£¨½ÓÉÏÆª£©ÔÚÏßµõÏú·þÎñÊÇWindows Server 2008ÖÐÒýÈëµÄÒ»¸öÐÂ×é¼þ¡£ÊÇOCSP ÐÒéµÄMicrosoft ²¿Ê𡣸ù¦ÄܼÓÉÏеÄOCSP Ó¦´ð·þÎñ£¬ÊÇÒ»¸ö´óµÄÌá¸ßÓë»ùÓÚCRLµÄµõÏúÏà±È¡£¿Í»§¶ËµÄOCSP ¿Í»§¶ËÒѾ±»ÖØÐÂÉè¼Æ¼Ü¹¹£¬¼ÓÉÏOCSPÏìÓ¦³ÌÐò¡£´ËÍ⣬OCSP·½·¨ÒѾ±»¼¯³Éµ½KerberosºÍSSLÖС£
¡¡¡¡ÐµÄOCSPÏìÓ¦³ÌÐòÒÔÀ©Õ¹ÐÔΪĿµÄ¶øÉè¼ÆµÄ£¬Äܹ»±»²¿ÊðÖ¤Êé·þÎñÆ÷»òÍêÈ«·ÖÀëµÄ¼ÆËã»úÉÏ¡£¸Ã·þÎñÒ²Äܹ»±»Ó¦Óõ½¶à¸öȺ¼¯¼ÆËã»ú¡£¸Ã·þÎñÆ÷¶ËµÄ×é¼þ×ã¹»Áé»îÄܹ»´Ó¶à¸öÔ´ÖлñÈ¡µõÏúÐÅÏ¢¡£¸ÃÏìÓ¦³ÌÐòÖ§³Ö»º´æNONCEºÍNo-NONCEÇëÇó¡£
¡¡¡¡ÅäÖÃOCSPºÍʹÓõõÏúµÄÑÝʾ
¡¡¡¡²¿ÊðÔÚÏßÏìÓ¦³ÌÐò°üº¬Èý¸ö²½Ö裺°²×°ÔÚÏßÏìÓ¦³ÌÐò·þÎñ£¬×¼±¸»·¾³ºÍÅäÖÃÔÚÏßÏìÓ¦³ÌÐò¡£²¿ÊðÔÚÏßÏìÓ¦³ÌÐòÓ¦¸ÃÔÚ²¿ÊðCAÖ®ºó£¬ÔÚ²¿ÊðÖÕ¶ËʵÌåÖ¤Êé֮ǰ¡£ÎÒÃǰ²×°OCSPÔÚµÚÒ»¸öÑÝʾµÄ¼ÆËã»úÉÏ£¬Òò´ËÎÒÃǽ«¼ì²é²¿Êð¹ý³ÌµÄÊ£ÓಽÖè¡£×÷Ϊ°²×°¹ý³ÌµÄÒ»²¿·Ö£¬Ò»¸öÃû³ÆÎªOCSP µÄÐéÄâĿ¼ÔÚIISÖб»´´½¨£¬ÓÃ×÷Web ProxyµÄISAPIÀ©Õ¹±»×¢²á¡£ÄúÄܹ»ÊÖ¶¯×¢²á»ò²»×¢²áWeb Proxy¡£ÒòΪWeb Proxy ×¢²á·¢ÉúÔÚOCSP°²×°µÄʱºò£¬ÎÒÃÇÄܹ»Ê¹ÓÃÏÂÃæµÄÃüÁîÀ´²»×¢²áËü£¬Èçͼ29Ëùʾ¡£

¡¡¡¡Certutil -vocsproot delete
¡¡¡¡ÎÒÃÇÄܹ»Ê¹ÓÃCertutil -vocsprootÃüÁîÀ´×¢²áËü¡£Èçͼ30Ëùʾ¡£

¡¡¡¡CA±ØÐëÅäÖÃΪ°üº¬ÏìÓ¦³ÌÐòµÄURL×÷Ϊ°ä·¢Ö¤ÊéµÄȨÍþÐÅÏ¢·ÃÎÊ£¨AIA£©À©Õ¹µÄÒ»²¿·Ö¡£¸ÃURL±»OCSP¿Í»§¶ËÓÃÀ´ÑéÖ¤Ö¤ÊéµÄ״̬¡£Èçͼ31Ëùʾ¡£

