для восстановления сбойного ЦС. |
| Import (Импорт) | Позволяет импортировать секретный ключ, который отсутствует в списке Use Existing Keys. Например, импортировать секретный ключ из архива для сбойного ЦС. |
| View |
Выводит на экран сертификат, связанный с сек-ретным ключом, выбранным в списке Use Existing Keys. |
Отобразится окно, в котором будет указываться, что в данный момент генерируется ключевая пара. Оно в большинстве случаев отображается не больше 2 секунд. После
(рис 5.5) Ввод данных о ЦСЩелкните на кнопке Next - отобразится окно сообщения, указывающего, что нужно прекратить работу служб IIS. Нажмите кнопку ОК, и мастер сконфигурирует нужные компоненты. После окончания его работы будет установлена служба сертификатов. В меню Administrative Tools (Администрирование) появится оснастка
(рис 5.6) Указание места хранения данных
(рис 5.7) Оснастка Certification Authority (Центр сертификации)
По умолчанию при инсталляции служб сертификатов Windows Server 2003 на том же сервере устанавливается поддержка веб-регистрации (см. рис. 5.8). Кроме того, можно выбрать установку формы веб-регистрации на другом компьютере, работающем под управлением Windows Server 2003. Это делается при большом объеме трафика для службы сертификатов, если нужно распределить трафик регистрации более чем на один сервер.
(рис 5.8) Начальная страница веб-регистрацииПо умолчанию для страниц веб-регистрации используется местоположение <ducK:>\%windir%\System32\Certsrv,где <диск:> - буквенное обозначение дискового устройства, на котором будут устанавливаться эти страницы. Чтобы установить страницы веб-регистрации на сервере, отличном от сервера, где находится служба сертификации, щелкните на значке Add/Remove Programs в панели управления и выберите
Пользователи получают доступ к страницам веб-регистрации посредством URL http://uMR_cepeepa/certsrv.В первом окне пользователь имеет несколько вариантов выбора. Вариант Download The CA
(рис 5.9) Инсталляция поддержки веб-регистрации на отдельном сервере
(рис 5.10) Считывание сертификата ЦС
Чаще всего пользователи будут обращаться к этому веб-сайту для получения нового пользовательского сертификата. Чтобы начать этот
(рис 5.11) Запрос нового сертификатаДля запроса нового стандартного пользовательского сертификата выберите опцию User
После щелчка на кнопке Submit происходит генерация сертификата. Нажмите Yes (Да) или ОК, когда появятся два окна сообщения, чтобы завершить запрос. На следующей странице поддержки пользователь может установить данный сертификат (см. рис. 5.13).
(рис 5.12) Сообщение о том, что система готова к отправке запроса на сертификат
(рис 5.13) Сообщение о том, что система готова установить сертификатНажмите кнопку Install This
(рис 5.14) Проверка создания пользовательского сертификатаЧтобы проверить, что данный пользовательский сертификат был установлен, откройте клиент Microsoft Outlook 2003, выберите пункт Options (Параметры) из меню Tools (Сервис) и щелкните на вкладке Security (Безопасность) (см. рис. 5.15). В секции Encrypted (Шифрование) нажмите кнопку Settings (Параметры), чтобы открыть окно Change Security Settings (см. рис. 5.16).
Нажмите кнопку Choose (Выбрать) для сертификата подписи (Signing
(рис 5.15) Проверка установки пользовательского сертификата
(рис 5.16) Выбор сертификата для личного использованияЕсли установлено несколько различных сертификатов, укажите нужный сертификат посредством нажатия кнопки Choose и выбора нужной опции (см. рис. 5.19). Хотя элементы в этом списке выглядят как несколько копий одного и того же сертификата, это на самом деле не так. Каждый элемент списка представляет собой уникальный сертификат.
(рис 5.17) Выбор сертификата пользователя для присвоения клиенту Outlook
(рис 5.18) Сертификат пользователя, присвоенный в клиенте Outlook для шифрования и для цифровых подписей
(рис 5.19) Выбор сертификата для персонального использования Создание расширенного запроса
Опция Advanced Request (Расширенный запрос) позволяет пользователю указывать дополнительные параметры при создании запроса на сертификат. На рис. 5.20 показаны три типа запросов. Первый вариант, Create And Submit A
(рис 5.20) Три варианта расширенного запроса на сертификатВторой вариант, Submit A
Последний вариант, Request A
Просмотр информации о сертификатах
Для просмотра информации о сертификатах перейдите в папку
(рис 5.21) Вкладка General страницы свойств пользовательского сертификатаНа рисунках 25.21 и 25.22 кнопка
(рис 5.22) Вкладка General страницы свойств сертификата для контроллера доменаВ окне вкладки Details (Подробно) показана информация, которую содержит данный сертификат. Если выбрать элемент в колонке Field (Поле), то содержимое этого поля раскрывается в колонке Value (Значение). На рис. 5.23 выделено поле Public Key (Открытый ключ). В столбце Value указано, что это 1024-битный ключ.
(рис 5.23) Вкладка Details страницы свойств сертификатаВ окне вкладки
(рис 5.24) Вкладка Certification Path страницы свойств сертификатаНа стороне клиента можно использовать Outlook 2003 для редактирования определенных свойств сертификата. Открыв сертификат, нажмите кнопку Edit Properties (Редактировать свойства) внизу страницы свойств сертификата, чтобы увидеть страницу, показанную на рис. 5.25. Здесь можно изменить дружественное имя (Friendly name) и описание (Description) для данного сертификата, а также ограничить цели использования сертификата. По умолчанию активизированы все цели, но вы можете вручную отключить определенные цели или все цели (что сделает сертификат ненужным).
