В данной лекции описываются следующие основные типы аутентификации IIS.
Примечание. Для аутентификации также используются сертификаты. О них подробно рассказывается в лекциях 2 и 10.
Анонимная аутентификация открывает пользователям доступ к веб-сайтам и
FTP-сайтам без предоставления имени пользователя и пароля. При доступе
клиента к веб- или FTP-сайту IIS использует для аутентификации учетную
запись Guest Account (Гостевая учетная запись интернета). Гостевая
учетная запись интернета создается в процессе установки IIS и
называется IUSR_<имя-компьютера>, где <имя_компьютера> – имя главного
компьютера. Использование учетной записи анонимного доступа позволяет
указывать, к каким ресурсам осуществляют доступ на данном сервере
анонимные пользователи. При установке IIS в группу Guests (Гости)
добавляется анонимная учетная запись, поэтому любые ограничения или
разрешения для этой группы применимы и к этой учетной записи.
Примечание. При изменении имени компьютера гостевая учетная запись интернета не меняется и продолжает использовать прежнее имя компьютера. Поскольку учетные записи пользователей используют идентификаторы безопасности (SID) для определения самих себя, изменение имени компьютера никак не отразится на имени учетной записи.
При получении IIS запроса вначале выполняется автоматическая анонимная
аутентификация. Если анонимная аутентификация не дает результата, то
осуществляется попытка входа пользователя в систему с использованием
другого метода. Если другие методы аутентификации недоступны, то IIS
передает клиенту сообщение об ошибке HTTP "403
Совет. Для анонимного доступа можно использовать любую учетную запись, включая учетную запись Administrator (Администратор). Параметры доступа настраиваются во вкладке Directory Security (Безопасность каталога) окна Properties (Свойства). Окно свойств открывается после щелчка правой кнопкой мыши на нужном элементе в консоли IIS MMC и выбора команды Properties (Свойства). (Несмотря на то, что теоретически возможно использование учетной записи Administrator для анонимного доступа, советуем не делать этого.)
Одним из кардинальных изменений в функционировании анонимного доступа
является то, что произошла смена метода входа по умолчанию – с INTERACTIVE на NETWORK_CLEARTEXT. Раньше каждой учетной записи
пользователя для доступа к IIS требовалось право Log On Locally
(Осуществлять локальный вход в систему). Теперь, когда по умолчанию
используется NETWORK_CLEARTEXT, этого больше не требуется, что снижает
степень уязвимости, связанную с большим числом прав IIS.
В IIS используются четыре основные категории аутентификации.
INTERACTIVE (Интерактивная).BATCH (Пакетная).NETWORK (Сетевая).SERVICE (Служба).NETWORK_CLEARTEXT является разновидностью аутентификации NETWORK и
используется по умолчанию в базовой аутентификации.
Если вы работали с IIS 5, то, вероятно, заметили, что в IIS 6
отсутствует поддержка автоматической синхронизации паролей.
Автоматическая синхронизация паролей позволяла IIS контролировать
пароль любой учетной записи, используемой для анонимного доступа.
Очевидно, что это являлось угрозой безопасности, поскольку
соответствующая динамически подсоединяемая библиотека ( IISSUBA.DLL )
могла быть использована для изменения пароля любой учетной записи. В
IIS 6 такая возможность отключена по умолчанию. Тем не менее, при
необходимости ее можно включить, но только в том случае, если учетная
запись отвечает следующим критериям:
IISSUBA.DLL зарегистрирована как компонент COM (использовать rundll32 );AnonymuosPasswordSynch.Ни один из этих пунктов не соответствует первоначальной конфигурации IIS 6. Если первоначальная конфигурация не используется, то обнаружатся следующие факты.
При использовании режима изоляции IIS 5.0 внутрипроцессные приложения будут выполняться как LocalSystem.
Если операционная система Windows 2000 с IIS 5 обновлена до Windows
Server 2003 (WS03) с IIS 6, и на веб-сайте IIS 5 включена
автоматическая синхронизация паролей, то параметр метабазы AnonymousPasswordSynch будет установлен, однако вручную нужно будет
внести два оставшихся изменения.
