我有一个基于windows IIS的网站,并使用密码保护网站并禁用该网站的匿名登录,唯一的方法是禁用IIS中的匿名登录,并使用windows登录帐户作为网站登录帐户。
但是,这将导致安全泄漏,因为没有https连接,因此windows登录密码在网络上以“明文”的形式传输。如果有人捕获密码,他/她可以使用它登录服务器。所以我们能在这种情况下使用HTTPS吗?
或者,如果我们可以使用https,还有另一个问题,就是我们不希望网站用户使用相同的windows帐户登录服务器。我们只希望用户访问网站,而不是窗口服务器。我们可以禁用这个特定的windows帐户用户登录窗口,同时允许该用户访问受密码保护的网站吗?
发布于 2012-04-14 13:03:41
在执行任何类型的基于web的身份验证时,您总是希望通过加密的通道执行该操作。所以,是的。拿到证书然后打开它。你不应该有任何问题。
当使用机器帐户时,禁止访问服务器本身是绝对可行的,但有时会根据具体的用例而变得棘手。首先,确保用户帐户既不在管理员中,也不在远程用户组中。这将防止终端服务连接。
您还希望禁止他们在本地登录。不幸的是,我没有必要的Windows专业知识来解释。
作为另一个步骤,我还将确保您的防火墙规则具有适当的限制性。如果用户不能访问端口3389,那么即使他们有一个帐户,他们也不能远程桌面。
https://security.stackexchange.com/questions/13754
复制相似问题