Skip to main content

Erzwingen von Strict HTTPS

Selbst wenn das Webprotokoll der ArcGIS-Server-Site auf HTTPS Only gesetzt ist, bleibt die Gefahr des SSL-Strippings bestehen. Bei solchen Angriffen wird die fehlende Kommunikation zwischen der Site und den Webbrowsern Ihrer Benutzer ausgenutzt, um diese darüber zu informieren, dass ausschließlich HTTPS-Anforderungen verwendet werden sollen. Wenn ein Angreifer dann eine gefälschte Kopie Ihrer ArcGIS-Server-Site auf Port 80 ausführt und eine initiale HTTP-Anforderung vom Browser des Benutzers abfängt, ist er theoretisch in der Lage, an sicherheitsrelevante Informationen des Benutzers zu gelangen.

Wenn Sie diese Sicherheitslücke schließen und SSL-Stripping-Angriffe verhindern möchten, können Sie Ihre Site mit dem HSTS-Protokoll (HTTP Strict Transport Security) so konfigurieren, dass diese Kommunikation an die Webbrowser von Benutzern zurückgesendet wird. HSTS kann in einer ArcGIS-Server-Site aktiviert werden.

Aktivieren von HSTS auf Ihrer Site

Die Sicherheitskonfigurations-Zeichenfolge im ArcGIS-Server-Administratorverzeichnis enthält die boolesche Eigenschaft HSTSEnabled, die standardmäßig auf false gesetzt ist. Wenn diese Eigenschaft in true geändert wird, weist die ArcGIS-Server-Site Webbrowser an, Anforderungen nur über sicheres HTTPS zu senden. Dies erfolgt mit dem Header Strict-Transport-Security, der den Browser anweist, für den nachfolgenden Zeitraum, der durch die (in Sekunden angegebene) max-age-Eigenschaft definiert ist, ausschließlich HTTPS-Anforderungen zu verwenden. Diese Dauer ist auf ein Jahr festgelegt: Strict-Transport-Security: max-age=31536000.

Achtung:

Wenn Benutzer über ArcGIS Web Adaptor oder einen Reverse-Proxy-Server auf die ArcGIS-Server-Site zugreifen, kann das Erzwingen von HSTS auf Ihrer Site unbeabsichtigte Folgen haben. Entsprechend den vom HSTS-Protokoll gesendeten Header senden die Webbrowser der Benutzer nur HTTPS-Anforderungen an diese Geräte. Falls der Webserver, auf dem ArcGIS Web Adaptor gehostet wird, oder der Reverse-Proxy-Server gleichzeitig andere Anwendungen hostet, die kein HTTPS verwenden, können Benutzer nicht auf diese anderen Anwendungen zugreifen. Stellen Sie vor dem Aktivieren von HSTS sicher, dass diese Abhängigkeiten nicht existieren.

Um HSTS für Ihre ArcGIS-Server-Site zu aktivieren, führen Sie die folgenden Schritte aus:

  1. Melden Sie sich bei Ihrem ArcGIS-Server-Administratorverzeichnis unter https://gisserver.example.com:6443/arcgis/admin an.

  2. Navigieren Sie zu security > config > update.

  3. Wenn der Parameter Protocol noch nicht auf HTTPS Only gesetzt ist, nehmen Sie diese Einstellung jetzt vor.

  4. Wenn das Site-Protokoll keine HTTP-Kommunikation ermöglicht, ist die Option HTTP Strict Transport Security (HSTS) verfügbar. Aktivieren Sie das Kontrollkästchen, um HSTS zu aktivieren, und klicken Sie auf Update.

  5. Nach dem Neustart der Service-Site wird der Strict-Transport-Security-Header an alle Webbrowser zurückgegeben, die Anforderungen an die Site senden.

HTTP Strict Transport Security kann ebenfalls in ArcGIS Enterprise aktiviert werden.