一、服務(wù)器遠程桌面設置:
默認情況下遠程桌面功能是不支持SSL加密認證的,即使我們申請并安裝了證書(shū)。
第一步:通過(guò)任務(wù)欄的“開(kāi)始->程序->管理工具->終端服務(wù)配置”來(lái)啟動(dòng)tscc終端服務(wù)配置窗口。(如圖1)
![]() |
| 圖1 點(diǎn)擊看大圖 |
![]() |
| 圖2 點(diǎn)擊看大圖 |
![]() |
| 圖3 點(diǎn)擊看大圖 |
![]() |
| 圖4 |
二、客戶(hù)端安裝認證證書(shū):
既然服務(wù)器上使用了證書(shū)進(jìn)行SSL加密認證,那么還需要在客戶(hù)機上安裝這些認證。如果不安裝的話(huà)遠程桌面訪(fǎng)問(wèn)將無(wú)法進(jìn)行。有兩種方法獲得證書(shū),我們將一一介紹。
1 從TS服務(wù)器上導出證書(shū):
第一步:通過(guò)任務(wù)欄的“開(kāi)始->運行”,輸入mmc來(lái)啟動(dòng)MMC管理單元。(如圖5)
![]() |
| 圖5 |
第二步:打開(kāi)MMC管理單元后我們需要加載證書(shū)服務(wù),方法是通過(guò)控制臺菜單中的“文件->添加/刪除管理單元”。(如圖6)
![]() |
| 圖6 點(diǎn)擊看大圖 |
第三步:從“可用的獨立管理單元”中找到證書(shū)管理單元,然后點(diǎn)“添加”按鈕加載該管理單元。(如圖7)
![]() |
| 圖7 點(diǎn)擊看大圖 |
第四步:在證書(shū)管理單元中選擇“計算機帳戶(hù)”后點(diǎn)“下一步”。(如圖8)
![]() |
| 圖8 點(diǎn)擊看大圖 |
首先要將服務(wù)器升級到最新版本windows2003,然后還需要通過(guò)windows update或網(wǎng)站將service packet 1補丁包安裝。因為只有安裝了SP1的Windows2003才具備通過(guò)SSL加密的遠程桌面功能。以下所有操作都是對服務(wù)器而言的,只有服務(wù)器經(jīng)過(guò)設置容許支持SSL加密認證,客戶(hù)端才可以通過(guò)遠程桌面訪(fǎng)問(wèn)程序正常連接。
1.安裝證書(shū)服務(wù):
第一步:默認情況下windows2003沒(méi)有安裝證書(shū)服務(wù),我們通過(guò)控制面板的添加/刪除windows組件來(lái)安裝“證書(shū)服務(wù)”。(如圖8)
![]() |
| 圖8 點(diǎn)擊看大圖 |
第二步:在CA證書(shū)類(lèi)型中選擇“獨立根CA”,然后點(diǎn)“下一步”繼續。(如圖9)
![]() |
| 圖9 點(diǎn)擊看大圖 |
第三步:在CA識別信息窗口中為安裝的CA起一個(gè)公用名稱(chēng)——softer,可分辨名稱(chēng)后綴處空白不填寫(xiě),有效期限保持默認5年即可。(如圖10)
![]() |
| 圖10 點(diǎn)擊看大圖 |
第四步:在證書(shū)數據庫設置窗口我們保持默認即可,因為只有保證默認目錄(windows\system32\certlog)系統才會(huì )根據證書(shū)類(lèi)型自動(dòng)分類(lèi)和調用。點(diǎn)“下一步”后繼續。(如圖11)
![]() |
| 圖11 點(diǎn)擊看大圖 |
第五步:配置好安裝證書(shū)所需要的參數后系統就開(kāi)始安裝該組件,當然在安裝過(guò)程中會(huì )提示要求插入WINDOWS2003系統光盤(pán)。(如圖12)
![]() |
| 圖12 點(diǎn)擊看大圖 |
第六步:插入光盤(pán)找到系統文件后繼續安裝,在安裝服務(wù)的最后系統會(huì )提示“要容許證書(shū)服務(wù)需要啟用IIS的ASP功能”,我們選擇“是”來(lái)啟用ASP。(如圖13)
![]() |
| 圖13 點(diǎn)擊看大圖 |
第七步:完成CA證書(shū)服務(wù)的windows組件安裝工作。(如圖14)
![]() |
| 圖14 點(diǎn)擊看大圖 |
默認情況下證書(shū)類(lèi)型不是我們本次操作所需要的,所以還需要對其進(jìn)行修改設置。
第一步:通過(guò)任務(wù)欄的“開(kāi)始->程序->管理工具->證書(shū)頒發(fā)機構”來(lái)打開(kāi)證書(shū)設置窗口。(如圖15)
![]() |
| 圖15 點(diǎn)擊看大圖 |