Вкладка Cross-
(рис 5.25) Редактирование свойств сертификата в Outlook 2003
(рис 5.26) Вкладка Cross-Certificates страницы свойств сертификата
С точки зрения клиента необходимо ответить на вопрос, каким образом клиент Outlook 2003 определяет сертификаты, которым можно доверять. Ответ находится в свойствах Microsoft Internet Explorer. При инсталляции Internet Explorer в его установку встраивается большое число сертификатов. Outlook использует поставщика криптографических услуг (
(рис 5.27) Частичный список доверенных корневых центров сертификации в Internet ExplorerВ этом окне можно добавлять и удалять как корневые ЦС, так и отдельных пользователей. Предположим, нам нужно удалить сертификат корневого ЦС из списка доверенных корневых ЦС. В диалоговом окне
Если компания реализует свои собственные ЦС, или имеются определенные ЦС, которым следует доверять, но они не встроены в IE, то можно импортировать их сертификаты с помощью кнопки Import (Импорт).
Вы должны тщательно продумать, можно ли изначально доверять определенному сертификату. Например, если сертификат включен в инсталляционный CD-ROM от Microsoft, то будьте уверены, что ему можно доверять. Но если вы загружаете программное обеспечение, такое как Internet Explorer, из интернета, то вполне возможно, что в него может быть включить сертификат, которому нельзя доверять. Чтобы воспрепятствовать этому, Microsoft использует для своего программного обеспечения сертификаты Authenticode. В случае несовпадения битов во время инсталляции вы получите уведомление, что подпись неверна, и не следует инсталлировать это ПО.
Можете проверить сертификаты независимым путем, обращаясь непосредственно к корневому ЦС, чтобы убедиться в правильности регистрационного номера сертификата. Некоторые ЦС помещают регистрационные номера на свои веб-сайты, или можно обратиться к системному администратору ЦС предприятия.
Если обе стороны - отправитель и получатель - используют Outlook 2003 вместе с сертификатами, их сообщения остаются зашифрованными от начала и до конца, то есть клиент Outlook 2003 шифрует их при отправке, и они остаются нерасшифрованными, пока их не откроет получатель. Шифрованные сообщения, помещенные в хранилище, остаются нерасшифрованными. Следовательно, если кто-то получит доступ к почтовому ящику на сервере Exchange, он не сможет прочитать эти сообщения, поскольку не имеет секретного ключа для дешифрирования сообщения. Только получатель, которому предназначено это сообщение, может дешифрировать сообщение, поскольку он обладает нужным секретным ключом.
Ниже показано, как Outlook 2003 обеспечивает конфиденциальность сообщения. Сначала отправитель составляет и адресует сообщение. Затем Outlook находит получателя в Active Directory, выполняя поиск в адресной книге. Если отправитель решил зашифровать выходные сообщения, то Outlook считывает сертификат получателя. Чтобы увидеть параметры шиф
рования, выберите пункт Options (Параметры) из меню Tools (Сервис) в Outlook 2003 и щелкните на вкладке Security (см. рис. 5.28).
(рис 5.28) Вкладка Security с параметрами шифрования исходящих сообщенийOutlook извлекает открытый ключ получателя из его сертификата и генерирует разовый "сейф" (lockbox), шифруя все данные с помощью разового
Цифровые подписи юридически так же связаны с документом, как и подпись на бумаге. Цифровые подписи обеспечивают аутентификацию источника, поскольку только отправитель имеет секретный ключ, используемый для генерации подписи. Подпись обеспечивает целостность данных, поскольку представляет защищенный хеш-код сообщения; это означает, что документ хешируется и затем шифруется с помощью секретного ключа шифрования владельца подписи, а после верификации он дешифрируется с помощью секретного ключа владельца подписи. Если во время передачи сообщения изменится хотя бы один бит, то хеш-код на принимающей стороне тоже изменится, и сообщение будет считаться
недействительным. Данная подпись генерируется только для одного сообщения и никогда больше не используется. Действие цифровых подписей объясняется тем, что в каждую подпись встраивается указатель, который описывает
Стандарт S/MIME (Secure/
Когда сообщение подписывается, его содержимое преобразуется в формат MIME. Заголовки и
При прочтении сообщения на компьютере получателя генерируется
При
Чтобы вся эта схема работала, необходимо наличие общего ЦС, пользующегося доверием как отправителя, так и получателя. Верификация доверия (так называется операция, при которой выясняется, является ли доверенным источник данного открытого сертификата) осуществляется клиентом Outlook (и Outlook Express) на рабочем столе.
Служба сертификатов интегрирована в Active Directory, и вы можете указать, нужно ли публиковать сертификаты в файловой системе в дополнение к Active Directory. Чтобы настроить этот параметр, откройте окно свойств службы в оснастке
(рис 5.29) Разрешение публикации сертификатов в файловой системеПреимуществом публикации сертификата в Active Directory является то, что сертификат становится атрибутом в учетной записи пользователя, как это показано на рис. 5.30. Прежде чем пользователь отправит шифрованное сообщение другому пользователю, клиент сможет найти учетную запись получателя в Active Directory, чтобы проверить, имеет ли сертификат этот получатель. Если да, то сообщение отправляется, как это описано выше. Кроме того, клиент периодически (каждые 24 часа) получает
(рис 5.30) Вкладка Published Certificates в окне свойств пользователяВ клиенте Outlook используйте вкладку Tools\Options\Security (Сервис\ Параметры\Безопасность) (см. рис. 5.27), чтобы указать, нужно ли подписывать, шифровать или выполнять оба действия с электронной почтой.
В Microsoft Exchange 2000 Server нужно было вручную добавлять шаблоны сертификатов Enrollment Agent (Computer), Exchange User и Exchange Signature Only перед установкой сервера управления ключами Key Management Server (KMS). В Exchange Server 2003 KMS больше не используется, и сертификат Users, установленный по умолчанию, имеет следующие функции:
Так как "характерные"
Однако в некоторый момент вам понадобится установить дополнительные шаблоны сертификатов, чтобы
(рис 5.31) Выбор шаблона сертификатаНиже приведены шаблоны по умолчанию, устанавливаемые со службой сертификатов.