Наиболее широко используется базовая аутентификация. Поскольку вся информация представляется и передается в открытом виде, данный метод аутентификации прост для обеспечения несложных программных взаимодействий. Но в этом случае пароли будут раскрыты быстрее, чем вы произнесете: "Угроза безопасности".
Компоненты веб-сервера и FTP-сервера поддерживают базовую аутентификацию. Она работает в IIS следующим образом.
Довольно просто, не правда ли? Поскольку базовая аутентификация встроена в спецификацию HTTP, большая часть веб-браузеров ее поддерживает, что весьма полезно при работе с браузерами не от Microsoft. Проблему, связанную с передачей пароля в открытом виде, можно обойти, используя протокол защищенных сокетов (SSL) для шифрования всего трафика при передаче через сеть.
Браузеры Internet Explorer версии 2.0 и выше перед использованием базовой аутентификации пытаются выполнить интегрированную аутентификацию Windows.
Примечание. Под 64-разрядным кодированием подразумевается система
представления пароля в виде числа. Другими распространенными системами
исчисления являются десятеричная (обычные десятичные числа), двоичная
(двоичные числа) и шестнадцатеричная (шестнадцатеричные числа).
Кодирование с использованием системы исчисления с основанием 64
подробно описано в документе RFC 1521, авторами которого являются
Nathaniel Borenstein и Ned Freed. Данная статья определяет
65-символьный поднабор символов US-ASCII и предусматривает
использование шести бит на каждый символ. Это могут быть символы
верхнего и нижнего регистра, A – Z, числа 0 – 9, специальные символы +
и /. Знак равенства (" = ") является 56-м символом и зарезервирован для
добавления в конце данных.
Для входа в систему с использованием базовой аутентификации IIS выполняет кэширование. При входе на сервер Windows создается маркер доступа со всеми идентификаторами SID для всех групп, членом которых является входящее лицо. Данный маркер доступа хранится в кэш-памяти, и IIS использует его при разрешении доступа к объектам; при этом IIS не проводит аутентификацию при каждом обращении пользователя к объекту. Несмотря на повышение производительности IIS, данная функция представляет собой угрозу безопасности, поскольку злоумышленник может получить доступ к маркеру в кэше доступа, перед тем как кэш от него избавится. По умолчанию время жизни (TTL) маркера равно 900 с. Этот риск можно уменьшить следующим образом.
UserTokenTTL в реестре, чтобы маркер
доступа быстрее становился недействительным. Установите этот параметр
равным 0, чтобы вовсе отключить кэширование маркеров доступа.Примечание. Ключ реестра UserTokenTTL расположен в HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\InetInfo\Parameters\UserTokenTTL. Он может отсутствовать в
системе, и вам придется его создать. Как всегда, изменение реестра
является рискованной процедурой, поэтому будьте осторожны.
Для использования базовой аутентификации учетная запись пользователя должна быть определена либо на локальном компьютере, либо на доверенном контроллере домена. Контроль доступа, осуществляемый учетной записью, обеспечивается посредством разрешений файловой системы NTFS. Щелкните правой кнопкой на объекте в левой части консоли IIS MMC и выберите команду Properties (Свойства). В области Authentication And Access Control (Аутентификация и контроль доступа) вкладки Directory Security (Безопасность каталога) окна Properties (Свойства) нажмите на кнопку Edit (Изменить). Затем укажите тип используемой аутентификации, а также домен по умолчанию (если компьютер является членом домена). Можно указать и область, но это поле не играет особой роли на сервере, оно лишь отображает указанное значение клиенту при появлении окна входа в систему.
