Sun Java System Web Server 7.0 Update 3 管理員指南

啟用 HTTP 偵聽程式的安全性


備註 –

只有存在可用的已安裝憑證時,才能啟用 HTTP 偵聽程式的安全性。


一旦擁有了憑證,您便可以將憑證與 HTTP 偵聽程式相關聯,從而確保伺服器的安全。

加密是變換資訊的程序,因此除了預定的收件者之外,這些資訊對任何人都是毫無意義的。解密是變換加密資訊的程序,使這些資訊再次變得有意義。Web 伺服器 支援 SSL 與 TLS 協定。

密碼是一種加密演算法 (一種數學函數),用於加密或解密。SSL 和 TLS 協定包含多個密碼組。有些密碼會比其他密碼更強、更安全。一般說來,密碼使用的位元越多,解密資料就越困難。

在任何雙向加密程序中,雙方必須使用相同的密碼。因為有許多密碼可用,所以您需要為伺服器啟用那些最常用的密碼。

在安全的連線期間,用戶端與伺服器同意使用雙方均具有最強加密進行通訊。您可以從 SSL2、 SSL3 和 TLS 通訊協定中選擇密碼。


備註 –

SSL 2.0 版以後的版本已經提升安全性與效能;除非您的用戶端無法使用 SSL 3,否則請勿使用 SSL 2。用戶端憑證不一定適用於 SSL 2 密碼。


僅加密程序本身不足以確保伺服器機密資訊的安全。金鑰必需與加密密碼一起使用,才能產生實際的加密結果或解密先前加密的資訊。加密程序使用兩個金鑰來達到此結果: 公開金鑰和私密金鑰。使用公開金鑰加密的資訊僅可透過相關聯的私密金鑰進行解密。公開金鑰做為憑證的一部分進行發佈;僅相關聯的私密金鑰需要安全保護。

Web 伺服器 支援安全通訊端層 (SSL) 與 傳輸層安全性 (TLS) 協定,以進行加密通訊。SSL 和 TLS 與應用程式無關,並且可以在其上放置更高層級的協定 (不需設定)。

SSL 和 TLS 通訊協定支援多種密碼,這些密碼用於伺服器和用戶端的相互認證、傳輸憑證和建立階段作業金鑰。根據所支援的通訊協定、公司對加密強度的策略、政府對加密軟體的出口限制等因素,用戶端和伺服器可能支援不同的密碼組或密碼集。除了其他功能之外,SSL 和 TLS 訊號交換協定會決定伺服器和用戶端如何協商使用哪種密碼組進行通訊。

按一 下 [配置] > [HTTP 偵聽程式] > [安全性] 標籤,來編輯 HTTP 偵聽程式安全性設定。下表列出此頁面中可配置的特性。

表 6–1 HTTP 偵聽程式安全性特性

特性

說明

名稱

HTTP 偵聽程式的名稱。 

Security

為選取的 HTTP 偵聽程式啟用/停用安全性。 

Certificate

從可用憑證中選取伺服器憑證。為執行此操作,您應該安裝 RSA 或 ECC 憑證。 

用戶端認證

指定用戶端認證為必要的還是可選的。選取 [False] 選項可停用用戶端認證。 

認證逾時

超過此逾時值後,用戶端認證訊號交換即告失敗。[0.001 – 3600]。預設值為 60 秒。

最大認證資料量

緩衝區可容納的最大認證資料量。[0–2147.0483647.0]。預設值為 104857.06。

SSL 版本 2/版本 3

啟用/停用 SSL 版本 2/SSL 版本 3。 

TLS

啟用/停用 TLS。依預設,已啟用偵測版本回復。這會對伺服器進行配置以偵測截取式版本回復攻擊的嘗試。與一些未正確實作 TLS 規格的用戶端進行互通時,可能需要停用此功能。

SSL3/SSL2/TLS 密碼

為保護 Web 伺服器的安全,您應該啟用 SSL。您可以啟用 SSL 2.0、SSL 3.0 和 TLS 加密通訊協定並選取多種密碼組。您可以在管理伺服器的 HTTP 偵聽程式上啟用 SSL 和 TLS。

預設設定允許大多數常用密碼。除非您有不想使用特定密碼組的必要理由,否則您應允許全部密碼組。