Работа с локальным хранилищем сертификатов
Работа может осуществляться с сертификатами, установленными на компьютере либо связанными с учетной записью пользователя. Для работы с сертификатами, установленными на компьютере, создайте новую консоль Microsoft Management Console (MMC) и добавьте оснастку
На рис. 5.32 показано, что ММС содержит обе установленные оснастки сертификатов - для локального компьютера и текущего пользователя. Обратите внимание, что под оснасткой
(рис 5.32) Консоль ММС с установленными оснастками Certificates для локального компьютера и текущего пользователяПод каждой из этих папок находится папка сертификата. Если щелкнуть правой кнопкой мыши на этой папке, то отобразятся команды для импортирования, запроса или поиска, соответствующие каждому типу сертификатов. Например, можно запросить новый сертификат для пользователя в папке Personal\
В данной оснастке имеются мастера экспорта, импорта и запроса сертификатов. Эти мастера помогают лучше и эффективнее осуществлять
Если щелкнуть правой кнопкой мыши на папке
При помощи этой оснастки вы можете вырезать и вставлять сертификаты с помощью контекстных меню. Еще одной возможностью консоли является функция автоматической регистрации. С ее помощью запрошенные сертификаты регистрируются автоматически, вместо регистрации вручную каждого сертификата.
Чтобы удостовериться в том, что конкретный сертификат автоматически зарегистрирован при его запросе пользователем, откройте оснастку
Присвойте шаблону новое имя на вкладке General (Общие) (см. рис. 5.33), настройте срок годности, после чего на вкладке Request Handling (Поддержка запросов) выберите опцию Enroll Subject Without Requiring Any User Input (Регистрировать объект без ввода данных пользователем).
(рис 5.33) Настройка шаблона сертификата пользователя на автоматическую регистрацию пользователя при выполнении запроса на сертификатНеобходимо удостовериться, что к группе безопасности Domain Users (Пользователи домена) на вкладке Security (Безопасность) применено разрешение Autoenroll (Автоматическая регистрация), и что на вкладке General (Общие) отмечена опция Publish
Следует знать, что по умолчанию групповая политика в Active Directory 2003 разрешает автоматическую регистрацию (рис. 5.34). Следовательно, в большинстве случаев автоматическая регистрация будет происходить независимо от того, используются ли
(рис 5.34) Объект групповой политики в объекте домена с отображением настроек по умолчанию Active DirectoryВ этом разделе описывается, как Exchange Server 2003 использует средства безопасности Windows Server 2003. Средства безопасности Windows Server 2003 можно разделить на два широких класса: средства базовой операционной системы и дополнительные средства.
Средства базовой операционной системы являются основой защищенной реализации Windows Server 2003. Сюда входят следующие средства:
Active Directory в Windows Server 2003 заменяет Security
Не всем объектам Active Directory присваивается идентификатор SID. Например, группа безопасности имеет SID, а группа рассылки - нет. Аналогичным образом пользователи с почтовой поддержкой имеют идентификаторы SID, но не имеют контакта с почтовой поддержкой. Только объекты, имеющие идентификаторы SID, могут быть добавлены в список контроля доступа (access control list, ACL) какого-либо ресурса. Если объект не имеет SID, его нельзя поместить в список ACL, и такие объекты не имеют доступа к ресурсам, защищенным списком ACL.
Kerberos рассматривает Exchange Server 2003 как службу. Если клиенту требуется обратиться к серверу Exchange, этот клиент запрашивает билет (
Службы Exchange тоже используют Kerberos для входа по служебной учетной записи на контроллер домена через локальную системную учетную запись. Эта учетная запись использует
Модель управления доступом в Exchange Server 2003 соответствует этой модели в Windows Server 2003, обеспечивая более детальный контроль для объектов Exchange Server 2003, чем для объектов Exchange Server 5.5. Например, вы можете предоставлять или отклонять доступ по контейнерам, по элементам и на уровне свойств. Кроме того, объекты Exchange Server 2003 базируются на файловой системе Windows Server 2003 NTFS и на объектах Active Directory. Например, если пользователь имеет доступ только к пяти элементам общей папки из десяти, то он увидит только эти пять элементов. Кроме того, если пользователь, не имеющий прав доступа к определенным атрибутам, выполняет поиск, то он получает только те результаты, которые может видеть.
В то время как служба KMS обеспечивает безопасность на уровне приложений,
Имея эти средства безопасности, нужно продумать, какой тип безопасности вы хотели бы реализовать. В табл. 5.5 приводится список некоторых методов шифрования и аутентификации, наиболее распространенных в настоящее время.
| Службы | Используемый метод | Ключи |
|---|---|---|
| IPSec | Шифрование | DES 128-битные. |
| Аутентификация | ||
| Целостность | ||
| KMS | Шифрование | DES, |
| Цифровая подпись | RSA 512-битные. | |
| Шифрование | DESX 128-битные. |
Так как Exchange Server 2003 не позволяет подменять и подделывать субъекты доступа, Microsoft обеспечила способ выполнения аутентификации между лесами (Cross-Forest Authentication) для соответствия требованиям, необходимым в некоторых ситуациях.
Одна из таких ситуаций имеет место, когда информационная система компании разделена на два леса, и необходимо обеспечить совместную работу с электронной почтой между лесами. Так как область Exchange ограничивается границами леса, неблагоразумно создавать два набора контактов в двух лесах, чтобы каждый сотрудник компании мог связываться по электронной почте с любым сотрудником, и чтобы при этом адреса электронной почты сотрудников преобразовывались в отображаемые имена.
Чтобы включить аутентификацию между лесами, необходимо создать коннекторы в каждом лесу, в котором используется учетная запись с аутентификацией из другого леса. Как только коннекторы будут настроены, электронная почта сможет отправляться в один лес из другого авторизованным пользователем, и при этом электронные адреса будут преобразовываться в отображаемые имена.
Чтобы настроить аутентификацию между лесами, выполните следующие шаги.
В данной лекции был проведен обзор методов защиты сообщений в Exchange Server 2003. По мере того как технологии безопасности становятся все более важными и распространенными, все большее число компаний привлекают к сотрудничеству и нанимают на работу целые группы сотрудников только для обеспечения безопасности. В этой лекции вы научились устанавливать и использовать службу сертификатов, а также узнали, как выполнять некоторые наиболее общие административные задачи, связанные с этой службой.
В следующей части книги речь пойдет об обеспечении поддержки и управлении Exchange Server 2003. В первой из лекций рассматривается мониторинг системы Exchange Server 2003.
