부모글 보이기/감추기 AD BLOCK 해제 요청 이 글에는 광고가 많이 들어가 있지 않습니다. adblock을 해제하셔도 글을 읽는데 그다지 부담이 없으니 해제를 부탁드립니다. (연관된 글이 5개 있습니다.) 클라이언트 측 SSL 인증서를 사용하는 웹 사이트가 얼마나 될지는 모르겠지만, 그래도 제가 겪은 시행착오를 하나 공유합니다. 저 같은 경우, 클라이언트 측 인증서를 이용하도록 구성해 놓은 일부 웹 페이지가 있습니다. 그러한 페이지들은 다음과 같이 반드시 클라이언트 측 인증서를 필요로 하도록 설정되어 있습니다. 이렇게 구성된 웹 사이트의 경우, IIS 7로 마이그레이션 한 이후 다음과 같은 오류 현상을 겪을 수 있습니다. " HTTP Error 403 - Forbidden: Access is denied. Description: You do not have permission to view this directory or page using the credentials that you supplied. " 좀 더 자세한 오류를 보기 위해서, IIS 7이 설치된 머신에서 직접 "https://localhost:443/test.aspx" URL을 입력하고 들어가면, 다음의 링크에 걸린 오류 화면을 볼 수 있습니다. "자세한 오류 메시지 보기" 이번엔 좀 더 자세하게 다음과 같은 오류 로그를 포함하는 것을 알 수 있습니다. " Your client certificate was revoked, or the revocation status could not be determined. " 그렇습니다. 문제의 원인은 클라이언트 측에서 제출한 인증서의 CRL 목록을 해당 경로에서 구할 수 없을 때, IIS 7 서버에서는 그 인증서에 대한 유효성 검사를 실패하여 그와 같은 오류 화면을 보내주는 것입니다. 이런 경우, 여러분들이 제출하는 클라이언트 측 인증서를 확인해서 아래와 같이 "CRL Distribution Points"의 URL로부터 실제로 CRL 파일을 다운로드할 수 있는지 검증해야 합니다. 만약, 이미 발행된 모든 클라이언트 인증서에 기재된 URL이 올바르지 않게 구성되어 있다면 다음과 같은 3가지 방법을 이용해서 이를 수정할 수 있습니다. - 방법 1. 인증서 서비스의 CRL 배포 지점을 수정하고, 다시 모든 클라이언트로 하여금 인증서를 재발급 받도록 합니다. CRL 배포 지점을 수정하는 방법에 대해서는 다음의 토픽을 참고하십시오. 6. CRL(Certificate Revocation List) 관리 ; https://www.sysnet.pe.kr/2/0/414 - 방법 2. 이미 발급된 클라이언트들에 대해서는 해당 PC의 HOSTS 파일을 적절하게 수정해 줍니다. - 방법 3. 저도 아직 방법을 알지 못하고 있지만, IIS 7의 CRL 확인 옵션을 해제합니다. (아마 있거나, 정식 롱혼 서버 릴리즈에서는 있을 것 같습니다.) 이 외에, CRL 배포 지점이 잘못되는 것으로 인해 발생할 수 있는 문제점이라면 IE 7에서의 SSL 사이트 방문이 상당히 느려지는 현상을 경험할 수 있습니다. 이것은, IE 7이 기본적으로 해당 SSL 인증서의 CRL 파일을 확인하도록 설정되어 있는 것에서 나타나는 문제입니다. 다음 화면과 같이 "서버 인증서 해지 확인" 옵션이 제공되고 있으며, 이로 인해 HTTP 트래픽이 한 번 더 발생하게 됩니다. 만약 이 과정에서 해당 CRL 파일을 다운로드할 수 없으면 SSL 사이트 방문이 눈에 띄게 느립니다. [이 토픽에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.] [다음 글] Windows: 9. VS.NET 2005 원격 디버깅 구성[이전 글] Windows: 8. VS.NET 2005에서의 웹 애플리케이션 디버깅 설정 [연관 글] 개발 환경 구성: 18. 윈도우즈 인증서 서비스 이야기웹: 6. IIS 7 마이그레이션 정리 - SysnetIIS : 16. 인증서 검증 - CRL 체크 설정[답변]: 윈도우즈 인증서 관련해서 문의를 드립니다.개발 환경 구성: 310. IIS - appcmd.exe를 이용해 특정 페이지에 클라이언트 측 인증서를 제출하도록 설정하는 방법 [최초 등록일: 12/25/2006] [최종 수정일: 7/10/2021] 이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다. by SeongTae Jeong, mailto:techsharer at outlook.com 비밀번호 댓글 작성자 2009-02-12 06시20분 [mcse99@dreamwiz.com] 인증서를 이용한 사용자 인증에 관한 자료를 찾다가 여기까지 왔습니다. 제 생각에는 클라이언트 인증서를 필요로 한다는 것은 클라이언트 컴퓨터에 대한 인증일 수도 있겠지만 클라이언트 사용자에 대한 인증이 더 필요한게 아닌가 합니다. 상용 솔루션(PKI기반 SSO)이 아니고 기본 기능만으로 인증서를 이용해서 사용자인증이 가능하지가 궁금한 부분입니다.(일종의 SSO라고 보아야 하겠죠.) 