Аналитическая аутентификация доступна в том случае, если осуществляется работа с учетными записями Active Directory. Несмотря на то, что данный метод аутентификации сопряжен с некоторыми угрозами безопасности, он более безопасен, чем базовая аутентификация. Аналитическая аутентификация не является универсальным средством обеспечения безопасности в интернете; она разработана для решения проблем, связанных с базовой аутентификацией. Наряду с Active Directory этому типу аутентификации требуется протокол HTTP 1.1, и он работает только с новыми версиями браузеров, поддерживающими данный протокол.
Для аналитической аутентификации необходимо иметь на контроллере домена копии каждого пароля в виде открытого текста для проверки пароля, вводимого клиентом. В этом и заключается опасность. Пароли хранятся в открытом виде в произвольном месте, поэтому требуется защита контроллера доменов от вторжений, в противном случае пароли могут быть раскрыты злоумышленником. Преимуществом аналитической аутентификации является то, что пароли не передаются через сеть в открытом виде, как в базовой аутентификации.
Ниже приведен порядок работы аналитической аутентификации.
Дополнительная аналитическая аутентификация работает точно так же, как и обычная, только с одним важным отличием: пароли хранятся на контроллере домена в виде хэша MD5, а не в открытом виде. Это предотвращает возможность выяснения паролей злоумышленником. Дополнительная аналитическая аутентификация поддерживается протоколом HTTP 1.1, поэтому она работает с любым браузером, совместимым с этим протоколом. Дополнительная аналитическая аутентификация обеспечивает больший уровень безопасности по сравнению аналитической .
Для работы дополнительной аналитической аутентификации требуется следующее.
Примечание. Если на контроллере домена или сервере IIS не установлена операционная система WS03, то IIS автоматически переключится на использование обычной аналитической аутентификации.
Дополнительная аналитическая аутентификация включается в метабазе. Ее
можно применить на любом уровне в W3SVC. W3SVC – это имя, присвоенное
службе Web Server (Веб-сервер) в метабазе. Данный параметр метабазы
является наследуемым всеми дочерними уровнями. Параметром метабазы для
дополнительной аналитической аутентификации является UseDigestSSP.
Выполните следующие действия.
MetaBase.xml в Notepad (Блокнот) (изменение файла будет
происходить прямо в процессе работы).Ниже показано, как осуществляется дополнительная аналитическая аутентификация между клиентом и сервером.
Интегрированная аутентификация Windows является наиболее безопасным
методом аутентификации, однако она доступна только в Internet Explorer.
Этот тип аутентификации раньше был известен как аутентификация
Интегрированная аутентификация Windows поддерживает как протокол
Kerberos v5, так и протокол
Microsoft
В древнегреческой мифологии Керберос – это сказочная трехглавая собака, охранявшая подземный мир от людей. В настоящее время термином Kerberos называется протокол безопасной аутентификации для доступа к ресурсам. Kerberos основывается на аутентификации с секретным ключом, при которой клиент и сервер используют один и тот же ключ для шифрования и расшифровки. Клиент доказывает знание ключа посредством шифрования сообщения, а сервер доказывает знание ключа посредством расшифровки этого сообщения. Затем сервер берет часть сообщения, шифрует ее и отправляет клиенту. При сохранении целостности сообщения результат аутентификации будет положительным.
Работа Kerberos основывается на центральном сервере, называемом Key
Distribution Center (
Ниже показан процесс получения клиентом начального билета TGT.
Теперь у клиента есть TGT, и он может использовать его для получения билетов на доступ к ресурсам. Вот как это происходит.
Теперь у клиента есть билет, с помощью которого он получает доступ к ресурсам на сервере.