В Windows Server 2003 безопасность обеспечивается посредством использования следующих протоколов защиты.
В данной лекции будет рассматриваться использование
Реализация
Основа обеспечения безопасности - это шифрование, представляющее собой процесс преобразования данных в нечитаемую информацию перед их передачей на носителе или через канал связи. К данным применяется математическая функция, называемая ключом,которая изменяет информацию таким образом, что прочесть ее становится невозможным. Открытый текст становится зашифрованным, т.е. преобразуется в шифр.Зашифрованные данные злоумышленнику прочесть несравнимо труднее, чем открытый текст. В шифровании используются два типа ключей: симметричные и асимметричные.
Симметричные ключи,также называемые общими ключами, идентичны друг другу: отправитель и получатель данных используют один и тот же ключ для шифрования и расшифровки информации. Асимметричные ключи не одинаковы: один ключ используется для шифрования данных, а другой, отличный от первого, используется при расшифровке. В случае с асимметричными ключами один из ключей называется открытым,а второй - секретным.В Exchange Server 2003 используется именно эта технология шифрования.
Открытый ключ, как правило, становится общеизвестным посредством публикации в некотором общедоступном месте, например в общей папке или службе каталогов Active Directory. Секретный ключ необходимо защищать, чтобы никто, кроме его владельца, не имел к нему доступа. Пара открытого и секретного асимметричных ключей в криптографии называется ключевой парой.
При использовании ключевых пар данные могут быть зашифрованы или расшифрованы с помощью первого или второго ключа, однако для выполнения обратного действия нужен соответствующий парный ключ, независимо от того, чем является обратная операция - шифрованием или расшифровкой. Если ключ, расшифровывающий данные, недоступен, зашифрованные данные остаются зашифрованными и, по сути, бесполезными, если ключ нельзя найти и применить. Несмотря на то что теоретически любой из ключей может использоваться для выполнения любой из функций (например, секретный ключ может использоваться для шифрования, а открытый - для расшифровки данных), в Windows Server 2003 и Exchange Server 2003 эта технология применена посредством использования открытого ключа для выполнения шифрования, а для расшифровки используется секретный ключ.
В Exchange Server 2003, если у кого-то есть общий ключ, то это не представляет какой-либо проблемы, так как рассматриваемое лицо с помощью этого ключа сможет только зашифровать данные. А вот секретный ключ необходимо защищать и держать в тайне, так как с его помощью осуществляется расшифровка данных. Наилучший способ содержать секретный ключ в тайне - никогда не передавать его через носитель или канал связи, который может прослушиваться потенциальным хакером, с намерением использовать его для несанкционированной расшифровки информации.
Использование одного ключа для шифрования (открытый ключ) и другого для расшифровки (секретный ключ) лежит в основе служб сертификатов (
| Действие | Шифрование/Расшифровка | Электронные подписи |
|---|---|---|
| Отправка сообщения | Открытый ключ получателя используется для шифрования содержимого сообщения | Секретный ключ подписи отправителя используется для применения электронной подписи. |
| Чтение сообщения | Секретный ключ получателя используется для расшифровки содержимого сообщения | Открытый ключ подписи отправителя используется для считывания примененной к сообщению электронной подписи. |
Шифрование позволяет безопасно отправлять сообщение через незащищенный канал, такой как интернет. Сообщение шифруется целиком, включая вложения. Надежность шифрования говорит о том, насколько трудно взломать шифр, т.е. дешифровать.
8-битный ключ = 28 ключей = 256 ключей 56-битный ключ = 2х ключей = 12 051 594 031 921 936 ключей 128-битный ключ = 212S ключей = 3,4 1038 ключей
Для того чтобы взломать шифр с длиной ключа 128 бит с производительностью попыток угадывания 1 триллион ключей в секунду, потребуется 10 819 926 705 615 920 821 год. Нужно ли говорить, что 128-битное шифрование очень надежно. В табл. 5.2 приведены некоторые распространенные алгоритмы шифрования.
| Тип шифрования | Описание |
|---|---|
| 64-битный симметричный |
|
| DES | |
| DH | Метод Диффи-Хелмана (Diffie-Hellman) для передачи |
| КЕА | Алгоритм обмена ключами (Key Exchange Algorithm), улучшенная версия алгоритма Диффи-Хелмана. |
| Еще один алгоритм типа RSA, в котором создается 128-битный хеш-код. | |
| Улучшенная версия |
|
| Шифр Райвеста (Rivest's |
|
| RSA | Широко распространенная схема шифрования с открытым/ |
| Алгоритм Secure |
Открытые и секретные ключи недостаточны для защиты важных данных. Предположим, если кто-то получил ваш секретный ключ (по определению он доступен каждому), то он может имитировать роль сервера, которому вы передаете сообщения. Это легко выполнимо, если имитатор -человек, работающий в вашей организации. В этом сценарии вы будете считать, что выполняете обмен информацией с Server 1, а на самом деле это будет кто-то другой. Служба сертификатов (
Сертификаты Windows Server 2003 являются ядром инфраструктуры открытых/секретных ключей Windows Server 2003. Вы можете установить службу сертификатов (
SSL/
Стандарт X. 509
Стандарт Х.509 описывает два уровня аутентификации: простая аутентификация,использующая пароль как единственное средство верификации объявленных идентификационных данных, и строгая аутентификация,когда используются
Метод строгой аутентификации, описанный в стандарте Х.509, основывается на методах с открытым ключом. Огромное преимущество этого
стандарта (что является причиной его большой популярности в настоящее время) состоит в том, что
Хотя в стандарте Х.509 не требуется применение какого-либо определенного алгоритма для создания сертификатов, в нем отмечается, что два пользователя должны использовать для обмена данными во время аутентификации одинаковые алгоритмы.
Клиенты и
На рис. 5.1 показаны компоненты службы сертификатов Windows Server 2003. Эти компоненты работают совместно с Microsoft
Запросы сертификатов (аналогичны запросам, которые подает пользователь через страницу поддержки регистрации в веб) поступают в модуль Entry службы сертификатов либо посредством удаленного вызова процедур (RPC), либо через протокол HTTP. Запросы помещаются в очередь для рассмотрения, пока не будут одобрены или отклонены модулем Policy (Политика).