¡¡¡¡ÎÒÃǽ«Ñ¡ÔñAIAÀ©Õ¹È»ºóÔö¼ÓÒ»¸öÓû§Äܹ»´ÓÄÇÀï»ñµÃ¸ÃCAµÄÖ¤ÊéµÄλÖá£Èçͼ32Ëùʾ¡£

¡¡¡¡¸ÃλÖÿÉÒÔÊÇÈκÎÓÐЧµÄURL»ò·¾¶¡£ËüÄܹ»ÊÇÒ»¸öHTTP¡¢LDAP¡¢ÎļþµØÖ·¡¢UNC»ò±¾µØÂ·¾¶¡£ÎÒÃǽ«ÊäÈëÔÚÏßÏìÓ¦³ÌÐòµÄÍêÕûURL¡£Èçͼ33Ëùʾ¡£µ±°²×°ÔÚÏßÏìÓ¦³ÌÐòµÄʱºò£¬IISÖÐʹÓõÄȱʡÐéÄâĿ¼ÊÇOCSP¡£ÎÒÃǽ«ÔÚÔÚÏßÖ¤Êé״̬ÐÒ飨OCSP£©À©Õ¹Öаüº¬Õâ¸öλÖá£ÎªÁËÈøøü¸ÄÉúЧ»î¶¯Ä¿Â¼Ö¤Êé·þÎñ±ØÐë±»ÖØÐÂÆô¶¯¡£Èçͼ34Ëùʾ¡£ÔÚÏßÏìÓ¦³ÌÐòÄܹ»Ê¹Óð䷢µÄCAÃÜÔ¿»òίÅɵÄÇ©ÃûÃÜÔ¿À´Ç©ÃûOCSPµÄÏìÓ¦¡£Î¯ÅɵÄÇ©ÃûÖ¤ÊéÊÇ£º¶ÌÆÚµÄ£¬½¨ÒéµÄÓÐЧÆÚΪÁ½¸öÐÇÆÚ¡£Ëü°üº¬ÁËId-pkix-ocsp-nocheckÀ©Õ¹£¬Ã»ÓÐCRL·Ö·¢µã»òAIAÀ©Õ¹£¬²¢ÇÒ°üº¬id-kp-OCSPSigningÀ©Õ¹ÃÜԿʹÓã¨EKU£©¡£ÔÚ Windows Server 2003 ºÍWindows Server 2008ÖУ¬ÅäÖÃOCSPÇ©ÃûÄ£°åÊDz»Í¬µÄ¡£ÔÚWindows Server 2008ÖУ¬ÒýÈëÁ˰汾ºÅΪ3µÄÄ£°å¡£ÐµÄÄ£°å°æ±¾ÔÊÐí¸ß¼¶¼ÓÃÜÖ§³Ö£¬³ýÁËÆäËûµÄÔöÇ¿ÒÔÍ⡣ͬÑùÔÚWindows Server 2008ÖУ¬Ò»¸öеÄÖ¤ÊéÄ£°åÒ²±»Ìí¼Óµ½»î¶¯Ä¿Â¼ÖпÉÓõÄÄ£°åÖС£¸ÃÄ£°åÃû³ÆÎªOCSP Response Signing£¬ËüÔ¤ÅäÖÃÓбØÐëµÄÀ©Õ¹ºÍÇ°ÃæÁгöµÄÊôÐÔ£¬ËüµÄ°æ±¾ºÅΪ3¡£¶ÔÄ£°å»òCAÀ´Ëµ£¬²»ÐèÒª×öÈκÎÐ޸ġ£


