一、服務(wù)器遠(yuǎn)程桌面設(shè)置:
默認(rèn)情況下遠(yuǎn)程桌面功能是不支持SSL加密認(rèn)證的,即使我們申請并安裝了證書。
第一步:通過任務(wù)欄的“開始->程序->管理工具->終端服務(wù)配置”來啟動tscc終端服務(wù)配置窗口。(如圖1)
![]() |
圖1 點(diǎn)擊看大圖 |
![]() |
圖2 點(diǎn)擊看大圖 |
![]() |
圖3 點(diǎn)擊看大圖 |
![]() |
圖4 |
二、客戶端安裝認(rèn)證證書:
既然服務(wù)器上使用了證書進(jìn)行SSL加密認(rèn)證,那么還需要在客戶機(jī)上安裝這些認(rèn)證。如果不安裝的話遠(yuǎn)程桌面訪問將無法進(jìn)行。有兩種方法獲得證書,我們將一一介紹。
1 從TS服務(wù)器上導(dǎo)出證書:
第一步:通過任務(wù)欄的“開始->運(yùn)行”,輸入mmc來啟動MMC管理單元。(如圖5)
![]() |
圖5 |
第二步:打開MMC管理單元后我們需要加載證書服務(wù),方法是通過控制臺菜單中的“文件->添加/刪除管理單元”。(如圖6)
![]() |
圖6 點(diǎn)擊看大圖 |
第三步:從“可用的獨(dú)立管理單元”中找到證書管理單元,然后點(diǎn)“添加”按鈕加載該管理單元。(如圖7)
![]() |
圖7 點(diǎn)擊看大圖 |
第四步:在證書管理單元中選擇“計(jì)算機(jī)帳戶”后點(diǎn)“下一步”。(如圖8)
![]() |
圖8 點(diǎn)擊看大圖 |
首先要將服務(wù)器升級到最新版本windows2003,然后還需要通過windows update或網(wǎng)站將service packet 1補(bǔ)丁包安裝。因?yàn)橹挥邪惭b了SP1的Windows2003才具備通過SSL加密的遠(yuǎn)程桌面功能。以下所有操作都是對服務(wù)器而言的,只有服務(wù)器經(jīng)過設(shè)置容許支持SSL加密認(rèn)證,客戶端才可以通過遠(yuǎn)程桌面訪問程序正常連接。
1.安裝證書服務(wù):
第一步:默認(rèn)情況下windows2003沒有安裝證書服務(wù),我們通過控制面板的添加/刪除windows組件來安裝“證書服務(wù)”。(如圖8)
![]() |
圖8 點(diǎn)擊看大圖 |
第二步:在CA證書類型中選擇“獨(dú)立根CA”,然后點(diǎn)“下一步”繼續(xù)。(如圖9)
![]() |
圖9 點(diǎn)擊看大圖 |
第三步:在CA識別信息窗口中為安裝的CA起一個公用名稱——softer,可分辨名稱后綴處空白不填寫,有效期限保持默認(rèn)5年即可。(如圖10)
![]() |
圖10 點(diǎn)擊看大圖 |
第四步:在證書數(shù)據(jù)庫設(shè)置窗口我們保持默認(rèn)即可,因?yàn)橹挥斜WC默認(rèn)目錄(windows\system32\certlog)系統(tǒng)才會根據(jù)證書類型自動分類和調(diào)用。點(diǎn)“下一步”后繼續(xù)。(如圖11)
![]() |
圖11 點(diǎn)擊看大圖 |
第五步:配置好安裝證書所需要的參數(shù)后系統(tǒng)就開始安裝該組件,當(dāng)然在安裝過程中會提示要求插入WINDOWS2003系統(tǒng)光盤。(如圖12)
![]() |
圖12 點(diǎn)擊看大圖 |
第六步:插入光盤找到系統(tǒng)文件后繼續(xù)安裝,在安裝服務(wù)的最后系統(tǒng)會提示“要容許證書服務(wù)需要啟用IIS的ASP功能”,我們選擇“是”來啟用ASP。(如圖13)
![]() |
圖13 點(diǎn)擊看大圖 |
第七步:完成CA證書服務(wù)的windows組件安裝工作。(如圖14)
![]() |
圖14 點(diǎn)擊看大圖 |
默認(rèn)情況下證書類型不是我們本次操作所需要的,所以還需要對其進(jìn)行修改設(shè)置。
第一步:通過任務(wù)欄的“開始->程序->管理工具->證書頒發(fā)機(jī)構(gòu)”來打開證書設(shè)置窗口。(如圖15)
![]() |
