Ви можете встановити цей хост-апарат таким чином, щоб таким чином використовувати та представляти свій (існуючий, придбаний) сертифікат SSL із зовнішнім підтвердженням (інструкції, ймовірно, також працюють для Windows 8 та 8.1, можуть працювати, а можуть і не працювати для Windows 7) (частини цього засновані на Microsoft КБ 2001849 ):
По-перше, вам потрібно придбати справжній підтверджений сертифікат ssl.
Якщо у вас є цей сертифікат у файлі формату pkcs12 (наприклад, розширення pfx), ви можете переглядати відбитки пальців SHA1 за допомогою Linux або Cygwin (знадобиться він нижче):
openssl pkcs12 -in mysite.pfx -nodes|openssl x509 -noout -fingerprint
Якщо у вас є окремі файли сертифікатів на вашому сервері Linux за адресою / etc / ssl (/etc/ssl/certs/mysite.crt, /etc/ssl/mysite.ca-bundle та /etc/ssl/private/mysite.key ) Ви можете створити файл pfx і отримати відбиток SHA1 таким чином:
Створіть файл pfx для свого сертифіката, якщо у вас його ще немає (тут: mysite.pfx) - встановіть хороший пароль, коли запитаєте:
sudo openssl pkcs12 -export -out mysite.pfx -inkey /etc/ssl/private/mysite.pem -in /etc/ssl/certs/mysite.crt -certfile /etc/ssl/mysite.ca-bundle
Перемістіть або скопіюйте цей файл pfx за потребою, щоб він був доступний для вашої хост-машини Windows.
- Перегляньте відбиток ключа SHA1 (вам знадобиться це нижче):
openssl x509 -in /etc/ssl/certs/mysite.crt -noout -fingerprint
Імпортуйте файл формату pkcs12 (наприклад, pfx) у сховище персональних сертифікатів хост-машини:
- Старт> Виконати> mmc
- Файл> Додати Видалити оснащення> Сертифікати> Додати> Обліковий запис комп'ютера> Локальний комп'ютер> ОК
- У лівому вікні правою кнопкою миші клацніть на Сертифікати (локальний комп'ютер) Особисті, виберіть Усі завдання / імпорт…
- Знайдіть файл pfx та імпортуйте його, я пропоную, що з міркувань безпеки ви не робите його для експорту.
- Розширюючи ваші особисті / сертифікати, тепер ви повинні побачити 3 сертифікати, один з яких - сертифікат вашого сайту (наприклад, mysite.com). Клацніть правою кнопкою миші сертифікат цього сайту та клацніть правою кнопкою миші, виберіть Усі завдання / Керування приватними ключами…
- Додайте користувача "МЕРЕЖА СЕРВІС" лише з дозволу читання (не повного контролю), а потім застосувати
- Закрити mmc
Використовуйте regedit, щоб додати нове Бінарне значення, яке називається SSLCertificateSHA1Hash at HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
. Значення, яке йому потрібно, - відбиток пальця сертифіката SHA1, отриманий вище: правою кнопкою миші клацніть нове значення, виберіть "Змінити" та введіть послідовно шістнадцяткові коди (без крапки чи пробілів чи коми, букви не залежать від регістру) - є 20 шістнадцяткових пар (40 символів).
Можливо, вам доведеться перезавантажити хост-машину або перезапустити Служби віддаленого робочого столу (з Services.msc), перш ніж вона запрацює.
Тепер, зробивши підключення віддаленого робочого столу до цього хоста за допомогою правильної назви сайту (наприклад, mysite.com), ви побачите заблокований замок у лівій частині верхньої панелі з'єднання: натискання на це показує, що особистість віддаленого комп'ютер був перевірений. Порт, відкритий від Інтернету до цього хоста, тепер повинен пройти тестування імен хостів PCI-DSS 3.1.