¡¡¡¡Ö¤ÊéÄ£°åµÄÒ»¸öȱµãÊDz»ÄÜÔö¼Ó×Ô¶¨ÒåµÄÀ©Õ¹¡£ÔÚWindows Server 2003Öд´½¨ºÍÅäÖÃOCSPÇ©ÃûÄ£°åʱ»á´øÀ´Ò»¸öÎÊÌ⣬ÒÔ¼°Ìí¼Óid-pkix-ocsp-nocheckÀ©Õ¹µÄÄÜÁ¦¡£´´½¨Õâ¸öÖØ¸´µÄÄ£°å½«´´½¨Ò»¸ö°æ±¾ºÅΪ2µÄÄ£°å£¬ËüÄܹ»±»Windows Server 2003 CA °ä·¢£¬²¢ÇÒËü½«ÈÔ°üº¬id-pkix-ocsp-nocheckÀ©Õ¹¡£½ÓÏÂÀ´£¬ÓбØÒªÅäÖÃCAÀ´ÔÊÐí×Ô¶¨ÒåÀ©Õ¹±»°üº¬ÔÚÖ¤ÊéÇëÇóÖС£
¡¡¡¡ÔÚÎÒÃÇÐÞ¸ÄCA×¢²áÐÅÏ¢ºó£¬ÎÒÃÇÐèÒªÖØÆôCA·þÎñ¡£ÖØÆôÍê³Éºó£¬ÏÖÔÚCAÒѾ¿ÉÒÔ°ä·¢OCSPÇ©ÃûÖ¤ÊéÁË¡£Èçͼ35Ëùʾ¡£

¡¡¡¡ÈçÆäËûÄ£°å£¬Read¡¢Enroll¡¢AuthEnroll¡¢ WriteºÍ Full ControlµÄ×¢²áȨÏÞ±ØÐë±»ÅäÖá£
¡¡¡¡ÎÒÃǽ«Ìí¼ÓSEA-DC-01 ¼ÆËã»ú¶ÔÏó¡£
¡¡¡¡ÎªÁËÔÊÐíÔÚÏßÏìÓ¦³ÌÐò¼ÆËã»ú×¢²áOCSP Ó¦´ðÇ©ÃûÖ¤Ê飬ѡÖзÃÎÊ¿ØÖÆÌõÄ¿ÖеÄRead ºÍ EnrollÑ¡Ïî¡£Èçͼ36Ëùʾ¡£¶ÔÓÚÔö¼ÓµÄ°²È«£¬ÔÚÏßÏìÓ¦³ÌÐò·þÎñÔËÐÐÔÚNetwork ServiceÏ¡£ÕâÒâζ×ÅÔÚȱʡÇé¿öÏ£¬Ëü²»ÄÜ·ÃÎÊ»úÆ÷µÄ˽ÓÐÃÜÔ¿£¬ÐèҪͨ¹ýÐ޸IJÅÔÊÐíÔÚÏßÏìÓ¦³ÌÐò·ÃÎÊ˽ÓÐÃÜÔ¿¡£°üº¬ÔÚ°æ±¾ºÅΪ3µÄÄ£°åÖеÄÒ»¸öй¦ÄÜ£¬ÔÊÐí×¢²á¿Í»§¶ËÅäÖûúÆ÷ÃÜÔ¿µÄȨÏÞ×÷Ϊע²á¹ý³ÌµÄÒ»²¿·Ö£¬À´ÔÊÐíÔËÐÐΪNetwork ServiceµÄ·þÎñµÄ·ÃÎÊ¡£Èçͼ37Ëùʾ¡£¸Ã¹¦ÄÜÖ»ÄÜÔÚWindows Vista ºÍ Windows Server 2008ÖÐʹÓᣰ汾ºÅΪ3µÄÄ£°å°üº¬Ò»¸öÐÂÌØÐÔËüÔÊÐí×¢²á¿Í»§¶Ë×Ô¶¯ÐÞ¸Ä˽ÓÐÃÜԿȨÏÞÀ´ÔÊÐíNETWORK SERVICE·ÃÎÊ¡£Ò»µ©Ä£°å±»ÕýÈ·ÅäÖã¬ÐèÒªÅäÖÃCAÀ´°ä·¢¸ÃÄ£°å¡£