圖15 點(diǎn)擊看大圖 |
第二步:如果證書頒發(fā)機(jī)構(gòu)中沒有顯示出任何計(jì)算機(jī)則我們需要通過“文件”菜單中的設(shè)置來加載本地計(jì)算機(jī)的證書服務(wù)。(如圖16)
![]() |
圖16 點(diǎn)擊看大圖 |
第三步:在計(jì)算機(jī)softer上點(diǎn)鼠標(biāo)右鍵選擇“屬性”,然后點(diǎn)“策略模快”標(biāo)簽,在策略模快標(biāo)簽下還有一個“屬性”按鈕。(如圖17)
![]() |
圖17 |
第四步:點(diǎn)屬性按鈕后在設(shè)置請求處理窗口中將默認(rèn)的設(shè)置修改為“如果可以的話,按照證書模板中的設(shè)置。否則,將自動頒發(fā)證書”。(如圖18)
![]() |
圖18 |
IIS啟動后我們就可以通過網(wǎng)頁來申請證書了。
第一步:打開IE瀏覽器,在地址欄處輸入http://ip/certsrv/。例如服務(wù)器地址為10.91.30.45,則輸入http://10.91.30.45/certsrv,如果IIS工作正常,證書服務(wù)安裝正確的話會出現(xiàn)microsoft證書服務(wù)界面。(如圖19)
![]() |
圖19 點(diǎn)擊看大圖 |
第三步:在申請證書界面選擇“高級證書申請”。(如圖20)
![]() |
圖20 點(diǎn)擊看大圖 |
![]() |
圖21 點(diǎn)擊看大圖 |
提示:如果高級證書姓名填寫的是其他信息,那么在配置SSL加密認(rèn)證時會出現(xiàn)配置信息與服務(wù)器名不符合的錯誤。所以務(wù)必填寫服務(wù)器的IP地址。
第六步:電子郵件和公司,部門,地區(qū)等信息隨意填寫。
第七步:需要的證書類型選擇“服務(wù)器身份驗(yàn)證證書”。
第八步:密鑰選項(xiàng)設(shè)置為“創(chuàng)建新密鑰集”。
第九步:密鑰用戶設(shè)置為“交換”。
第十步:將最下方的“標(biāo)記密鑰為可導(dǎo)出”與“將證書保存在本地計(jì)算機(jī)存儲”前打?qū)?。至此高級證書申請參數(shù)填寫完畢。(如圖22)
![]() |
圖22 點(diǎn)擊看大圖 |
第十一步:點(diǎn)提交申請后會出現(xiàn)“潛在的腳本沖突”提示,我們不用理會直接選擇“是”即可。(如圖23)
![]() |
圖23 |
第十二步:提交申請完畢會出現(xiàn)證書掛起的提示,系統(tǒng)會提示你的申請信息已經(jīng)掛起,等待管理員頒發(fā),并還會顯示出申請ID的序號。(如圖24)
![]() |
圖24 點(diǎn)擊看大圖 |
下面為大家介紹如何頒發(fā)剛剛申請的證書。
第一步:通過任務(wù)欄的“開始->程序->管理工具->證書頒發(fā)機(jī)構(gòu)”來打開證書設(shè)置窗口。
第二步:在本地計(jì)算機(jī)softer下的“掛起的申請”處會看到有一個申請,ID號為2,這個就是剛才的申請。
第三步:在該申請上點(diǎn)鼠標(biāo)右鍵選擇“所有任務(wù)->頒發(fā)”,頒發(fā)后我們申請的證書就可以使用了。(如圖25)
![]() |
圖25 點(diǎn)擊看大圖 |
5.安裝證書:
證書已經(jīng)通過服務(wù)器的審批,下面就要在服務(wù)器上安裝我們申請的證書。只有擁有了證書才能讓我們遠(yuǎn)程訪問中傳輸?shù)臄?shù)據(jù)更加安全。
第一步:打開IE瀏覽器,在地址欄處輸入http://ip/certsrv/。例如服務(wù)器地址為10.91.30.45,則輸入http://10.91.30.45/certsrv,如果IIS工作正常,證書服務(wù)安裝正確的話會出現(xiàn)microsoft證書服務(wù)界面。
第二步:選擇“查看掛起的證書申請狀態(tài)”,在這里會看到我們原來提交的那個“服務(wù)器身份驗(yàn)證證書”的蹤影。(如圖26)
![]() |
圖26 點(diǎn)擊看大圖 |
![]() |
圖27 點(diǎn)擊看大圖 |
![]() |
圖28 點(diǎn)擊看大圖 |
![]() |
29 點(diǎn)擊看大圖 |