Это очень сложный процесс, но он обеспечивает подлинность каждого лица,
устанавливающего соединение. Очевидно, что
IIS 6 может использовать паспорт Microsoft .NET
Система .NET
Паспорт обеспечивает удобную систему аутентификации для всех
пользователей, вовлеченных в работу с интернетом, поскольку
предоставляет простую процедуру входа на любой веб-сайт, аутентификация
на котором осуществляется при помощи .NET
Недостаток системы .NET
Перед использованием службы .NET
Процесс регистрации (шаг 1) является достаточно трудоемким. Потребуется
выполнение мастера .NET
| Элемент | Описание |
|---|---|
| Основная контактная информация | Имя, телефон, адрес, электронная почта и т.д. |
| Имя сайта | Обязательный: имя, используемое для идентификации сайта в портале |
| Тип услуги .NET |
Обязательный: выбор одного из пунктов – Kids |
| Название веб-сайта | Обязательный: название веб-сайта. |
| Имя домена | Обязательный: имя домена сайта (в имени не следует указывать поддомены). |
| Обратный URL по умолчанию | Обязательный: адрес URL, на который будут перенаправляться посетители с
сервера |
| Номер телефона поддержки клиентов | Номер телефона , предназначенный для помощи и поддержки клиентов. |
| Адрес электронной почты поддержки клиентов | Адрес электронной почты, предназначенный для помощи и поддержки клиентов. |
| URL поддержки клиентов | URL, предназначенный для помощи и поддержки клиентов. |
| URL политики секретности | Обязательный: URL, где пользователи смогут ознакомиться с политикой секретности сайта. |
| URL тематики | URL файла тематики, содержащего тематические переменные JavaScript. |
| URL тематической каскадной таблицы стилей | URL файла каскадной таблицы стилей ( .css ), который будет использовать
службой .NET |
| URL тематического рисунка | Обязательный: URL логотипа сайта, размер которого равен 468x60 пикселям. |
| URL тематического рисунка 2 | Обязательный: URL логотипа сайта, размер которого равен 2x80 пикселей, а формат файла – .gif. |
| HREF тематического рисунка | Ссылка на изображение логотипа. |
| Текст тематических инструкций | Обязательный: инструкции, отображаемые вверху диалогового окна .NET |
| URL возврата после регистрации | URL файла, к которому пользователи будут перенаправляться по умолчанию после входа в систему. |
| URL условий использования | URL, перейдя по которому, можно ознакомиться с условиями работы. |
| URL изменения | URL страницы, предназначенной для изменения пользовательских данных на сайте. |
| Отключение уведомления об авторских правах | Опция, позволяющая отключить ссылку Microsoft на авторские права, имеющуюся на каждом из модулей .NET |
| Отключение текста поддержки | Опция, позволяющая отключить ссылку на файл справки Microsoft, имеющуюся в каждом модуле .NET |
| Отключение услуг зарегистрированным пользователям | Опция, позволяющая отключить ссылку Microsoft Member Services, имеющуюся в каждом модуле .NET |
| Отключение политики секретности | Опция, позволяющая отключить ссылку на файл политики секретности, имеющуюся в каждом модуле .NET |
| Отключение условия использования | Опция, позволяющая отключить ссылку Microsoft на условия работы, имеющуюся в каждом модуле .NET |
| URL истечения срока действия URL | Обязательный: URL файла, удаляющего элементы cookie, связанные с .NET
|
| URL выхода из системы | URL файла, отправляемого системой паспортов потребителям при отказе от
регистрации в службе .NET |
Если веб-сайт или виртуальный каталог настроен на аутентификацию
пользователей посредством системы .NET
Для реализации на сайте IIS аутентификации .NET
(рис 7.2) Запрос аутентификационных данных .NET Passport с настройками по умолчаниюЕсли служба .NET
При использовании нескольких методов аутентификации, IIS и браузер клиента предпочитают одни схемы аутентификации другим. Применение схем аутентификации осуществляется в следующем порядке.
При включенной анонимной аутентификации она всегда выполняется в первую очередь. При ее отключении используется один из методов аутентифицируемого доступа.
Выполняется интегрированная аутентификация Windows, если она включена и совместима с браузером.
При недоступной интегрированной аутентификации применяется аналитическая или дополнительная аналитическая аутентификация, если она включена и поддерживается.
Наконец, если не удалось применить ни один из указанных выше методов аутентификации, используется базовая аутентификация.
Обратите внимание, что в данном списке отсутствует аутентификация .NET
В данной лекции описываются следующие основные типы аутентификации IIS.