(рис 5.1) Компоненты Certificate Services Модуль Policy (Политика)Модуль Policy определяет, что нужно сделать с запросом сертификата: одобрить, отклонить или оставить на рассмотрение администратора. После того как сертификат одобрен, модуль Policy сверяет информацию, указанную в запросе, с различными источниками, такими как Active Directory или
Шаблоны сертификатов определяют атрибуты для типов сертификатов. Можно сконфигурировать
алгоритмы, которые должны использоваться с ним, длина открытого ключа и срок его действия. Шаблоны сертификатов хранятся в Active Directory. В табл. 5.3 приводится список стандартных типов сертификатов.
| Тип сертификата | Описание |
|---|---|
| Administrator (Администратор) | Используется для аутентификации клиентов и для шифрующей файловой системы (Encrypting File System, |
| Authenticated Session (Аутентифицированный сеанс) | Используется для аутентификации клиентов. |
| Basic |
Используется для операций шифрующей файловой системы |
| СЕР Encryption (СЕР-шифрование) | Используется, чтобы регистрировать маршрутизаторы фирмы Cisco Systems, Inc. для сертификатов аутентификации IPSec из ЦС Windows 2000. |
| Используется для операций подписания кода. Используется для аутентификации клиентов и серверов. | |
| Domain Controller (Контроллер домена) | Используется для аутентификации контроллеров доменов. При инсталляции ЦС предприятия автоматически инсталлируется на контроллерах домена для поддержки операций с открытым ключом, которые требуются, если контроллеры доменов поддерживают службу сертификатов ( |
| Используется для операций восстановления с шифрованными данными системы |
|
| Enrollment Agent (Computer) (Агент регистрации [Компьютер]) | Используется для аутентификации служб, которые запрашивают сертификаты от имени других компьютеров. |
| Exchange Enrollment Agent ( |
Используется для аутентификации администраторов Microsoft Exchange Server, которые запрашивают сертификаты от имени пользователей защищенной почты. |
| Exchange Signature Only ( |
Используется Exchange Server для аутентификации клиента и защиты почты (используется только для подписи). |
| Exchange User ( |
Используется Exchange Server для аутентификации клиента и защищенной почты (используется и для подписи, и для конфиденциальности почты). Используется для аутентификации пакетов IPSec. |
| IPSec ( |
Используется для аутентификации пакетов IPSec. Используется для операций инсталляции корневого ЦС. (Этот шаблон сертификата не может быть выпущен ЦС; он используется только при инсталляции корневых ЦС.) |
| Router ( |
Используется для аутентификации маршрутизаторов |
| Используется для аутентификации клиента и входа с помощью смарт-карты. Используется для аутентификации клиента, защищенной почты и входа с помощью смарт-карты. | |
| Используется для выдачи сертификатов подчиненным ЦС. | |
| Trust List Signing (Подписание списка доверенных сертификатов) | Используется для подписания CTL. |
| User (Пользователь) | Используется для аутентификации клиента, для системы |
| User Signature Only (Только подпись пользователя) | Используется для аутентификации клиента и защищенной почты (используется только для подписи). |
| Web Server ( |
Используется для аутентификации вебсервера. |
Онлайновые шаблоны сертификатов используются для выдачи сертификатов заявителям, которые имеют учетные записи Windows Server 2003 и поддерживают получение сертификатов непосредственно от ЦС предприятия. Автономные шаблоны используются для выдачи сертификатов заявителям, которые не имеют учетных записей Windows Server 2003 или не поддерживают получение сертификатов от ЦС предприятия.
При выдаче онлайнового сертификата ЦС получает информацию о заявителе из его учетной записи Windows Server 2003 для включения в этот сертификат. При выдаче автономного сертификата ЦС включает в этот сертификат информацию из запроса, такую как имя пользователя, адрес электронной почты, отдел и остальные данные, введенные заявителем в
В базу данных сертификатов записываются все транзакции сертификатов, такие как запросы сертификатов. В нее записывается факт одобрения или отклонения запроса, а также информация о самом сертификате (его регистрационный номер и дата окончания его действия). В этой базе данных помечаются и отслеживаются отозванные сертификаты. Для работы с контрольным журналом (
Модули выхода отправляют сертификат в место, указанное в запросе. Это могут быть службы каталогов LDAP, файловые системы и URL-адреса. Можно создавать специализированные модули выхода, чтобы новые сертификаты отправлялись в сообщениях электронной почты или в общую папку в сети. В зависимости от ваших потребностей можно создать большое число модулей выхода или лишь несколько модулей. Эти модули записываются с помощью СОМ-интерфейса, что позволяет уведомлять любой объект или каталог о
Теперь, когда вы знаете, как устроена
Если вы не включили службу сертификатов (
(рис 5.2) Выбор службы сертификатов в окне Add/Remove ProgramsВ окне выбора
(рис 5.3) Окно выбора типа САЕсли требуется сконфигурировать дополнительные параметры для открытых и секретных ключей, отметьте опцию Use Custom Settings To Generate The Key Pair And CA
(рис 5.4) Установка дополнительных параметров для пар открытых и личных ключей| Параметр | Описание |
|---|---|
| Выбор поставщика криптографических услуг, который будет генерировать пары открытого и |
|
| По умолчанию используется |
|
| Allow This |
Обязательно отметьте эту опцию. Если этого не сделать, |
| Key Length (Длина ключа) | По умолчанию длина ключа равна 2048 бит для Strong |
| Use Existing Keys (Использовать существующие ключи) | Позволяет выбрать из списка существующий секретный ключ. Существующий секретный ключ используется для данного ЦС. Вам может потребоваться использование этого параметра для восстановления сбойного ЦС. |
| Use The Associated |
Позволяет выбрать сертификат, связанный с существующим секретным ключом, который используется для данного ЦС. Вам может потребоваться использование этого параметра для восстановления сбойного ЦС. |
| Import (Импорт) | Позволяет импортировать секретный ключ, который отсутствует в списке Use Existing Keys. Например, импортировать секретный ключ из архива для сбойного ЦС. |
| View |
Выводит на экран сертификат, связанный с сек-ретным ключом, выбранным в списке Use Existing Keys. |
Отобразится окно, в котором будет указываться, что в данный момент генерируется ключевая пара. Оно в большинстве случаев отображается не больше 2 секунд. После
(рис 5.5) Ввод данных о ЦСЩелкните на кнопке Next - отобразится окно сообщения, указывающего, что нужно прекратить работу служб IIS. Нажмите кнопку ОК, и мастер сконфигурирует нужные компоненты. После окончания его работы будет установлена служба сертификатов. В меню Administrative Tools (Администрирование) появится оснастка
(рис 5.6) Указание места хранения данных
(рис 5.7) Оснастка Certification Authority (Центр сертификации)
По умолчанию при инсталляции служб сертификатов Windows Server 2003 на том же сервере устанавливается поддержка веб-регистрации (см. рис. 5.8). Кроме того, можно выбрать установку формы веб-регистрации на другом компьютере, работающем под управлением Windows Server 2003. Это делается при большом объеме трафика для службы сертификатов, если нужно распределить трафик регистрации более чем на один сервер.
