一、 实验需求:
用ISA2006服务器发布内网SSL网站,外网客户端必须用https访问到内部网站。
二、 网络实验环境及拓扑图
1、内网服务器一台,IP地址如图所示,提供WEB、DNS、CA服务,域名:zl.com
2、ISA2006服务器一台,双网卡,IP地址如图所示,,为内网上Internet提供NAT服务,并且发布一台SSL网站。
3、外网客户端一台,IP地址如图所示,测试WEB访问
ISA2006发布内部SSL网站_第1张图片
ISA2006发布内部SSL网站_第2张图片
三、 详细步骤
1、内网服务器安装IIS、DNS、CA服务。
DNS服务器配置如下:
ISA2006发布内部SSL网站_第3张图片
IIS配置如下:
ISA2006发布内部SSL网站_第4张图片
ISA2006发布内部SSL网站_第5张图片
CA服务器配置:
ISA2006发布内部SSL网站_第6张图片
ISA2006发布内部SSL网站_第7张图片
2、 CA 服务器为 WEB 服务器申请一个证书
ISA2006发布内部SSL网站_第8张图片
ISA2006发布内部SSL网站_第9张图片
ISA2006发布内部SSL网站_第10张图片
注意:在申请证书时,证书公用名称至关重要,它一定要和外网用户访问网站时所使用的域名一样。
ISA2006发布内部SSL网站_第11张图片
备注:一定选上“标记密钥为可导出”和“将证书保存在本地计算机……
ISA2006发布内部SSL网站_第12张图片ISA2006发布内部SSL网站_第13张图片
颁发证书 :
ISA2006发布内部SSL网站_第14张图片
ISA2006发布内部SSL网站_第15张图片
3、 WEB 服务器中安装证书,让 WEB 服务器和 ISA 服务器信任 CA ,下载 CA 证书链,将证书链文件导入到 Web 服务器“受信任的根证书颁发机构”。
ISA2006发布内部SSL网站_第16张图片
ISA2006发布内部SSL网站_第17张图片 ISA2006发布内部SSL网站_第18张图片
ISA2006发布内部SSL网站_第19张图片
ISA2006发布内部SSL网站_第20张图片
下载 CA 服务器证书链,并安装在受信任的根证书颁发机构, CA WEB 同一台服务器就不用做这一步了。
clip_p_w_picpath042
4、 WEB 服务器的 MMC 控制台,将网站证书导出来,连私钥一起导出来,再导入到 ISA 服务器中。
在WEB服务器导出证书
clip_p_w_picpath044
在ISA服务器导入证书
ISA2006发布内部SSL网站_第21张图片
在ISA服务器导入成功
clip_p_w_picpath048
在ISA服务器下载证书链,并且安装
ISA2006发布内部SSL网站_第22张图片
安装证书链,到受信认的根颁发机构
ISA2006发布内部SSL网站_第23张图片
安装成功:
ISA2006发布内部SSL网站_第24张图片
5、 ISA 服务器上,发布内部 SSL 网站
新建一个发布网站规则
ISA2006发布内部SSL网站_第25张图片
ISA2006发布内部SSL网站_第26张图片
ISA2006发布内部SSL网站_第27张图片
ISA2006发布内部SSL网站_第28张图片
确保ISA服务器能把 www.zl.com解析成WEB服务器内网地址.
ISA2006发布内部SSL网站_第29张图片
ISA2006发布内部SSL网站_第30张图片
ISA2006发布内部SSL网站_第31张图片 ISA2006发布内部SSL网站_第32张图片
ISA2006发布内部SSL网站_第33张图片 ISA2006发布内部SSL网站_第34张图片
ISA2006发布内部SSL网站_第35张图片
选择前面安装的WEB服务器的证书
ISA2006发布内部SSL网站_第36张图片
ISA2006发布内部SSL网站_第37张图片
ISA2006发布内部SSL网站_第38张图片
ISA2006发布内部SSL网站_第39张图片
ISA2006发布内部SSL网站_第40张图片
ISA2006发布内部SSL网站_第41张图片
ISA2006发布内部SSL网站_第42张图片
ISA2006发布内部SSL网站_第43张图片 ISA2006发布内部SSL网站_第44张图片
6、 WAN PC 测试网站发布是否成功
修改WAN PC计算机的hosts文件。
clip_p_w_picpath096
clip_p_w_picpath098
这是因为 IE 不信任 CA 服务器
ISA2006发布内部SSL网站_第45张图片
ISA2006发布内部SSL网站_第46张图片
在客户端下载CA服务器证书链,并安装到受信任的颁发机构。
ISA2006发布内部SSL网站_第47张图片