Kuvatud on postitused sildiga IIS 6. Kuva kõik postitused
Kuvatud on postitused sildiga IIS 6. Kuva kõik postitused

esmaspäev, 20. aprill 2015

ID-kaardi tarkvara alates versionist 3.10.2 ning IIS6 ja IIS7

Sellise asja peale juhtusin, kus peale ID-kaardi baastarakvara uuendamist alates versioonist 3.10.2 ei hakanud enam tööle ID-kaardiga autentimine, ehk

 HttpClientCertificate sert = Request.ClientCertificate;
 if (!sert.IsPresent)
 {

sai lati vastuseks, et sertifikaati pole, ehk PIN1 ei küsitud

Asja saab taas töökorda Windows'i serveri registris asukohas HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL võtme SendTrustedIssuerList väärtusega 0 (tüüp REG_DWORD) lisamisega

reede, 27. juuli 2012

IIS veebiserveri SK sertifikaadid ID-kaardiga autentimiseks

Selleks, et ASP.NET Request.ClientCertificate peale hakkaks IIS7 veebirakenduses koos SK poolt antud veebiserveri sertifikaadiga küsima ka Eesti ID-kaardi PIN koodi ei piisa ainult sellest, kui oled Sertifitseerimiskeskuse veebiserveri sertifikaadid paigaldanud nii nagu nõutud vaid tuleb ka Intermediate Certification Authorities lisada  ESTEID-SK 2011 ja EE Certification Centre Root CA sertifikaat

Kogu vajalik sertifikaatide majandus IIS7/IIS6 peal on siis järgmine:

Ava serveri käsurealt mmc Microsoft Management Console ja menüüs File -> Add/remove Snap-In lisa Certificates (Local Computer)

Trusted Root Certification Authorities:
(SK repo kodulehelt http://www.sk.ee/repositoorium/sk-sertifikaadid/ sertifikaadid Juur-SK ja EE Certification Centre Root CA )



Intermediate Certification Authorities:
(SK repo kodulehelt http://www.sk.ee/repositoorium/sk-sertifikaadid/ sertifikaadid ESTEID-SK 2011 ja KLASS3-SK 2010 )
IIS-is tuleb ASPX lehe Features View peal ära määrata SSL seadetes kas aktsepteerida või nõuda kliendi sertifikaati ja veebilehe code-behind võiks välja näha selliselt:



if (!Page.IsPostBack)
{
    HttpClientCertificate sert = Request.ClientCertificate; //küsib kliendi sertifikaati(PIN koodi aken tuleb ette)
    if (sert.IsPresent) //kas sai sertifikaadi kätte
    {
        if (System.DateTime.Now < sert.ValidUntil) //kas kliendi sertifikaat on kehtiv
        {   //tee nüüd midagi kättesaadud infoga sertifikaadilt


NB! Kui tekib probleem "vanade" uuendamata sertifikaatidega ID-kaartide kasutamisel, ehk peale PIN koodi sisestamist ilmub näiteks Firefoxil veateade



The page requires a valid SSL client certificate

Your client certificate is untrusted or invalid. A Secure Sockets Layer (SSL)client certificate is used for identifying you as a valid user of the resource.
HTTP Error 403.16 - Forbidden: Client certificate is ill-formed or is not trusted by the Web server.
Internet Information Services (IIS)


Siis tuleb Intermediate Certificates Authorities laadida ka ESTEID-SK 2007.













teisipäev, 18. mai 2010

ConnectionString seadete ülevõtmine virtuaalkataloogide puhul

On veebirakendus ja IIS-i peale teed samale rakendusele juurde VirtualDirectory kuhu paned samast rakendusest teise koopia käima kui Virtuaalrakenduse (Virtual Application). Vaja aga, et VirtualDirectorys olev rakendus võtaks teise andmebaasi külge. Kui seda teha "location" parameetriga


  260     <location path="DEMO">       


  261         <connectionStrings>


  263 <add name="TkConnectionString" connectionString="Data Source=SQLSERVER;Min Pool Size=2;Initial Catalog=DEMO-BAAS;Application Name=DEMORAKENDUS;User ID=DEMO_KASUTAJA;Password=seeseGane234ja2342keeRuline" providerName="System.Data.SqlClient"/>


  269         </connectionStrings>




Kõik nagu õige aga VirtualDirectoryst asja käima tõmmates pistab kisama, et va
"TkConnectionString" on juba olemas. Kuna see ConnectionStringide osa on
tõepoolest varem kirja pandud. Lahendus asjale see, et algne ConnectionString osa
tuleb mappida


