【发布时间】:2012-10-05 06:52:07
【问题描述】:
我想将我出色的新 ASP.Net 应用程序部署到面向 Internet 的 Web 服务器。我想在互联网上使用 Windows 身份验证,以便 I.E.自动提示输入 Windows 登录凭据。我想确保它足够安全。
与此相关的一些参数是:
- 我不希望在这个阶段实施 SSL。
- 我们只有一台服务器可以进行身份验证。 我读过很多关于中间人攻击将身份验证信息重定向到第三方服务器的文章,但在我的例子中,只有一台服务器 - 他们正在登录的服务器。
- 我一直在阅读有关 IIS Windows 身份验证扩展保护的信息,但我仍然不确定它的好处
所以基本上,如果我启用 IIS Windows 身份验证扩展保护,并且我可以确定没有人被钓鱼,我可以确定这将是安全的吗?
我们的服务器经常遭受攻击 - 我认为早期的一些错误已将其列入“易攻击目标”列表。
【问题讨论】:
标签: security authentication iis