¡¡¡¡ÎÒÃǽ«ÔÚÕâ¸öCAÉÏÆôÓÃOCSP Response Signing Ä£°å¡£Èçͼ38Ëùʾ¡£

¡¡¡¡ÔÚÏßÏìÓ¦³ÌÐò¹ÜÀí¹¤¾ß±»Éè¼ÆÎª¾ßÓкܸߵÄÒ×ʹÓÃÐÔ¡£²»¹ÜÔÚÏßÏìÓ¦³ÌÐòÊDz¿ÊðÔÚµ¥¸ö»úÆ÷¡¢Èº¼¯»¹ÊǶà¸öȺ¼¯ÖУ¬¹ÜÀí¹¤¾ßΪÔÚÏßÏìÓ¦³ÌÐò²¿ÊðÌṩÁ˵¥µã¼àÊÓºÍÅäÖá£ÔÚȱʡÇé¿öϹÜÀí¹¤¾ß±»°²×°ÔÚËùÓа汾µÄWindows Server 2008ÉÏ£¬ËüΪ¹ÜÀíÔÚÏßÏìÓ¦³ÌÐòÌṩËùÓбØÐëµÄ¹¦ÄÜ¡£
¡¡¡¡ÔÚÏßÏìÓ¦³ÌÐòÖ÷Ò³½ÚµãÌṩÁ˹ØÓÚÔÚÏßÏìÓ¦³ÌÐòÅäÖÃ״̬µÄ×î¸ß¼¶±ðµÄÐÅÏ¢£¬²¢ÔÊÐíÅäÖÃËùÓеÄÏìÓ¦³ÌÐòµÄÊôÐÔ¡£
¡¡¡¡µõÏúÅäÖýڵãÊÓͼÔÊÐíÔö¼Ó¡¢Ð޸ĺÍɾ³ýµõÏúÅäÖá£
¡¡¡¡ÕóÁÐÅäÖýڵãÊÓͼÔÊÐíÔö¼Ó¡¢¼àÊÓºÍÕï¶ÏÔÚÏßÏìÓ¦³ÌÐòÕóÁгÉÔ±¡£
¡¡¡¡ÔÚÏßÏìÓ¦³ÌÐòÌṩһÌ׿ÉÅäÖõÄÊôÐÔ£¬ËüÃÇÊÇËùÓеÄÔÚÏßÏìÓ¦³ÌÐòºÍÓ¦Óõ½ÔÚÏßÏìÓ¦³ÌÐòµÄ·þÎñ²Ù×÷¡£
¡¡¡¡ÔÚÏßÏìÓ¦³ÌÐòWeb Proxy»º´æ×÷ΪIIS¼ÓÔØµÄISAPIÀ©Õ¹±»²¿Êð¡£ÏÂÃæµÄÅäÖÃÉèÖñ»ÆôÓãºWeb Proxy threads¡£¸ÃÉèÖÃÖ¸¶¨ÔÚÏßÏìÓ¦³ÌÐòISAPIÀ©Õ¹Îª´¦ÀíÇëÇ󽫷ÖÅäµÄÏ̵߳ÄÊýÁ¿¡£Èçͼ39Ëùʾ¡£