(рис 5.8) Начальная страница веб-регистрацииПо умолчанию для страниц веб-регистрации используется местоположение <ducK:>\%windir%\System32\Certsrv,где <диск:> - буквенное обозначение дискового устройства, на котором будут устанавливаться эти страницы. Чтобы установить страницы веб-регистрации на сервере, отличном от сервера, где находится служба сертификации, щелкните на значке Add/Remove Programs в панели управления и выберите
Пользователи получают доступ к страницам веб-регистрации посредством URL http://uMR_cepeepa/certsrv.В первом окне пользователь имеет несколько вариантов выбора. Вариант Download The CA
(рис 5.9) Инсталляция поддержки веб-регистрации на отдельном сервере
(рис 5.10) Считывание сертификата ЦС
Чаще всего пользователи будут обращаться к этому веб-сайту для получения нового пользовательского сертификата. Чтобы начать этот
(рис 5.11) Запрос нового сертификатаДля запроса нового стандартного пользовательского сертификата выберите опцию User
После щелчка на кнопке Submit происходит генерация сертификата. Нажмите Yes (Да) или ОК, когда появятся два окна сообщения, чтобы завершить запрос. На следующей странице поддержки пользователь может установить данный сертификат (см. рис. 5.13).
(рис 5.12) Сообщение о том, что система готова к отправке запроса на сертификат
(рис 5.13) Сообщение о том, что система готова установить сертификатНажмите кнопку Install This
(рис 5.14) Проверка создания пользовательского сертификатаЧтобы проверить, что данный пользовательский сертификат был установлен, откройте клиент Microsoft Outlook 2003, выберите пункт Options (Параметры) из меню Tools (Сервис) и щелкните на вкладке Security (Безопасность) (см. рис. 5.15). В секции Encrypted (Шифрование) нажмите кнопку Settings (Параметры), чтобы открыть окно Change Security Settings (см. рис. 5.16).
Нажмите кнопку Choose (Выбрать) для сертификата подписи (Signing
(рис 5.15) Проверка установки пользовательского сертификата
(рис 5.16) Выбор сертификата для личного использованияЕсли установлено несколько различных сертификатов, укажите нужный сертификат посредством нажатия кнопки Choose и выбора нужной опции (см. рис. 5.19). Хотя элементы в этом списке выглядят как несколько копий одного и того же сертификата, это на самом деле не так. Каждый элемент списка представляет собой уникальный сертификат.
(рис 5.17) Выбор сертификата пользователя для присвоения клиенту Outlook
(рис 5.18) Сертификат пользователя, присвоенный в клиенте Outlook для шифрования и для цифровых подписей
(рис 5.19) Выбор сертификата для персонального использованияСоздание расширенного запроса
Опция Advanced Request (Расширенный запрос) позволяет пользователю указывать дополнительные параметры при создании запроса на сертификат. На рис. 5.20 показаны три типа запросов. Первый вариант, Create And Submit A
(рис 5.20) Три варианта расширенного запроса на сертификатВторой вариант, Submit A
Последний вариант, Request A
Просмотр информации о сертификатах
Для просмотра информации о сертификатах перейдите в папку
(рис 5.21) Вкладка General страницы свойств пользовательского сертификатаНа рисунках 25.21 и 25.22 кнопка
(рис 5.22) Вкладка General страницы свойств сертификата для контроллера доменаВ окне вкладки Details (Подробно) показана информация, которую содержит данный сертификат. Если выбрать элемент в колонке Field (Поле), то содержимое этого поля раскрывается в колонке Value (Значение). На рис. 5.23 выделено поле Public Key (Открытый ключ). В столбце Value указано, что это 1024-битный ключ.
(рис 5.23) Вкладка Details страницы свойств сертификатаВ окне вкладки
(рис 5.24) Вкладка Certification Path страницы свойств сертификатаНа стороне клиента можно использовать Outlook 2003 для редактирования определенных свойств сертификата. Открыв сертификат, нажмите кнопку Edit Properties (Редактировать свойства) внизу страницы свойств сертификата, чтобы увидеть страницу, показанную на рис. 5.25. Здесь можно изменить дружественное имя (Friendly name) и описание (Description) для данного сертификата, а также ограничить цели использования сертификата. По умолчанию активизированы все цели, но вы можете вручную отключить определенные цели или все цели (что сделает сертификат ненужным).
Вкладка Cross-
(рис 5.25) Редактирование свойств сертификата в Outlook 2003
(рис 5.26) Вкладка Cross-Certificates страницы свойств сертификата
С точки зрения клиента необходимо ответить на вопрос, каким образом клиент Outlook 2003 определяет сертификаты, которым можно доверять. Ответ находится в свойствах Microsoft Internet Explorer. При инсталляции Internet Explorer в его установку встраивается большое число сертификатов. Outlook использует поставщика криптографических услуг (
(рис 5.27) Частичный список доверенных корневых центров сертификации в Internet ExplorerВ этом окне можно добавлять и удалять как корневые ЦС, так и отдельных пользователей. Предположим, нам нужно удалить сертификат корневого ЦС из списка доверенных корневых ЦС. В диалоговом окне
Если компания реализует свои собственные ЦС, или имеются определенные ЦС, которым следует доверять, но они не встроены в IE, то можно импортировать их сертификаты с помощью кнопки Import (Импорт).