第二步:如果證書(shū)頒發(fā)機構中沒(méi)有顯示出任何計算機則我們需要通過(guò)“文件”菜單中的設置來(lái)加載本地計算機的證書(shū)服務(wù)。(如圖16)
![]() |
| 圖16 點(diǎn)擊看大圖 |
第三步:在計算機softer上點(diǎn)鼠標右鍵選擇“屬性”,然后點(diǎn)“策略???#8221;標簽,在策略??鞓撕炏逻€有一個(gè)“屬性”按鈕。(如圖17)
![]() |
| 圖17 |
第四步:點(diǎn)屬性按鈕后在設置請求處理窗口中將默認的設置修改為“如果可以的話(huà),按照證書(shū)模板中的設置。否則,將自動(dòng)頒發(fā)證書(shū)”。(如圖18)
![]() |
| 圖18 |
IIS啟動(dòng)后我們就可以通過(guò)網(wǎng)頁(yè)來(lái)申請證書(shū)了。
第一步:打開(kāi)IE瀏覽器,在地址欄處輸入http://ip/certsrv/。例如服務(wù)器地址為10.91.30.45,則輸入http://10.91.30.45/certsrv,如果IIS工作正常,證書(shū)服務(wù)安裝正確的話(huà)會(huì )出現microsoft證書(shū)服務(wù)界面。(如圖19)
![]() |
| 圖19 點(diǎn)擊看大圖 |
第三步:在申請證書(shū)界面選擇“高級證書(shū)申請”。(如圖20)
![]() |
| 圖20 點(diǎn)擊看大圖 |
![]() |
| 圖21 點(diǎn)擊看大圖 |
提示:如果高級證書(shū)姓名填寫(xiě)的是其他信息,那么在配置SSL加密認證時(shí)會(huì )出現配置信息與服務(wù)器名不符合的錯誤。所以務(wù)必填寫(xiě)服務(wù)器的IP地址。
第六步:電子郵件和公司,部門(mén),地區等信息隨意填寫(xiě)。
第七步:需要的證書(shū)類(lèi)型選擇“服務(wù)器身份驗證證書(shū)”。
第八步:密鑰選項設置為“創(chuàng )建新密鑰集”。
第九步:密鑰用戶(hù)設置為“交換”。
第十步:將最下方的“標記密鑰為可導出”與“將證書(shū)保存在本地計算機存儲”前打對勾。至此高級證書(shū)申請參數填寫(xiě)完畢。(如圖22)
![]() |
| 圖22 點(diǎn)擊看大圖 |
第十一步:點(diǎn)提交申請后會(huì )出現“潛在的腳本沖突”提示,我們不用理會(huì )直接選擇“是”即可。(如圖23)
![]() |
| 圖23 |
第十二步:提交申請完畢會(huì )出現證書(shū)掛起的提示,系統會(huì )提示你的申請信息已經(jīng)掛起,等待管理員頒發(fā),并還會(huì )顯示出申請ID的序號。(如圖24)
![]() |
| 圖24 點(diǎn)擊看大圖 |
下面為大家介紹如何頒發(fā)剛剛申請的證書(shū)。
第一步:通過(guò)任務(wù)欄的“開(kāi)始->程序->管理工具->證書(shū)頒發(fā)機構”來(lái)打開(kāi)證書(shū)設置窗口。
第二步:在本地計算機softer下的“掛起的申請”處會(huì )看到有一個(gè)申請,ID號為2,這個(gè)就是剛才的申請。
第三步:在該申請上點(diǎn)鼠標右鍵選擇“所有任務(wù)->頒發(fā)”,頒發(fā)后我們申請的證書(shū)就可以使用了。(如圖25)
![]() |
| 圖25 點(diǎn)擊看大圖 |
5.安裝證書(shū):
證書(shū)已經(jīng)通過(guò)服務(wù)器的審批,下面就要在服務(wù)器上安裝我們申請的證書(shū)。只有擁有了證書(shū)才能讓我們遠程訪(fǎng)問(wèn)中傳輸的數據更加安全。
第一步:打開(kāi)IE瀏覽器,在地址欄處輸入http://ip/certsrv/。例如服務(wù)器地址為10.91.30.45,則輸入http://10.91.30.45/certsrv,如果IIS工作正常,證書(shū)服務(wù)安裝正確的話(huà)會(huì )出現microsoft證書(shū)服務(wù)界面。
第二步:選擇“查看掛起的證書(shū)申請狀態(tài)”,在這里會(huì )看到我們原來(lái)提交的那個(gè)“服務(wù)器身份驗證證書(shū)”的蹤影。(如圖26)
![]() |
| 圖26 點(diǎn)擊看大圖 |
![]() |
| 圖27 點(diǎn)擊看大圖 |
![]() |
| 圖28 點(diǎn)擊看大圖 |
![]() |
| 29 點(diǎn)擊看大圖 |
聯(lián)系客服