首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >将IIS用于HTTPS是否“安全”?

将IIS用于HTTPS是否“安全”?
EN

Server Fault用户
提问于 2014-03-19 09:02:36
回答 1查看 296关注 0票数 1

我试图在IIS (Windows 2008、R2和Windows 2012)中尽可能安全地设置HTTPS。为了减少诸如兽兽RC4的弱点等攻击,在可能的情况下尝试使用ECDHE,我发现:http://forums.iis.net/post/2056602.aspx

因此,我只是想知道,在企业系统中直接使用IIS是否安全?还是更好地使用其他东西作为SSL代理?

EN

回答 1

Server Fault用户

发布于 2014-05-30 04:57:31

是。它可以是安全的,尽管它只有在你的环境和政策允许的情况下才安全。

我看到IIS被用作大型企业部署的第一线,在这些部署中安全性是非常重要的,并且存在/正在对SSL进行定期审计。它不需要花费太多的精力来调除弱密码和执行其他缓和,但它确实需要修改默认的开箱即用设置。

然而,即使在这种情况下,后端IIS服务器也没有直接暴露,而是通过DMZ区域中的IIS代理(URL重写/ ARR)传递,该区域由2个防火墙和其他安全设备缓冲,然后到达后端服务器,对所允许的通信量有严重限制。代理很好。

也就是说,让代理处于与后端服务器不同的技术栈中是有意义的。您的环境越不均匀,单个漏洞就越不可能授予您对后端的完全访问权限。

票数 0
EN
页面原文内容由Server Fault提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://serverfault.com/questions/583056

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档