Skip to main content

Erzwingen von Strict HTTPS

Selbst wenn der HTTP-Zugriff auf ArcGIS Enterprise deaktiviert ist, bleibt die Gefahr des SSL-Strippings bestehen. Bei solchen Angriffen wird die fehlende Kommunikation zwischen der Site und den Webbrowsern Ihrer Benutzer ausgenutzt, um diese darüber zu informieren, dass ausschließlich HTTPS-Anforderungen verwendet werden sollen. Wenn ein Angreifer dann eine gefälschte Kopie Ihrer Organisationswebsite auf Port 80 ausführt und eine initiale HTTP-Anforderung vom Browser des Benutzers abfängt, ist er theoretisch in der Lage, an sicherheitsrelevante Informationen des Benutzers zu gelangen.

Wenn Sie diese Sicherheitslücke schließen und SSL-Stripping-Angriffe verhindern möchten, können Sie Ihre Organisation mit dem HSTS-Protokoll (HTTP Strict Transport Security) so konfigurieren, dass diese Kommunikation an die Webbrowser von Benutzern zurückgesendet wird.

Aktivieren von HTTP Strict Transport Security in Ihrer Organisation

Die Sicherheitskonfigurations-Zeichenfolge im ArcGIS-Portal-Administratorverzeichnis enthält die boolesche Eigenschaft HSTSEnabled, die standardmäßig auf false gesetzt ist. Wenn diese Eigenschaft in true geändert wird, weist die Portal-Website Webbrowser an, Anforderungen nur über sicheres HTTPS zu senden. Dies erfolgt mit dem Header Strict-Transport-Security, der den Browser anweist, für den nachfolgenden Zeitraum, der durch die (in Sekunden angegebene) max-age-Eigenschaft definiert ist, ausschließlich HTTPS-Anforderungen zu verwenden. Diese Dauer ist auf ein Jahr festgelegt: Strict-Transport-Security: max-age=31536000.

Achtung:

Wenn Benutzer über ArcGIS Web Adaptor oder einen Reverse-Proxy-Server auf die Organisation zugreifen, kann das Erzwingen von HSTS auf Ihrer Site unbeabsichtigte Folgen haben. Entsprechend den vom HSTS-Protokoll gesendeten Header senden die Webbrowser der Benutzer nur HTTPS-Anforderungen an diese Geräte. Falls der Webserver, auf dem ArcGIS Web Adaptor gehostet wird, oder der Reverse-Proxy-Server gleichzeitig andere Anwendungen hostet, die kein HTTPS verwenden, können Benutzer nicht auf diese anderen Anwendungen zugreifen. Stellen Sie vor dem Aktivieren von HSTS sicher, dass diese Abhängigkeiten nicht existieren.

Um HSTS für Ihre Organisation zu aktivieren, führen Sie die folgenden Schritte aus:

  1. Melden Sie sich bei Ihrem ArcGIS Portal-Administratorverzeichnis unter https://portal.example.com:7443/arcgis/portaladmin an.

  2. Navigieren Sie zu Security > SSLCertificates > Update.

  3. Aktivieren Sie auf dieser Seite die Option HTTP Strict Transport Security (HSTS) enabled, und bestätigen Sie Update.

    Hinweis:

    Portal for ArcGIS erzwingt HTTPS standardmäßig für die gesamte Kommunikation Wenn Sie diese Einstellung zuvor geändert haben, um sowohl die HTTP- als auch die HTTPS-Kommunikation für Ihr Portal zu ermöglichen, wird durch Aktivierung von HSTS automatisch die ausschließliche Kommunikation über HTTPS erzwungen.

  4. Nach dem Neustart des Portal for ArcGIS-Services wird der Strict-Transport-Security-Header an alle Webbrowser zurückgegeben, die Anforderungen an die Site senden.

HTTP Strict Transport Security kann ebenfalls in einer ArcGIS-Server-Site aktiviert werden.