Håller på att bygga en webbapplikation där en server behöver ansluta till en annan server via en webservice.
Om man vill hålla informationen som skickas däremellan krypterad behöver båda servrarna ha ett ssl certifikat då eller räcker det med en?
Om du vill köra med just ssl så krävs det att varje webserver man ska ansluta till har ett ssl-certifikat.
Om jag inte minns helt fel så finns det dock stöd i SOAP för inbyggd kryptering, och då behöver du inte ssl. Jag kommer inte ihåg hur det fungerar dock, det var ganska många år sedan jag läste om det, men det är någon form av extension i alla fall
Om du vill köra med just ssl så krävs det att varje webserver man ska ansluta till har ett ssl-certifikat.
Om jag inte minns helt fel så finns det dock stöd i SOAP för inbyggd kryptering, och då behöver du inte ssl. Jag kommer inte ihåg hur det fungerar dock, det var ganska många år sedan jag läste om det, men det är någon form av extension i alla fall
Ok, det verkar ju intressant. Jag behöver inte just använda SSL utan vill bara få informationen krypterad.
Den första servern har ett användarnamn samt lösenord som används för att logga in och använda webservicen på server 2. Jag vill inte att någon kommer över detta användarnamn och lösenord.
Så om man kan få själva webserviceanropet krypterat så känns ju det smidigast! :)
Det är bara servern med webservice funktionen som behöver ett certificat för att skydda trafiken mellan server (i detta fallen klienten) och server (den med webservicen).
Frågan är lite var inloggningen sker, om den sker i själva http anropet eller om du skickar med det i anropet till webservicen.
Jag skulle nog använda certificat varianten, då kan du också kontrollera att det är rätt maskin du går mot.
Mja, det finns ingenting som hindrar den kontrollen med den varianten utan ssl. Snarare är säkerheten snäppet högre eftersom att du inte behöver förlita dig på tredjepart. Du kan låsa ner det till exakt vilka certifikat som är giltiga, och du kan både kryptera och signera.
Mja, det finns ingenting som hindrar den kontrollen med den varianten utan ssl.
Hur gör du det utan certifikat?
För mig låter det som det enklaste är att köra med ssl eftersom du då använder certificat med dess fördelar plus att trafiken är krypterad. Varför hitta på nya saker när det finns väl beprövade saker?
Men men, gör som ni vill, jjag vet vad jag skulle göra/rekommendera :)