发布安全Web服务
对于发布安全Web服务,有两种发布模式:隧道和桥接
由于SSL加密了HTTP应用层信息,一般的防火墙是不能对这些数据包执行状态检查的
当采用桥接模式发布时,ISA防火墙会对SSL连接进行状态检查,并阻止攻击者在SSL通道中隐藏恶意行为
当客户向安全Web站点发起通信时,ISA防火墙接受客户发送的SSL加密数据包,对它进行解密后检查其中是否存在攻击代码,然后将其重新加密,再将重新加密的数据包转发到发布的内部网络中的安全Web服务器上
而在隧道模式下,当外部的客户访问发布的安全Web服务器时,ISA防火墙不检查SSL连接的内容,也不会对这些内容应用状态检查或过滤
对于桥接的发布模式,又分为三种桥接模式:加密到客户端的连接
选择此模式时,ISA防火墙与客户端建立安全的HTTPS连接(默认端口TCP443),但将请求作为标准HTTP转发到发布的Web服务器(默认端口TCP80);加密到Web服务器的连接
选择此模式时,ISA防火墙与客户端建立标准的HTTP连接(默认端口TCP80),但将请求作为安全HTTPS转发到发布的安全Web服务器(默认端口TCP443);加密到客户端和Web服务器的连接
选择此模式时,ISA防火墙与客户端建立安全的HTTPS连接(默认端口TCP443),并将请求也作为安全HTTPS转发到发布的Web服务器(默认端口TCP443)
本文中的试验环境如下图所示,ISA2004防火墙为边缘防火墙,连接Internet和内部网络,并未加入域;内部网络的IP地址范围为10
0/24,部署了域contoso
com,Denver是域控制器,并且部署了DNS/证书权威/Web服务;Istanbul是位于Internet上的一台主机,用于测试
我将在此试验中,使用加密到客户端和Web服务器的连接的桥接模式来发布Denver上的安全Web站点