强制使用严格的 HTTPS 通信
即使禁用了对 ArcGIS Enterprise 的 HTTP 访问,它仍然有可能受到称为 SSL 剥离的安全攻击。 这种攻击利用了站点与用户 Web 浏览器之间缺少告知用户仅使用 HTTPS 请求的通信。 如果攻击者在端口 80 上运行组织网站的虚假副本并拦截来自用户浏览器的初始 HTTP 请求,他们可能会接收到来自用户的泄密安全信息。
为防止造成 SSL 剥离攻击的潜在漏洞,HTTP 严格传输安全 (HSTS) 协议会将您的组织配置为将此通信反馈给用户的 web 浏览器。
在组织中启用 HTTP 严格传输安全
ArcGIS Portal Administrator Directory 中的安全配置字符串包含一个布尔属性 HSTSEnabled,该属性默认设置为 false。 当该属性更新为 true 时,门户网站会告知 Web 浏览器仅发送使用安全 HTTPS 的请求。 这通过标头 Strict-Transport-Security 实现,该标头指示浏览器在其 max-age 属性定义的后续时间段(以秒为单位)内严格使用 HTTPS 请求。 该时长设置为一年:Strict-Transport-Security: max-age=31536000。
注意:
如果用户通过 ArcGIS Web Adaptor 或反向代理服务器访问您的组织,在站点中强制使用 HSTS 可能造成非预期后果。 根据 HSTS 协议发送的标头,用户的 web 浏览器仅向这些设备发送 HTTPS 请求;如果托管 ArcGIS Web Adaptor 的 Web 服务器或反向代理服务器同时托管不使用 HTTPS 的其他应用程序,用户将无法访问这些其他应用程序。 在启用 HSTS 之前,确保不存在这些依赖关系。
要为组织启用 HSTS,请遵循以下步骤:
在
https://portal.example.com:7443/arcgis/portaladmin登录到您的 ArcGIS Portal Administrator Directory。浏览至安全 > SSLCertificates > 更新。
在本页面中,选中启用 HTTP 严格传输安全 (HSTS) 选项启用 HSTS,然后确认更新。
注:
默认情况下,Portal for ArcGIS 将对所有通信强制执行 HTTPS。 如果您之前将设置更改为允许门户同时使用 HTTP 和 HTTPS 通信,启用 HSTS 会自动加强仅 HTTPS 通信。
在 Portal for ArcGIS 服务重启后,它会开始将
Strict-Transport-Security标头返回给向站点发送请求的所有 web 浏览器。
HTTP 严格传输安全也可以在 ArcGIS Server 站点中启用。