IIS en SSL website

Pagina: 1
Acties:

  • DukeMan
  • Registratie: Mei 2000
  • Niet online
Ik heb een vraagje waarbij ik niet zeker weet of hij hier op de juiste plek staat.

Ik ben momenteel een site (webwinkel) aan het maken met een http en een https gedeelte. Voor het https gedeelte heb ik een SSL certificaat.

Enkele pagina’s mogen alleen via SSL bereikbaar zijn (de bestelprocedure en inlogprocedure), de rest mag via http.

Nu twijfel ik aan de manier hoe ik dit ga aanpakken. Ik heb 3 mogelijkheden: (De server is Windows 2003 met IIS 6 en script-taal is VBScript in ASP)

- 1 website met 1 domein (shop.domein.nl) met daarop het SSL certficaat waarbij is aangegeven dat het niet verplicht is een pagina via SSL te bekijken. Vervolgens binnen de ASP pagina een check of pagina getoond moet worden in SSL, zoja checken of dit het geval is (Via ServerVariables) en eventueel de gebruiker laten doorsturen naar dezelfde pagina maar dan met https in de URL ipv HTTP

- 2 websites in IIS met 2 domeinen (shop.domein.nl en shops.domein.nl (SSL)) en vervolgens op 1 website SSL (shops.domein.nl) aanzetten en alleen die pagina’s erachter plaatsen die via SSL bekeken moeten worden. De rest van de pagina’s hangen achter de shop.domein.nl. Zo weet je zeker dat de gebruiker de pagina alleen via SSL kan bekijken.

- 2 websites in IIS (met één domein: shop.domein.nl) en vervolgens op 1 website SSL aanzetten en alleen die pagina’s erachter plaatsen die via SSL bekeken moeten worden. De rest van de pagina’s hangen achter de andere website. Zou weet je ook zeker dat de gebruiker de pagina alleen via SSL kan bekijken, maar heb je maar een domein voor de gebruiker. Dit kan misschien als lastig gezien worden, aangezien ze dan misschien vergeten https te typen.

Momenteel bouw ik de site via de 2e methode (2 domeinen en websites). Maar ik vraag me of ik dit de manier is die gebruikelijk is.

Graag zou ik willen weten of welke manier jullie dit zouden aanpakken of op welke manier jullie dit ooit gedaan hebben.

Verwijderd

Wat ik zelf heb gedaan hier is het volgende:

Ik heb IIS ingesteld zonder SSL required. Vervolgens heb ik een specifieke map zo ingesteld dat SSL-128 vereist is. Als iemand dus de standaard pagina laad, dan wordt deze automatisch geredirect naar mijn SSL pagina's. Maar dat is mijn geval.

Ik heb overigens zelf een CA server opgezet en eigen certificaten gemaakt. Werkt prima overigens.

  • DukeMan
  • Registratie: Mei 2000
  • Niet online
Zelf een CA server opzetten is niet echt gewenst. Dan krijg je een certificaat die niet in elke browser ondersteund wordt. Sterker nog: bijna geen browser (toch)?

Jij had je pagina's dus binnen 1 domein geplaatst?

Verwijderd

Ik heb de gehele map ingesteld dat een client certificate vereist is, wat ervoor zorgt dat niemand erop kan komen zonder client certificaat dat ik verstrekt heb. Dat bied ook gelijk de mogelijkheden om die persoon zo te blokken.

Maar ik mag aannemen dat dat niet gewenst is met een webwinkel ;)

In principe kan je gewoon 1 domein gebruiken voor een certificaat (correct me if I'm wrong, ik ben niet alwetend :( ). Je moet dan wel goed de rechten instellen.

Dus, standaard instellingen van de website is no ssl required en één enkele map heb ik ingesteld dat ssl required is. Alles wat je in die map laadt vraagt om een secure verbinding. Waar je wel op moet letten is dat je links wel goed zijn. Voor de pagina's in de beveiligde map moet je dus wel https gebruiken. In mijn geval is dat niet zo'n probleem, maar je moet er wel op letten.

Ik gebruik zoiezo alleen maar relatieve links, alleen mijn redirect van http naar https bevat een absolute link.

  • Sircuri
  • Registratie: Oktober 2001
  • Niet online

Sircuri

Volledig Appelig

welke CA server gebruik je dan?

Signature van nature


Verwijderd

Ik gebruik gewoon de CA server van Windows 2000 Server.

  • DukeMan
  • Registratie: Mei 2000
  • Niet online
Verwijderd schreef op 30 maart 2004 @ 10:48:
Ik heb de gehele map ingesteld dat een client certificate vereist is, wat ervoor zorgt dat niemand erop kan komen zonder client certificaat dat ik verstrekt heb. Dat bied ook gelijk de mogelijkheden om die persoon zo te blokken.

Maar ik mag aannemen dat dat niet gewenst is met een webwinkel ;)

In principe kan je gewoon 1 domein gebruiken voor een certificaat (correct me if I'm wrong, ik ben niet alwetend :( ). Je moet dan wel goed de rechten instellen.

Dus, standaard instellingen van de website is no ssl required en één enkele map heb ik ingesteld dat ssl required is. Alles wat je in die map laadt vraagt om een secure verbinding. Waar je wel op moet letten is dat je links wel goed zijn. Voor de pagina's in de beveiligde map moet je dus wel https gebruiken. In mijn geval is dat niet zo'n probleem, maar je moet er wel op letten.

Ik gebruik zoiezo alleen maar relatieve links, alleen mijn redirect van http naar https bevat een absolute link.
Ik denk dat ik het inderdaad op deze manier ga doen... Dat is denk ik het makkelijkst en er is maar 1 (sub)domein voor nodig.

Bedankt!
Pagina: 1