Примечание. Для аутентификации также используются сертификаты. О них подробно рассказывается в лекциях 2 и 10.
Анонимная аутентификация открывает пользователям доступ к веб-сайтам и
FTP-сайтам без предоставления имени пользователя и пароля. При доступе
клиента к веб- или FTP-сайту IIS использует для аутентификации учетную
запись Guest Account (Гостевая учетная запись интернета). Гостевая
учетная запись интернета создается в процессе установки IIS и
называется IUSR_<имя-компьютера>, где <имя_компьютера> – имя главного
компьютера. Использование учетной записи анонимного доступа позволяет
указывать, к каким ресурсам осуществляют доступ на данном сервере
анонимные пользователи. При установке IIS в группу Guests (Гости)
добавляется анонимная учетная запись, поэтому любые ограничения или
разрешения для этой группы применимы и к этой учетной записи.
Примечание. При изменении имени компьютера гостевая учетная запись интернета не меняется и продолжает использовать прежнее имя компьютера. Поскольку учетные записи пользователей используют идентификаторы безопасности (SID) для определения самих себя, изменение имени компьютера никак не отразится на имени учетной записи.
При получении IIS запроса вначале выполняется автоматическая анонимная
аутентификация. Если анонимная аутентификация не дает результата, то
осуществляется попытка входа пользователя в систему с использованием
другого метода. Если другие методы аутентификации недоступны, то IIS
передает клиенту сообщение об ошибке HTTP "403
Совет. Для анонимного доступа можно использовать любую учетную запись, включая учетную запись Administrator (Администратор). Параметры доступа настраиваются во вкладке Directory Security (Безопасность каталога) окна Properties (Свойства). Окно свойств открывается после щелчка правой кнопкой мыши на нужном элементе в консоли IIS MMC и выбора команды Properties (Свойства). (Несмотря на то, что теоретически возможно использование учетной записи Administrator для анонимного доступа, советуем не делать этого.)
Одним из кардинальных изменений в функционировании анонимного доступа
является то, что произошла смена метода входа по умолчанию – с INTERACTIVE на NETWORK_CLEARTEXT. Раньше каждой учетной записи
пользователя для доступа к IIS требовалось право Log On Locally
(Осуществлять локальный вход в систему). Теперь, когда по умолчанию
используется NETWORK_CLEARTEXT, этого больше не требуется, что снижает
степень уязвимости, связанную с большим числом прав IIS.
В IIS используются четыре основные категории аутентификации.
INTERACTIVE (Интерактивная).BATCH (Пакетная).NETWORK (Сетевая).SERVICE (Служба).NETWORK_CLEARTEXT является разновидностью аутентификации NETWORK и
используется по умолчанию в базовой аутентификации.
Если вы работали с IIS 5, то, вероятно, заметили, что в IIS 6
отсутствует поддержка автоматической синхронизации паролей.
Автоматическая синхронизация паролей позволяла IIS контролировать
пароль любой учетной записи, используемой для анонимного доступа.
Очевидно, что это являлось угрозой безопасности, поскольку
соответствующая динамически подсоединяемая библиотека ( IISSUBA.DLL )
могла быть использована для изменения пароля любой учетной записи. В
IIS 6 такая возможность отключена по умолчанию. Тем не менее, при
необходимости ее можно включить, но только в том случае, если учетная
запись отвечает следующим критериям:
IISSUBA.DLL зарегистрирована как компонент COM (использовать rundll32 );AnonymuosPasswordSynch.Ни один из этих пунктов не соответствует первоначальной конфигурации IIS 6. Если первоначальная конфигурация не используется, то обнаружатся следующие факты.
При использовании режима изоляции IIS 5.0 внутрипроцессные приложения будут выполняться как LocalSystem.
Если операционная система Windows 2000 с IIS 5 обновлена до Windows
Server 2003 (WS03) с IIS 6, и на веб-сайте IIS 5 включена
автоматическая синхронизация паролей, то параметр метабазы AnonymousPasswordSynch будет установлен, однако вручную нужно будет
внести два оставшихся изменения.