Вы должны тщательно продумать, можно ли изначально доверять определенному сертификату. Например, если сертификат включен в инсталляционный CD-ROM от Microsoft, то будьте уверены, что ему можно доверять. Но если вы загружаете программное обеспечение, такое как Internet Explorer, из интернета, то вполне возможно, что в него может быть включить сертификат, которому нельзя доверять. Чтобы воспрепятствовать этому, Microsoft использует для своего программного обеспечения сертификаты Authenticode. В случае несовпадения битов во время инсталляции вы получите уведомление, что подпись неверна, и не следует инсталлировать это ПО.
Можете проверить сертификаты независимым путем, обращаясь непосредственно к корневому ЦС, чтобы убедиться в правильности регистрационного номера сертификата. Некоторые ЦС помещают регистрационные номера на свои веб-сайты, или можно обратиться к системному администратору ЦС предприятия.
Если обе стороны - отправитель и получатель - используют Outlook 2003 вместе с сертификатами, их сообщения остаются зашифрованными от начала и до конца, то есть клиент Outlook 2003 шифрует их при отправке, и они остаются нерасшифрованными, пока их не откроет получатель. Шифрованные сообщения, помещенные в хранилище, остаются нерасшифрованными. Следовательно, если кто-то получит доступ к почтовому ящику на сервере Exchange, он не сможет прочитать эти сообщения, поскольку не имеет секретного ключа для дешифрирования сообщения. Только получатель, которому предназначено это сообщение, может дешифрировать сообщение, поскольку он обладает нужным секретным ключом.
Ниже показано, как Outlook 2003 обеспечивает конфиденциальность сообщения. Сначала отправитель составляет и адресует сообщение. Затем Outlook находит получателя в Active Directory, выполняя поиск в адресной книге. Если отправитель решил зашифровать выходные сообщения, то Outlook считывает сертификат получателя. Чтобы увидеть параметры шиф
рования, выберите пункт Options (Параметры) из меню Tools (Сервис) в Outlook 2003 и щелкните на вкладке Security (см. рис. 5.28).
(рис 5.28) Вкладка Security с параметрами шифрования исходящих сообщенийOutlook извлекает открытый ключ получателя из его сертификата и генерирует разовый "сейф" (lockbox), шифруя все данные с помощью разового
Цифровые подписи юридически так же связаны с документом, как и подпись на бумаге. Цифровые подписи обеспечивают аутентификацию источника, поскольку только отправитель имеет секретный ключ, используемый для генерации подписи. Подпись обеспечивает целостность данных, поскольку представляет защищенный хеш-код сообщения; это означает, что документ хешируется и затем шифруется с помощью секретного ключа шифрования владельца подписи, а после верификации он дешифрируется с помощью секретного ключа владельца подписи. Если во время передачи сообщения изменится хотя бы один бит, то хеш-код на принимающей стороне тоже изменится, и сообщение будет считаться
недействительным. Данная подпись генерируется только для одного сообщения и никогда больше не используется. Действие цифровых подписей объясняется тем, что в каждую подпись встраивается указатель, который описывает
Стандарт S/MIME (Secure/
Когда сообщение подписывается, его содержимое преобразуется в формат MIME. Заголовки и
При прочтении сообщения на компьютере получателя генерируется
При
Чтобы вся эта схема работала, необходимо наличие общего ЦС, пользующегося доверием как отправителя, так и получателя. Верификация доверия (так называется операция, при которой выясняется, является ли доверенным источник данного открытого сертификата) осуществляется клиентом Outlook (и Outlook Express) на рабочем столе.
Служба сертификатов интегрирована в Active Directory, и вы можете указать, нужно ли публиковать сертификаты в файловой системе в дополнение к Active Directory. Чтобы настроить этот параметр, откройте окно свойств службы в оснастке
(рис 5.29) Разрешение публикации сертификатов в файловой системеПреимуществом публикации сертификата в Active Directory является то, что сертификат становится атрибутом в учетной записи пользователя, как это показано на рис. 5.30. Прежде чем пользователь отправит шифрованное сообщение другому пользователю, клиент сможет найти учетную запись получателя в Active Directory, чтобы проверить, имеет ли сертификат этот получатель. Если да, то сообщение отправляется, как это описано выше. Кроме того, клиент периодически (каждые 24 часа) получает
(рис 5.30) Вкладка Published Certificates в окне свойств пользователяВ клиенте Outlook используйте вкладку Tools\Options\Security (Сервис\ Параметры\Безопасность) (см. рис. 5.27), чтобы указать, нужно ли подписывать, шифровать или выполнять оба действия с электронной почтой.
В Microsoft Exchange 2000 Server нужно было вручную добавлять шаблоны сертификатов Enrollment Agent (Computer), Exchange User и Exchange Signature Only перед установкой сервера управления ключами Key Management Server (KMS). В Exchange Server 2003 KMS больше не используется, и сертификат Users, установленный по умолчанию, имеет следующие функции:
Так как "характерные"
Однако в некоторый момент вам понадобится установить дополнительные шаблоны сертификатов, чтобы
(рис 5.31) Выбор шаблона сертификатаНиже приведены шаблоны по умолчанию, устанавливаемые со службой сертификатов.
