我试图在IIS (Windows 2008、R2和Windows 2012)中尽可能安全地设置HTTPS。为了减少诸如兽兽和RC4的弱点等攻击,在可能的情况下尝试使用ECDHE,我发现:http://forums.iis.net/post/2056602.aspx
因此,我只是想知道,在企业系统中直接使用IIS是否安全?还是更好地使用其他东西作为SSL代理?
发布于 2014-05-30 04:57:31
是。它可以是安全的,尽管它只有在你的环境和政策允许的情况下才安全。
我看到IIS被用作大型企业部署的第一线,在这些部署中安全性是非常重要的,并且存在/正在对SSL进行定期审计。它不需要花费太多的精力来调除弱密码和执行其他缓和,但它确实需要修改默认的开箱即用设置。
然而,即使在这种情况下,后端IIS服务器也没有直接暴露,而是通过DMZ区域中的IIS代理(URL重写/ ARR)传递,该区域由2个防火墙和其他安全设备缓冲,然后到达后端服务器,对所允许的通信量有严重限制。代理很好。
也就是说,让代理处于与后端服务器不同的技术栈中是有意义的。您的环境越不均匀,单个漏洞就越不可能授予您对后端的完全访问权限。
https://serverfault.com/questions/583056
复制相似问题