Наиболее широко используется базовая аутентификация. Поскольку вся информация представляется и передается в открытом виде, данный метод аутентификации прост для обеспечения несложных программных взаимодействий. Но в этом случае пароли будут раскрыты быстрее, чем вы произнесете: "Угроза безопасности".
Компоненты веб-сервера и FTP-сервера поддерживают базовую аутентификацию. Она работает в IIS следующим образом.
Довольно просто, не правда ли? Поскольку базовая аутентификация встроена в спецификацию HTTP, большая часть веб-браузеров ее поддерживает, что весьма полезно при работе с браузерами не от Microsoft. Проблему, связанную с передачей пароля в открытом виде, можно обойти, используя протокол защищенных сокетов (SSL) для шифрования всего трафика при передаче через сеть.
Браузеры Internet Explorer версии 2.0 и выше перед использованием базовой аутентификации пытаются выполнить интегрированную аутентификацию Windows.
Примечание. Под 64-разрядным кодированием подразумевается система
представления пароля в виде числа. Другими распространенными системами
исчисления являются десятеричная (обычные десятичные числа), двоичная
(двоичные числа) и шестнадцатеричная (шестнадцатеричные числа).
Кодирование с использованием системы исчисления с основанием 64
подробно описано в документе RFC 1521, авторами которого являются
Nathaniel Borenstein и Ned Freed. Данная статья определяет
65-символьный поднабор символов US-ASCII и предусматривает
использование шести бит на каждый символ. Это могут быть символы
верхнего и нижнего регистра, A – Z, числа 0 – 9, специальные символы +
и /. Знак равенства (" = ") является 56-м символом и зарезервирован для
добавления в конце данных.
Для входа в систему с использованием базовой аутентификации IIS выполняет кэширование. При входе на сервер Windows создается маркер доступа со всеми идентификаторами SID для всех групп, членом которых является входящее лицо. Данный маркер доступа хранится в кэш-памяти, и IIS использует его при разрешении доступа к объектам; при этом IIS не проводит аутентификацию при каждом обращении пользователя к объекту. Несмотря на повышение производительности IIS, данная функция представляет собой угрозу безопасности, поскольку злоумышленник может получить доступ к маркеру в кэше доступа, перед тем как кэш от него избавится. По умолчанию время жизни (TTL) маркера равно 900 с. Этот риск можно уменьшить следующим образом.
UserTokenTTL в реестре, чтобы маркер
доступа быстрее становился недействительным. Установите этот параметр
равным 0, чтобы вовсе отключить кэширование маркеров доступа.Примечание. Ключ реестра UserTokenTTL расположен в HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\InetInfo\Parameters\UserTokenTTL. Он может отсутствовать в
системе, и вам придется его создать. Как всегда, изменение реестра
является рискованной процедурой, поэтому будьте осторожны.
Для использования базовой аутентификации учетная запись пользователя должна быть определена либо на локальном компьютере, либо на доверенном контроллере домена. Контроль доступа, осуществляемый учетной записью, обеспечивается посредством разрешений файловой системы NTFS. Щелкните правой кнопкой на объекте в левой части консоли IIS MMC и выберите команду Properties (Свойства). В области Authentication And Access Control (Аутентификация и контроль доступа) вкладки Directory Security (Безопасность каталога) окна Properties (Свойства) нажмите на кнопку Edit (Изменить). Затем укажите тип используемой аутентификации, а также домен по умолчанию (если компьютер является членом домена). Можно указать и область, но это поле не играет особой роли на сервере, оно лишь отображает указанное значение клиенту при появлении окна входа в систему.