¡¡¡¡»º´æÌõÄ¿±»ÔÊÐí¡£¸Ã»º´æ×÷ΪÏìÓ¦³ÌÐòµÄISAPIÀ©Õ¹µÄÒ»²¿·Ö²¿Êð£¬ËüÖ»ÊÇÄÚ´æÖеĻº´æ¡£ÍƼöµÄ»º´æ´óС½éÓÚ1,000 ºÍ 10,000 ¡£×îСµÄ»º´æÌõÄ¿ÔÊÐíÊÇ5¡£¶ÔÓÚÈκÎСÓÚ5µÄÊý×Ö£¬ÔÚÏßÏìÓ¦³ÌÐò½«°ÑËü¿´×÷ĬÈϵÄ5¡£Ð¡µÄ»º´æÖµ½«ÒýÆð¸ü¶àµÄ»º´æ¹ÊÕÏ£¬²¢½«µ¼ÖÂÏìÓ¦³ÌÐòµÄ²éÕÒºÍÇ©Ãû²Ù×÷µÄ¸ß¸ºÔØ£»´óµÄ»º´æÖµ½«Ó°ÏìÔÚÏßÏìÓ¦³ÌÐòµÄÄÚ´æÊ¹Óá£Èç¹ûCAÖ¤Êé±»ÓÃÀ´Ç©ÃûÏìÓ¦£¬ÄÚ´æÖлº´æÌõÄ¿µÄ´óС´óÔ¼ÊÇ200×Ö½Ú£»Èç¹ûίÅɵÄÇ©ÃûÕßÖ¤Êé±»ÓÃÓÚÇ©ÃûÏìÓ¦£¬ÄÚ´æÖлº´æÌõÄ¿µÄ´óС´óÔ¼ÊÇ2K×Ö½Ú¡£
¡¡¡¡ÎªÁË×ñÊØÍ¨Óñê×¼À´¼Óǿ֤Êé°ä·¢ÏµÍ³µÄ°²È«ÐÔ£¬Í¬Ê±Ìṩһ¸ö°²È«µÄƽ̨£¬Ä³Ð©Ìض¨µÄʱ¼äºÍÅäÖÃÉèÖñ»¼Ç¼µ½Windows °²È«Ê¼þÈÕÖ¾ÖС£ÔÚÏßÏìÓ¦³ÌÐòÔÊÐíÅäÖÃÏÂÃæµÄÉó¼ÆÊ¼þ£¬Èçͼ40Ëùʾ¡£

¡¡¡¡" Æô¶¯/Í£Ö¹ÔÚÏßÏìÓ¦³ÌÐò·þÎñ¡£Ã¿´ÎÆô¶¯/Í£Ö¹ocspsvc.exe·þÎñµÄʼþ½«±»¼Ç¼¡£
¡¡¡¡" ¶ÔÔÚÏßÏìÓ¦³ÌÐòÅäÖõĸü¸Ä¡£ËùÓÐÔÚÏßÏìÓ¦³ÌÐòÅäÖõĸü¸Ä£¬°üÀ¨Éó¼ÆÉèÖøü¸Ä£¬½«±»¼Ç¼ÔÚ°²È«ÈÕÖ¾ÖС£
¡¡¡¡" ¶ÔÔÚÏßÏìÓ¦³ÌÐò°²È«ÉèÖõĸü¸Ä¡£¶ÔÔÚÏßÏìÓ¦³ÌÐò·þÎñÇëÇóºÍ¹ÜÀí½Ó¿ÚACLµÄËùÓиü¸Ä½«±»¼Ç¼ÔÚ°²È«ÈÕÖ¾ÖС£
¡¡¡¡" Ìá½»¸øÔÚÏßÏìÓ¦³ÌÐòµÄÇëÇó¡£ËùÓб»ÔÚÏßÏìÓ¦³ÌÐò·þÎñ´¦ÀíµÄÇëÇ󽫱»¼Ç¼ÔÚ°²È«ÈÕÖ¾ÖС£¸ÃÑ¡ÏîÔÚ·þÎñÉÏ´´½¨ÁËÒ»¸ö¸ß¸ºÔØ£¬Ó¦¸ÃÕë¶Ô¾ßÌåµÄ»·¾³×ö³öÆÀ¹À¡£Ö»ÓÐÄÇЩҪÇóÔÚÏßÏìÓ¦³ÌÐòÇ©Ãû²Ù×÷µÄÇëÇó½«Éú³ÉºÍÉó¼ÆÊ¼þ£»¶ÔÓÚÇ°Ãæ»º´æÏìÓ¦µÄÇëÇ󽫲»»á±»¼Ç¼¡£
¡¡¡¡ÔÚÏßÏìÓ¦³ÌÐòµÄ°²È«ÉèÖðüÀ¨Á½¸öеķÃÎÊ¿ØÖÆÊµÀý£¬ËüÃÇÄܹ»±»ÉèÖÃÔÊÐí»ò¾Ü¾øÓû§ºÍ·þÎñ·ÃÎÊÇëÇóºÍ¹ÜÀí½Ó¿Ú¡¢´úÀíÇëÇó¡£Èçͼ41Ëùʾ¡£ÔÚÏßÏìÓ¦³ÌÐò±©Â¶Ò»¸öÇëÇó½Ó¿Ú£¬ËüÔÊÐíÔÚÏßÏìÓ¦³ÌÐòWeb Proxy×é¼þÌá½»Ö¤Êé״̬ÇëÇó¸øÔÚÏßÏìÓ¦³ÌÐò·þÎñ¡£¸Ã½Ó¿Ú²»»á±»Öն˿ͻ§¶ËʹÓá£

