首 页   格尔OA   人才招聘   网站地图   English  
格尔软件 走近格尔 新闻中心 产品信息 服务中心 联系我们
 
 
SSL
 
签名验证服务器
 
网盾桌面安全套件
 
工具下载
 
服务热线:021-62327008
 
      SSL常见问题

问:

调试SSL的通用步骤是什么?

 

答:

1.查看SSL认证服务的日志信息;
2.检查客户端与SSL网关网络是否相通。
3.判断是客户端问题还是服务端问题,请使用多个客户端进行尝试。

问:

使用SSL 网关后,有的浏览器能够访问,有的浏览器不能访问,如何解决?

 

答:

1.通过IE浏览器https访问过程中,并未弹出个人证书的选择框,而直接出现“该页无法显示”的情况,这种情况一般是由于客户端与SSL网关网络不通造成。若网络通畅,请通过SSL网关的日志确诊问题。若仍无法确定原因,请参考“2.4问:无法与SSL网关建立安全连接的情况下,无法通过服务日志获取错误原因怎么办?”。

2.在通过IE浏览器https访问过程中,弹出选择个人证书的选择框,若用户提交了个人证书,浏览器出现“该页无法显示”的情况;这错误可以通过SSL网关的日志进行判断,一般是由于用户提交了无效的(SSL网关不认可的)个人证书造成:不是SSL网关认可的CA签发的证书、不具有“数据签名”的密钥用法、个人证书存放设备存在问题等。

3.如果个人证书合法,仍然出现该错误,则有可能由于SSL网关强制使用128位加密导致,而当前本身浏览器并没有128位的加密强度。解决方法一是在SSL服务的运行参数配置中(如图表 9)将加密强度的设置由High改为All;二是让用户升级浏览器(请从http://www.microsoft.com/china 网站下载IE128位加密包,然后安装即可),使其能够支持高强度的加密,这样安全性更高。

问:

无法与SSL网关建立安全连接的情况下,无法通过服务日志获取错误原因怎么办?

 

答:

这个是用户常见的问题,请用户按照以下几个流程检查问题:

1. SSL服务是否处于运行状态;

2. 确认浏览器输入的访问地址是否正确:https://SSL服务IP:SSL服务端口号

3. 网络问题检查:客户端与SSL网关网络是否相通。客户端ping SSL网关IP,若ping不通,则①与本机同一网段的客户端能否ping通否?若通,则本机网络存在问题;若不通,则转②②若本机与SSL网关不在同一网段,则可能由于SSL网关的默认路由器设置不正确造成,请检查,而且设置正确后,务必关闭SSL网关电源,然后重启。若设置正确并重启SSL网关后,仍然不通,请检查与SSL网关在同一网络的机器是否能够ping通SSL网关,若通,则本机到SSL网关之间的路由或防火墙存在问题;若不通,则转③。③请检查SSL网关的eth0网口IP地址是否正确,若正确,则网卡或网线存在问题。

4. 网络问题检查:客户端是否与SSL网关的服务端口相通和ping一样,在dos界面框中输入“telnet SSL服务IP SSL服务端口号(例如 telnet 192.168.1.6 443),若未出现任何提示,dos界面框中没有任何内容,则说明客户端与SSL网关的服务端口相通;若出现提示“正在连接到192.168.1.6...无法打开到主机的连接在端口 443 : 连接失败”,则在SSL网关处于同一网段的机器上,执行“telnet SSL服务IP SSL服务端口号”,确认是否相通,若相通,则说明客户端与SSL网关之间的防火墙阻断了两者的连接,需要防火墙开放SSL服务端口号,供外界网络访问。若不通则SSL网关不处于服务状态,请用户一方面再次确认一下SSL网关中的SSL服务是否运行状态,另一方面可与格尔软件公司联系。

5. 确认SSL网关中配置的站点证书的证书属性中是否具备“Digital Signature”和“Key Agreement”这样的密钥用法属性。若没有这两种密钥用法中任何一种,请赶快与CA提供商联系。(注:一般CA提供商不会出现此问题)。检查站点证书属性的方法是,在WINDOWS平台上,将站点证书扩展名更改为cer,然后鼠标双击打开证书属性浏览框。
 
首 页 走近格尔 新闻中心 产品信息 服务中心 联系我们 格尔OA 人才招聘 网站地图
CopyRight © 1998-2005 上海格尔软件股份有限公司 All Rights Reserved