Аналитическая аутентификация доступна в том случае, если осуществляется работа с учетными записями Active Directory. Несмотря на то, что данный метод аутентификации сопряжен с некоторыми угрозами безопасности, он более безопасен, чем базовая аутентификация. Аналитическая аутентификация не является универсальным средством обеспечения безопасности в интернете; она разработана для решения проблем, связанных с базовой аутентификацией. Наряду с Active Directory этому типу аутентификации требуется протокол HTTP 1.1, и он работает только с новыми версиями браузеров, поддерживающими данный протокол.
Для аналитической аутентификации необходимо иметь на контроллере домена копии каждого пароля в виде открытого текста для проверки пароля, вводимого клиентом. В этом и заключается опасность. Пароли хранятся в открытом виде в произвольном месте, поэтому требуется защита контроллера доменов от вторжений, в противном случае пароли могут быть раскрыты злоумышленником. Преимуществом аналитической аутентификации является то, что пароли не передаются через сеть в открытом виде, как в базовой аутентификации.
Ниже приведен порядок работы аналитической аутентификации.
Дополнительная аналитическая аутентификация работает точно так же, как и обычная, только с одним важным отличием: пароли хранятся на контроллере домена в виде хэша MD5, а не в открытом виде. Это предотвращает возможность выяснения паролей злоумышленником. Дополнительная аналитическая аутентификация поддерживается протоколом HTTP 1.1, поэтому она работает с любым браузером, совместимым с этим протоколом. Дополнительная аналитическая аутентификация обеспечивает больший уровень безопасности по сравнению аналитической .
Для работы дополнительной аналитической аутентификации требуется следующее.
Примечание. Если на контроллере домена или сервере IIS не установлена операционная система WS03, то IIS автоматически переключится на использование обычной аналитической аутентификации.
Дополнительная аналитическая аутентификация включается в метабазе. Ее
можно применить на любом уровне в W3SVC. W3SVC – это имя, присвоенное
службе Web Server (Веб-сервер) в метабазе. Данный параметр метабазы
является наследуемым всеми дочерними уровнями. Параметром метабазы для
дополнительной аналитической аутентификации является UseDigestSSP.
Выполните следующие действия.
MetaBase.xml в Notepad (Блокнот) (изменение файла будет
происходить прямо в процессе работы).Ниже показано, как осуществляется дополнительная аналитическая аутентификация между клиентом и сервером.
Интегрированная аутентификация Windows является наиболее безопасным
методом аутентификации, однако она доступна только в Internet Explorer.
Этот тип аутентификации раньше был известен как аутентификация
Интегрированная аутентификация Windows поддерживает как протокол
Kerberos v5, так и протокол
Microsoft
В древнегреческой мифологии Керберос – это сказочная трехглавая собака, охранявшая подземный мир от людей. В настоящее время термином Kerberos называется протокол безопасной аутентификации для доступа к ресурсам. Kerberos основывается на аутентификации с секретным ключом, при которой клиент и сервер используют один и тот же ключ для шифрования и расшифровки. Клиент доказывает знание ключа посредством шифрования сообщения, а сервер доказывает знание ключа посредством расшифровки этого сообщения. Затем сервер берет часть сообщения, шифрует ее и отправляет клиенту. При сохранении целостности сообщения результат аутентификации будет положительным.
Работа Kerberos основывается на центральном сервере, называемом Key
Distribution Center (
Ниже показан процесс получения клиентом начального билета TGT.
Теперь у клиента есть TGT, и он может использовать его для получения билетов на доступ к ресурсам. Вот как это происходит.
Теперь у клиента есть билет, с помощью которого он получает доступ к ресурсам на сервере.