¡¡¡¡¹ÜÀíOCSPÏìÓ¦³ÌÐò¡£ÔÚÏßÏìÓ¦³ÌÐò±©Â¶Ò»¸ö¹ÜÀí½Ó¿Ú£¬ËüÌṩÁËÖ´ÐйÜÀíÈÎÎñµÄÄÜÁ¦£¬Ïó´´½¨ºÍ¹ÜÀíµõÏúÅäÖã¬ÒÔ¼°ÐÞ¸ÄÏìÓ¦³ÌÐòµÄÈ«¾ÖÉèÖᣵõÏú¿ÉÒÔͨ¹ýÁ½ÖÖ·½·¨À´Íê³É£¬ÒªÃ´ÊÖ¶¯Í¨¹ýMMCҪôͨ¹ýOCSPÏìÓ¦³ÌÐò·þÎñ¡£
¡¡¡¡ÎÒÃǽ«´ÓCA MMC ÖеõÏúÒ»ÕÅÖ¤Êé¡£ÔÚCAÊ÷ÏÂÓÐÒ»¸öÒѾ°ä·¢Ö¤ÊéµÄÎļþ¼Ð¡£Ç°ÃæÎÒÃǰ䷢µÄÖ¤ÊéÏÔʾÔÚ¸ÃÎļþ¼Ð¡£ÎÒÃÇÏÖÔÚÄܹ»ÊÖ¶¯µõÏú¸ÃÖ¤Êé¡£Õâ½«Ç¿ÖÆÎÒÃÇÖØÐÂ×¢²á¸ÃÖ¤Êé¡£
¡¡¡¡ÔÚµõÏúµÄʱºòÎÒÃǽ«±»Ñ¯ÎʵõÏúµÄÔÒò¡£ÔÚ¸ÃÑÝʾÖУ¬ÎÒÃǽ«³ÖÓиÃÖ¤ÊéÒò´ËÎÒÃÇ¿ÉÒÔ³·»ØµõÏú¡£Èçͼ42Ëùʾ¡£Èç¹ûÒ»ÕÅÖ¤ÊéʹÓÃÆäËûµÄÔÒò¶ø·ÇHold±»µõÏúµÄ»°£¬ÄÇô¸ÃÖ¤ÊéµÄµõÏú²»Äܱ»³·»Ø¡£

¡¡¡¡¸ÃÖ¤ÊéÒѾ±»Òƶ¯µ½µõÏúÖ¤ÊéÎļþ¼ÐÖС£´ÓµõÏúÖ¤ÊéÎļþ¼Ð£¬ÎÒÃÇÄܹ»³·»Ø¸ÃÖ¤ÊéµÄµõÏú¡£Èçͼ43Ëùʾ¡£ÔÚÖ¤Êé±»µõÏúµÄÆÚ¼ä£¬¿Í»§¶Ë²»ÄܼÓÃÜ»ò½âÃÜ·¢Ë͸øºÍÀ´×ÔËüµÄÐÅÏ¢¡£ÎÒÃÇÈÔ¿ÉÒԲ鿴֤ÊéµÄÐÅÏ¢£¬Èç¹ûÐèÒªµÄ»°¡£ÎÒÃǽ«³·»Ø¸ÃÖ¤ÊéµÄµõÏú£¬½«Ëü·µ»Øµ½Ò»¸ö»î¶¯µÄ״̬¡£

| ×ÔÓÉ¹ã¸æÇø |
| ¡¡ |