webForumDet fria alternativet

SSL: Server till server

Datasäkerhet

6 svar · 929 visningar · startad av doggelito

Medlem sedan juni 20003 076 inlägg
Frågan#1

Håller på att bygga en webbapplikation där en server behöver ansluta till en annan server via en webservice.
Om man vill hålla informationen som skickas däremellan krypterad behöver båda servrarna ha ett ssl certifikat då eller räcker det med en?

Medlem sedan juli 2003555 inlägg
#2

Om du vill köra med just ssl så krävs det att varje webserver man ska ansluta till har ett ssl-certifikat.

Om jag inte minns helt fel så finns det dock stöd i SOAP för inbyggd kryptering, och då behöver du inte ssl. Jag kommer inte ihåg hur det fungerar dock, det var ganska många år sedan jag läste om det, men det är någon form av extension i alla fall

Medlem sedan juni 20003 076 inlägg
#3

onkelborg skrev:

Om du vill köra med just ssl så krävs det att varje webserver man ska ansluta till har ett ssl-certifikat.

Om jag inte minns helt fel så finns det dock stöd i SOAP för inbyggd kryptering, och då behöver du inte ssl. Jag kommer inte ihåg hur det fungerar dock, det var ganska många år sedan jag läste om det, men det är någon form av extension i alla fall

Ok, det verkar ju intressant. Jag behöver inte just använda SSL utan vill bara få informationen krypterad.
Den första servern har ett användarnamn samt lösenord som används för att logga in och använda webservicen på server 2. Jag vill inte att någon kommer över detta användarnamn och lösenord.
Så om man kan få själva webserviceanropet krypterat så känns ju det smidigast! :)

Medlem sedan juni 20014 290 inlägg
#4

Det är bara servern med webservice funktionen som behöver ett certificat för att skydda trafiken mellan server (i detta fallen klienten) och server (den med webservicen).

Frågan är lite var inloggningen sker, om den sker i själva http anropet eller om du skickar med det i anropet till webservicen.

Jag skulle nog använda certificat varianten, då kan du också kontrollera att det är rätt maskin du går mot.

Medlem sedan juli 2003555 inlägg
#5

Mja, det finns ingenting som hindrar den kontrollen med den varianten utan ssl. Snarare är säkerheten snäppet högre eftersom att du inte behöver förlita dig på tredjepart. Du kan låsa ner det till exakt vilka certifikat som är giltiga, och du kan både kryptera och signera.

Medlem sedan juni 20014 290 inlägg
#6

onkelborg skrev:

Mja, det finns ingenting som hindrar den kontrollen med den varianten utan ssl.

Hur gör du det utan certifikat?

För mig låter det som det enklaste är att köra med ssl eftersom du då använder certificat med dess fördelar plus att trafiken är krypterad. Varför hitta på nya saker när det finns väl beprövade saker?

Men men, gör som ni vill, jjag vet vad jag skulle göra/rekommendera :)

Medlem sedan juli 2003555 inlägg
#7

Det är inte att hitta på nya saker, det finns mer eller mindre färdigt. Jag har dock inte använt det själv, jag säger bara att det finns.

265 ms totalt · 4 externa anrop · v20260731065814-full.1dc6f849
131 ms — deklarationer (db)
0 ms — hämta statistik (cache)
131 ms — hämta tråd, inlägg och bilagor (db)
131 ms — ändringar (db)