Skip to main content

Imponer una comunicación HTTPS estricta

Incluso cuando el protocolo web de tu sitio de ArcGIS Server está configurado en Solo HTTPS, este sigue siendo potencialmente vulnerable a una clase de ataques de seguridad que se conoce como stripping de SSL. Este tipo de ataque se aprovecha de la falta de comunicación entre el sitio web y los navegadores de los usuarios, a los que se les indica que utilicen únicamente solicitudes HTTPS. Si un atacante ejecuta una copia falsa de tu sitio de ArcGIS Server en el puerto 80 e intercepta una solicitud HTTP inicial procedente del navegador de un usuario, podría obtener información confidencial sobre la seguridad de dicho usuario.

Para proteger esta vulnerabilidad frente a los ataques de stripping de SSL, el protocolo HTTP Strict Transport Security (HSTS) configura su sitio web para garantizar esta comunicación con los navegadores web de los usuarios. HSTS puede activarse en un sitio de ArcGIS Server.

Activar HSTS en su sitio

La cadena de configuración de seguridad del Directorio de administradores de ArcGIS Server del sitio contiene una propiedad booleana HSTSEnabled, que está establecida en false de forma predeterminada. Cuando esta propiedad se establece en true, el sitio de ArcGIS Server indica a los navegadores web que solo envíen solicitudes mediante el protocolo seguro HTTPS. Esto se consigue mediante un encabezado, Strict-Transport-Security, que indica al navegador que utilice exclusivamente solicitudes HTTPS durante el periodo de tiempo definido por su propiedad max-age (expresado en segundos). Esta duración se establece en un año: Strict-Transport-Security: max-age=31536000.

Precaución:

Si tus usuarios acceden a su sitio de ArcGIS Server a través de ArcGIS Web Adaptor o de un servidor proxy inverso, la aplicación de HSTS de su sitio podría tener consecuencias no deseadas. De acuerdo con el encabezado enviado por el protocolo HSTS, los navegadores web de los usuarios solo enviarán solicitudes HTTPS a estos dispositivos; si el servidor web que aloja su ArcGIS Web Adaptor o el servidor proxy inverso aloja al mismo tiempo otras aplicaciones que no utilizan HTTPS, los usuarios no podrán acceder a esas otras aplicaciones. Asegúrese de que estas dependencias no existan antes de activar HSTS.

Para habilitar HSTS en su sitio de ArcGIS Server, siga estos pasos.

  1. Inicie sesión en su directorio de administrador de ArcGIS Server en https://gisserver.example.com:6443/arcgis/admin.

  2. Vaya a seguridad > config > actualizar.

  3. Si el parámetro Protocolo aún no está configurado en Solo HTTPS, configúrelo ahora.

  4. Cuando el protocolo del sitio desactive la comunicación HTTP, estará disponible la opción Seguridad de transporte HTTP estricta (HSTS) activada. Marque esta casilla para activar HSTS y haga clic en Actualizar.

  5. Una vez que el servidor se reinicia, comienza a enviar el encabezado Strict-Transport-Security a todos los navegadores web que envían solicitudes al sitio.

La seguridad de transporte HTTP estricta también puede activarse en ArcGIS Enterprise.