Работа с локальным хранилищем сертификатов
Работа может осуществляться с сертификатами, установленными на компьютере либо связанными с учетной записью пользователя. Для работы с сертификатами, установленными на компьютере, создайте новую консоль Microsoft Management Console (MMC) и добавьте оснастку
На рис. 5.32 показано, что ММС содержит обе установленные оснастки сертификатов - для локального компьютера и текущего пользователя. Обратите внимание, что под оснасткой
(рис 5.32) Консоль ММС с установленными оснастками Certificates для локального компьютера и текущего пользователяПод каждой из этих папок находится папка сертификата. Если щелкнуть правой кнопкой мыши на этой папке, то отобразятся команды для импортирования, запроса или поиска, соответствующие каждому типу сертификатов. Например, можно запросить новый сертификат для пользователя в папке Personal\
В данной оснастке имеются мастера экспорта, импорта и запроса сертификатов. Эти мастера помогают лучше и эффективнее осуществлять
Если щелкнуть правой кнопкой мыши на папке
При помощи этой оснастки вы можете вырезать и вставлять сертификаты с помощью контекстных меню. Еще одной возможностью консоли является функция автоматической регистрации. С ее помощью запрошенные сертификаты регистрируются автоматически, вместо регистрации вручную каждого сертификата.
Чтобы удостовериться в том, что конкретный сертификат автоматически зарегистрирован при его запросе пользователем, откройте оснастку
Присвойте шаблону новое имя на вкладке General (Общие) (см. рис. 5.33), настройте срок годности, после чего на вкладке Request Handling (Поддержка запросов) выберите опцию Enroll Subject Without Requiring Any User Input (Регистрировать объект без ввода данных пользователем).
(рис 5.33) Настройка шаблона сертификата пользователя на автоматическую регистрацию пользователя при выполнении запроса на сертификатНеобходимо удостовериться, что к группе безопасности Domain Users (Пользователи домена) на вкладке Security (Безопасность) применено разрешение Autoenroll (Автоматическая регистрация), и что на вкладке General (Общие) отмечена опция Publish
Следует знать, что по умолчанию групповая политика в Active Directory 2003 разрешает автоматическую регистрацию (рис. 5.34). Следовательно, в большинстве случаев автоматическая регистрация будет происходить независимо от того, используются ли
(рис 5.34) Объект групповой политики в объекте домена с отображением настроек по умолчанию Active DirectoryВ этом разделе описывается, как Exchange Server 2003 использует средства безопасности Windows Server 2003. Средства безопасности Windows Server 2003 можно разделить на два широких класса: средства базовой операционной системы и дополнительные средства.
Средства базовой операционной системы являются основой защищенной реализации Windows Server 2003. Сюда входят следующие средства:
Active Directory в Windows Server 2003 заменяет Security
Не всем объектам Active Directory присваивается идентификатор SID. Например, группа безопасности имеет SID, а группа рассылки - нет. Аналогичным образом пользователи с почтовой поддержкой имеют идентификаторы SID, но не имеют контакта с почтовой поддержкой. Только объекты, имеющие идентификаторы SID, могут быть добавлены в список контроля доступа (access control list, ACL) какого-либо ресурса. Если объект не имеет SID, его нельзя поместить в список ACL, и такие объекты не имеют доступа к ресурсам, защищенным списком ACL.
Kerberos рассматривает Exchange Server 2003 как службу. Если клиенту требуется обратиться к серверу Exchange, этот клиент запрашивает билет (
Службы Exchange тоже используют Kerberos для входа по служебной учетной записи на контроллер домена через локальную системную учетную запись. Эта учетная запись использует
Модель управления доступом в Exchange Server 2003 соответствует этой модели в Windows Server 2003, обеспечивая более детальный контроль для объектов Exchange Server 2003, чем для объектов Exchange Server 5.5. Например, вы можете предоставлять или отклонять доступ по контейнерам, по элементам и на уровне свойств. Кроме того, объекты Exchange Server 2003 базируются на файловой системе Windows Server 2003 NTFS и на объектах Active Directory. Например, если пользователь имеет доступ только к пяти элементам общей папки из десяти, то он увидит только эти пять элементов. Кроме того, если пользователь, не имеющий прав доступа к определенным атрибутам, выполняет поиск, то он получает только те результаты, которые может видеть.
В то время как служба KMS обеспечивает безопасность на уровне приложений,
Имея эти средства безопасности, нужно продумать, какой тип безопасности вы хотели бы реализовать. В табл. 5.5 приводится список некоторых методов шифрования и аутентификации, наиболее распространенных в настоящее время.
| Службы | Используемый метод | Ключи |
|---|---|---|
| IPSec | Шифрование | DES 128-битные. |
| Аутентификация | ||
| Целостность | ||
| KMS | Шифрование | DES, |
| Цифровая подпись | RSA 512-битные. | |
| Шифрование | DESX 128-битные. |
Так как Exchange Server 2003 не позволяет подменять и подделывать субъекты доступа, Microsoft обеспечила способ выполнения аутентификации между лесами (Cross-Forest Authentication) для соответствия требованиям, необходимым в некоторых ситуациях.
Одна из таких ситуаций имеет место, когда информационная система компании разделена на два леса, и необходимо обеспечить совместную работу с электронной почтой между лесами. Так как область Exchange ограничивается границами леса, неблагоразумно создавать два набора контактов в двух лесах, чтобы каждый сотрудник компании мог связываться по электронной почте с любым сотрудником, и чтобы при этом адреса электронной почты сотрудников преобразовывались в отображаемые имена.
Чтобы включить аутентификацию между лесами, необходимо создать коннекторы в каждом лесу, в котором используется учетная запись с аутентификацией из другого леса. Как только коннекторы будут настроены, электронная почта сможет отправляться в один лес из другого авторизованным пользователем, и при этом электронные адреса будут преобразовываться в отображаемые имена.
Чтобы настроить аутентификацию между лесами, выполните следующие шаги.
В данной лекции был проведен обзор методов защиты сообщений в Exchange Server 2003. По мере того как технологии безопасности становятся все более важными и распространенными, все большее число компаний привлекают к сотрудничеству и нанимают на работу целые группы сотрудников только для обеспечения безопасности. В этой лекции вы научились устанавливать и использовать службу сертификатов, а также узнали, как выполнять некоторые наиболее общие административные задачи, связанные с этой службой.
В следующей части книги речь пойдет об обеспечении поддержки и управлении Exchange Server 2003. В первой из лекций рассматривается мониторинг системы Exchange Server 2003.
Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.