물론 다대일 매핑을 생성함에 있어서 손이 갈 수 밖에 없겠지만 이론적으로 가능한지가 궁금하네요.(2008에는 이 설정을 할 수 있는 UI자체가 없는지라 2003을 확인하였는데 이론적으로는 가능한 것으로 보여집니다.) [guest] 2009-02-12 09시10분 IIS 7 Walkthrough: One to One Client Certificate Mapping Configuration ; http://blogs.iis.net/rlucero/archive/2008/05/23/iis-7-walkthrough-one-to-one-client-certificate-mapping-configuration.aspx말씀하신 다대일 매핑이라는 것이, 여러 개의 인증서를 하나의 사용자 인증으로 매핑시킨다는 거라면, IIS 6에서도 지원했으니 IIS 7에서는 위의 방법을 이용해서 기본적으로 지원이 됩니다. kevin25 1 2 3 4 5 [6] 7 8 9 10 11 12 13 14 15 ... NoWriterDateCnt.TitleFile(s) 13793정성태10/28/20245134C/C++: 183. C++ - 윈도우에서 한글(및 유니코드)을 포함한 콘솔 프로그램을 컴파일 및 실행하는 방법13792정성태10/27/20244620Linux: 99. Linux - 프로세스의 실행 파일 경로 확인13791정성태10/27/20244885Windows: 267. Win32 API의 A(ANSI) 버전은 DBCS를 사용할까요?113790정성태10/27/20244607Linux: 98. Ubuntu 22.04 - 리눅스 커널 빌드 및 업그레이드13789정성태10/27/20244901Linux: 97. menuconfig에 CONFIG_DEBUG_INFO_BTF, CONFIG_DEBUG_INFO_BTF_MODULES 옵션이 없는 경우13788정성태10/26/20244443Linux: 96. eBPF (bpf2go) - fentry, fexit를 이용한 트레이스13787정성태10/26/20244947개발 환경 구성: 730. github - Linux 커널 repo를 윈도우 환경에서 git clone하는 방법 [1]13786정성태10/26/20245203Windows: 266. Windows - 대소문자 구분이 가능한 파일 시스템13785정성태10/23/20244969C/C++: 182. 윈도우가 운영하는 2개의 Code Page113784정성태10/23/20245235Linux: 95. eBPF - kprobe를 이용한 트레이스13783정성태10/23/20244845Linux: 94. eBPF - vmlinux.h 헤더 포함하는 방법 (bpf2go에서 사용)13782정성태10/23/20244605Linux: 93. Ubuntu 22.04 - 커널 이미지로부터 커널 함수 역어셈블13781정성태10/22/20244785오류 유형: 930. WSL + eBPF: modprobe: FATAL: Module kheaders not found in directory13780정성태10/22/20245544Linux: 92. WSL 2 - 커널 이미지로부터 커널 함수 역어셈블13779정성태10/22/20244835개발 환경 구성: 729. WSL 2 - Mariner VM 커널 이미지 업데이트 방법13778정성태10/21/20245653C/C++: 181. C/C++ - 소스코드 파일의 인코딩, 바이너리 모듈 상태의 인코딩13777정성태10/20/20244937Windows: 265. Win32 API의 W(유니코드) 버전은 UCS-2일까요? UTF-16 인코딩일까요?13776정성태10/19/20245250C/C++: 180. C++ - 고수준 FILE I/O 함수에서의 Unicode stream 모드(_O_WTEXT, _O_U16TEXT, _O_U8TEXT)113775정성태10/19/20245477개발 환경 구성: 728. 윈도우 환경의 개발자를 위한 UTF-8 환경 설정13774정성태10/18/20245181Linux: 91. Container 환경에서 출력하는 eBPF bpf_get_current_pid_tgid의 pid가 존재하지 않는 이유13773정성태10/18/20244871Linux: 90. pid 네임스페이스 구성으로 본 WSL 2 + docker-desktop13772정성태10/17/20245143Linux: 89. pid 네임스페이스 구성으로 본 WSL 2 배포본의 계층 관계13771정성태10/17/20245049Linux: 88. WSL 2 리눅스 배포본 내에서의 pid 네임스페이스 구성13770정성태10/17/20245327Linux: 87. ps + grep 조합에서 grep 명령어를 사용한 프로세스를 출력에서 제거하는 방법13769정성태10/15/20246101Linux: 86. Golang + bpf2go를 사용한 eBPF 기본 예제113768정성태10/15/20245379C/C++: 179. C++ - _O_WTEXT, _O_U16TEXT, _O_U8TEXT의 Unicode stream 모드2 1 2 3 4 5 [6] 7 8 9 10 11 12 13 14 15 ...