Como publicar um servidor SVN seguro (Apache + SSL) por trás de um firewall ISA

1

Acabei de configurar um servidor SVN interno em uma caixa do Windows 2008 usando:
SVN 1.6.2
Apache 2.2.11
mod_ssl 2.2.11
OpenSSL 0.9.8j
DAV 2
mod_auth_sspi 1.0.4

O certificado de domínio foi criado por uma CA interna (uma caixa do Win 2003), importada para o IIS (apenas porque era a maneira mais fácil de solicitar um certificado), exportada como um arquivo pfx e posteriormente quebrada nos arquivos crt e key que são usados pelo Apache + OpenSSL.

Agora eu gostaria de expor meu servidor à Internet. Para fazer isso eu tenho que publicar o servidor web Apache no nosso ISA Server. Estou tendo dificuldades em encontrar as configurações de segurança corretas no servidor ISA. Existe um caminho a seguir para publicar um servidor web Apache seguro (independentemente do fato de que ele está atuando como um front-end para o SVN) em um servidor ISA?

    
por Alessandro Dantas 26.06.2009 / 20:36

1 resposta

1

Isso pode ser feito com o assistente "Publicar sites da Web". Se o site externo for link , o ISA precisará ter um certificado instalado para o link ; isso está configurado o ouvinte. (Para facilidade de uso, tenho um certificado curinga para https: //*.mycompany.com e um lisetener chamado "generic https listener", portanto não preciso de um listener separado para cada site)

Se os clientes externos usarem https para entrar em contato com o ISA, é melhor se o ISA usar https (e o mesmo nome de domínio) para entrar em contato com o servidor da web - isso elimina problemas nos quais um servidor da web retorna um link interno ( link ) que retorna ao cliente em vez de ser reescrito pelo ISA. O certificado SSL no servidor da Web deve ser confiável para o servidor ISA, seja porque é de um servidor raiz de confiança (por exemplo, um certificado pago adequado para certificado) ou você configurou seu próprio sistema de emissão de certificados.

A delegação de autenticação deve ser definida como "sem delegação, mas o cliente pode autenticar diretamente", caso contrário, o ISA tentará assumir a autenticação do usuário.

    
por 03.09.2009 / 03:37