   29 <location inheritInChildApplications="false">




vahele näiteks niimoodi


   29     <location inheritInChildApplications="false">


   30     <connectionStrings>


   31         <add name="TkConnectionString" connectionString="Data Source=SQLSERVER;Min Pool Size=2;Initial Catalog=BAASE;Application Name=OIGERAKENDUS;User ID=ORIGINAAL;Password=ikka97raSke76ja3536keerUline" providerName="System.Data.SqlClient"/>


   32     </connectionStrings>


   33     </location>




Nüüd nii, et VirtualDirectory-s olevasse rakendusse pöördumisel võtab teise andmebaasi ühenduse külge, ehk selle mis

  261 <location path="DEMO">



osa sees kirjas on. VirtualDirectorys olevas web.config failis jätad ConnectionStrings osa üldse ära.

reede, 29. jaanuar 2010

UrlScan ja IIS6 Enable default content page

Üks asi juhtub, kui kasutad ISAPI filtrit UrlScan "valge nimekirja" režiimis ning kui annad seadistustes ette nimekirja lubatud faili laienditest mida IIS töödelda võib. ASP.NET rakenduse puhul näiteks:

[AllowExtensions]
.png
.jpg
.gif
.aspx


siis tekib robleem juhul, kui sul on IIS-i alt konfigureeritud
Web Site properties -> Documents ja seal märgitud
märkeruut Enable default content page ja vaikimisi leheks naiteks logiSisse.aspx

Kui nüüd sirviku URL peale lihtsalt www.minusait.ee kirjutada siis veebileht enam ei avane ja UrlScani logist on näha veateadet

GET / Rejected extension+not+allowed file+extension . -

Põhjus selles, et UrlScan astub ennem vahele, otsib faili laiendit . mis aga pole lubatud.
Lahenduseks ka lihtsalt . tuleb [AllowExtensions] nimekrijas lubada

[AllowExtensions]
. ; kirjuta siia lihtsalt punkt ja tühik
.png
.jpg
.gif
.aspx


ja veebileht avaneb nüüd ka sirvikul ainult www.minusait.ee sisestades Enable default content page logiSisse.aspx lehega

kolmapäev, 27. jaanuar 2010

UrlScan [AllowExtensions] ja CSS erinevate sirvikute korral

Kui võtta UrlScani nimeline ISAPI veebifilter IIS6-e peale kasutusele ja määrata seadistuses, et töötame "Valge nimekirjaga" UseAllowExtensions=1 , ehk lubame ainult teatud laienditega faile alla tirida

[AllowExtensions]
.gif
.aspx
.css

siis CSS failidega selline asi, et nende töötlemine sõltub sirvikust ja sellest, kas tegu on serveri või sirviku poolse kaskkaalaadistikuga (CSS).

Flock 2.5.2, Firefox 3.6 ja Opera 10.10 lasevad asja serveri poolel ära teha

ehk võib .css välja kommenteerida lubatavatest laienditest

[AllowExtensions]
.gif
.aspx
;.css

IE8 ja Safari 4.0.4 aga panevad pildi sirvikus endas kokku, ehk .css peab lubatavas laiendite nimekirjas olema.

Kui .txt laiend ära keelata siis tünga saavad ka need, kes robots.txt faili himustavad.

kolmapäev, 13. mai 2009

IIS6 ReturnUrl, automaatne edasisuunamine tuvastamiseks

Veebirakendusel on mitu sisselogimislehekülge näiteks

loginTen.aspx
loginEmp.aspx

ja tahad nagu saada logida saidile veebilehelt XXXXX\loginTen.aspx
aga brauser pöörab URL-i hoopis XXXX\loginEmp.aspx?ReturnUrl=%2floginTen.aspx

See juhtub siis, kui rakenduse Web.Config seadistada nii, et kõik audentimata kasutajad on keelatud, sel juhul IIS suuneb edasi"forms loginUrl" toodud lehe peale

<authentication mode="Forms">
<forms loginUrl="~/loginEmp.aspx" timeout="60" />
</authentication>
<authorization>
<deny users="?" />
</authorization>

asi läheb tagasi korda kui lubada rakendust joosta kõikide kontode all
<authorization>
<allow users="*"/>
<deny users="?" />
</authorization>
Blogged with the Flock Browser