我最近必須在網路內安裝我們的一台 Certification Authority server, 因為 SSL certificate 是 Exchange 2007 中, 欲設定 Outlook Anywhere 功能所必要的元件, 但是真的碰到很多疑問, 希望有先進可以解疑:
1. 下面四個不同的設定, 我到底該裝哪一個?
-Enterprise Root CA
-Enterprise Subordinate CA
-Stand-alone Root CA
-Stand-alone Subordinate CA
2. certificate 只會用在上述用途, 最多再多一個 (可能順便把 OWA 2003 也 secure 起來), 這個前提下, 所有 client 端的連線都是從防火牆外面進來的. 四方探訪後, 得到一個建議是:我必須裝兩台 CA, (1) Stand-alone Root CA on a non-domain member 和 (2) Enterprise Subordinate CA on a domain member (but not a DC).
這這這... 有絕對必要嗎? 我只在以上所述的設定需要用到 CA, 那另一台 CA 要拿來幹嘛?
3. 網路上有很多公司在販賣 SSL Certificate, 這是怎麼回事? 比如說 VeriSign 這家公司, 一份 SSL 一年期間要索價 USD $1500, 如果自己架設, 硬體加 server OS 的成本會有這麼高嗎?
* 上面的問題因為我的觀念薄弱, 可能會有不盡完善之處, 還請先進不吝指證.
因為對exchange不熟
至於第三點
這就牽扯到利益分配了
有點像保險...
不願意付錢給這些所謂的SSL Provider取得有效的certificate也無所謂
只要不要有金錢交易的資訊
自己發憑證都沒問題
甚至閣下可以去找https://www.openca.org/
這種加密服務就只不過像是買個連線"保險"
保證加密連線內容不會被破解擷取出來
VeriSign等比較大的CA Distributor
有推廣(付錢?)給軟體業者放憑證資料在瀏覽器裡
所以不會像連上面那個openCA一樣跳出個警告訊息
就是因為openca不用錢...browser不可能內建它的憑證
自己架設喔...根本不用錢...
花的是人力成本而已...這屬於封閉型的憑證
就像自然人憑證...也是屬於台灣官方封閉性的憑證
只要你有辦法把自製的憑證塞到每個client的機器裡
就不用太擔心吧
因為你可以用更高規格的簽署方式4096 byte,RSA+SHA-1一類等去簽製server certificate
安全性不見得會比較少...
但是有個前提是 OWA
那就沒辦法保證每個user端都有安裝這個certificate
那user看到出現警告畫面通常會哇哇叫...怕不安全
大概就是這樣吧




























































































