Bạn có thể đặt máy chủ này sử dụng và xuất trình chứng chỉ SSL được xác minh bên ngoài (đã mua, đã mua) của mình, do đó (hướng dẫn có thể cũng hoạt động cho Windows 8 & 8.1, có thể hoặc không hoạt động cho Windows 7) (các phần của điều này dựa trên Microsoft KB 2001849 ):
Trước tiên, bạn cần phải mua chứng chỉ ssl đã được xác minh chính hãng.
Nếu bạn có chứng chỉ này trong tệp định dạng pkcs12 (ví dụ: phần mở rộng pfx), bạn có thể xem dấu vân tay SHA1 bằng Linux hoặc Cygwin do đó (bạn sẽ cần nó bên dưới):
openssl pkcs12 -in mysite.pfx -nodes|openssl x509 -noout -fingerprint
Ngoài ra, nếu bạn có các tệp chứng chỉ riêng trong máy chủ Linux của bạn tại / etc / ssl (/etc/ssl/certs/mysite.crt, /etc/ssl/mysite.ca-bundle và /etc/ssl/private/mysite.key ) bạn có thể tạo tệp pfx và lấy dấu vân tay SHA1, do đó:
Tạo tệp pfx cho chứng chỉ của bạn, nếu bạn chưa có (tại đây: mysite.pfx) - đặt mật khẩu tốt khi được yêu cầu:
sudo openssl pkcs12 -export -out mysite.pfx -inkey /etc/ssl/private/mysite.pem -in /etc/ssl/certs/mysite.crt -certfile /etc/ssl/mysite.ca-bundle
Di chuyển hoặc sao chép tệp pfx này theo yêu cầu để máy chủ Windows của bạn có thể truy cập được.
- Xem dấu vân tay SHA1 của khóa (bạn sẽ cần điều này bên dưới):
openssl x509 -in /etc/ssl/certs/mysite.crt -noout -fingerprint
Nhập tệp định dạng pkcs12 (ví dụ: pfx) vào kho chứng chỉ cá nhân của máy chủ Windows:
- Bắt đầu> Chạy> mmc
- Tệp> Thêm Xóa Snap-in> Chứng nhận> Thêm> Tài khoản máy tính> Máy tính cục bộ> OK
- Trong cửa sổ bên trái, nhấp chuột phải vào Chứng chỉ (Máy tính cục bộ) Cá nhân, chọn Tất cả tác vụ / Nhập khẩu
- Xác định vị trí tệp pfx và nhập nó, tôi đề nghị rằng vì lý do bảo mật, bạn không thể xuất nó.
- Mở rộng Chứng chỉ cá nhân / Chứng chỉ của bạn, bây giờ bạn sẽ thấy 3 chứng chỉ, một trong số đó là chứng chỉ trang web của bạn (ví dụ: mysite.com). Nhấp chuột phải vào chứng chỉ trang web này và nhấp chuột phải, chọn Tất cả tác vụ / Quản lý khóa riêng
- Thêm người dùng 'DỊCH VỤ MẠNG' chỉ với quyền Đọc (không phải Kiểm soát hoàn toàn), sau đó Áp dụng
- Đóng mmc
Sử dụng regedit để thêm Giá trị nhị phân mới gọi là SSLCertertSHA1Hash tại HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
. Giá trị nó cần là dấu vân tay SHA1 của chứng chỉ thu được ở trên: nhấp chuột phải vào giá trị mới, chọn Sửa đổi và sau đó nhập mã hex liên tục (không có dấu hai chấm hoặc dấu cách hoặc dấu phẩy, chữ cái không phân biệt chữ hoa chữ thường) - có 20 cặp hex trong tất cả (40 ký tự).
Bạn có thể cần khởi động lại máy chủ hoặc khởi động lại Remote Desktop Services (từ Services.msc) trước khi nó hoạt động.
Bây giờ, sau khi thực hiện kết nối máy tính từ xa với máy chủ này bằng tên trang web chính xác (ví dụ: mysite.com), bạn sẽ thấy một ổ khóa bị khóa ở phía bên trái của thanh kết nối trên cùng: nhấp vào đây cho thấy danh tính của điều khiển từ xa máy tính đã được xác minh. Một cổng được mở từ internet thông qua máy chủ này sẽ vượt qua kiểm tra tên máy chủ PCI-DSS 3.1.