Это очень сложный процесс, но он обеспечивает подлинность каждого лица,
устанавливающего соединение. Очевидно, что
IIS 6 может использовать паспорт Microsoft .NET
Система .NET
Паспорт обеспечивает удобную систему аутентификации для всех
пользователей, вовлеченных в работу с интернетом, поскольку
предоставляет простую процедуру входа на любой веб-сайт, аутентификация
на котором осуществляется при помощи .NET
Недостаток системы .NET
Перед использованием службы .NET
Процесс регистрации (шаг 1) является достаточно трудоемким. Потребуется
выполнение мастера .NET
| Элемент | Описание |
|---|---|
| Основная контактная информация | Имя, телефон, адрес, электронная почта и т.д. |
| Имя сайта | Обязательный: имя, используемое для идентификации сайта в портале |
| Тип услуги .NET |
Обязательный: выбор одного из пунктов – Kids |
| Название веб-сайта | Обязательный: название веб-сайта. |
| Имя домена | Обязательный: имя домена сайта (в имени не следует указывать поддомены). |
| Обратный URL по умолчанию | Обязательный: адрес URL, на который будут перенаправляться посетители с
сервера |
| Номер телефона поддержки клиентов | Номер телефона , предназначенный для помощи и поддержки клиентов. |
| Адрес электронной почты поддержки клиентов | Адрес электронной почты, предназначенный для помощи и поддержки клиентов. |
| URL поддержки клиентов | URL, предназначенный для помощи и поддержки клиентов. |
| URL политики секретности | Обязательный: URL, где пользователи смогут ознакомиться с политикой секретности сайта. |
| URL тематики | URL файла тематики, содержащего тематические переменные JavaScript. |
| URL тематической каскадной таблицы стилей | URL файла каскадной таблицы стилей ( .css ), который будет использовать
службой .NET |
| URL тематического рисунка | Обязательный: URL логотипа сайта, размер которого равен 468x60 пикселям. |
| URL тематического рисунка 2 | Обязательный: URL логотипа сайта, размер которого равен 2x80 пикселей, а формат файла – .gif. |
| HREF тематического рисунка | Ссылка на изображение логотипа. |
| Текст тематических инструкций | Обязательный: инструкции, отображаемые вверху диалогового окна .NET |
| URL возврата после регистрации | URL файла, к которому пользователи будут перенаправляться по умолчанию после входа в систему. |
| URL условий использования | URL, перейдя по которому, можно ознакомиться с условиями работы. |
| URL изменения | URL страницы, предназначенной для изменения пользовательских данных на сайте. |
| Отключение уведомления об авторских правах | Опция, позволяющая отключить ссылку Microsoft на авторские права, имеющуюся на каждом из модулей .NET |
| Отключение текста поддержки | Опция, позволяющая отключить ссылку на файл справки Microsoft, имеющуюся в каждом модуле .NET |
| Отключение услуг зарегистрированным пользователям | Опция, позволяющая отключить ссылку Microsoft Member Services, имеющуюся в каждом модуле .NET |
| Отключение политики секретности | Опция, позволяющая отключить ссылку на файл политики секретности, имеющуюся в каждом модуле .NET |
| Отключение условия использования | Опция, позволяющая отключить ссылку Microsoft на условия работы, имеющуюся в каждом модуле .NET |
| URL истечения срока действия URL | Обязательный: URL файла, удаляющего элементы cookie, связанные с .NET
|
| URL выхода из системы | URL файла, отправляемого системой паспортов потребителям при отказе от
регистрации в службе .NET |
Если веб-сайт или виртуальный каталог настроен на аутентификацию
пользователей посредством системы .NET
Для реализации на сайте IIS аутентификации .NET
(рис 7.2) Запрос аутентификационных данных .NET Passport с настройками по умолчаниюЕсли служба .NET
При использовании нескольких методов аутентификации, IIS и браузер клиента предпочитают одни схемы аутентификации другим. Применение схем аутентификации осуществляется в следующем порядке.
При включенной анонимной аутентификации она всегда выполняется в первую очередь. При ее отключении используется один из методов аутентифицируемого доступа.
Выполняется интегрированная аутентификация Windows, если она включена и совместима с браузером.
При недоступной интегрированной аутентификации применяется аналитическая или дополнительная аналитическая аутентификация, если она включена и поддерживается.
Наконец, если не удалось применить ни один из указанных выше методов аутентификации, используется базовая аутентификация.
Обратите внимание, что в данном списке отсутствует аутентификация .NET
Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.