Skip to main content

强制使用严格的 HTTPS 通信

即使您的 ArcGIS Server 站点的 Web 协议已设置为仅限 HTTPS,它仍可能容易受到一类被称为“SSL 剥离”(SSL stripping)的安全攻击。 这种攻击利用了站点与用户 Web 浏览器之间缺少告知用户仅使用 HTTPS 请求的通信。 如果攻击者在端口 80 上运行 ArcGIS Server 的虚假副本并拦截来自用户浏览器的初始 HTTP 请求,他们可能会获取用户的敏感安全信息。

为防止造成 SSL 剥离攻击的潜在漏洞,HTTP 严格传输安全 (HSTS) 协议会将您的站点配置为将此通信反馈给用户的 web 浏览器。 可在 ArcGIS Server 站点中启用 HSTS。

在您的站点中启用 HSTS

该站点的 ArcGIS Server Administrator Directory 中的安全配置字符串包含一个布尔属性 HSTSEnabled,该属性默认设置为 false。 当该属性更新为 true 时,ArcGIS Server 站点会告知 Web 浏览器仅发送使用安全 HTTPS 的请求。 这通过标头 Strict-Transport-Security 实现,该标头指示浏览器在其 max-age 属性定义的后续时间段(以秒为单位)内严格使用 HTTPS 请求。 该时长设置为一年:Strict-Transport-Security: max-age=31536000

注意:

如果用户通过 ArcGIS Web Adaptor 或反向代理服务器访问您的 ArcGIS Server 站点,在站点中强制使用 HSTS 可能造成非预期后果。 根据 HSTS 协议发送的标头,用户的 web 浏览器仅向这些设备发送 HTTPS 请求;如果托管 ArcGIS Web Adaptor 的 Web 服务器或反向代理服务器同时托管不使用 HTTPS 的其他应用程序,用户将无法访问这些其他应用程序。 在启用 HSTS 之前,确保不存在这些依赖关系。

要在您的 ArcGIS Server 站点中启用 HSTS,请按照以下步骤操作:

  1. https://gisserver.example.com:6443/arcgis/admin 登录到您的 ArcGIS Server Administrator Directory。

  2. 浏览至安全 > 配置 > 更新

  3. 如果 Protocol 参数尚未设置为仅限 HTTPS,请立即进行设置。

  4. 通过站点协议禁用 HTTP 通信后,启用 HTTP 严格传输安全 (HSTS) 选项将变为可用状态。 选中此复选框以启用 HSTS,然后单击更新

  5. 服务器站点重启后,它会开始将 Strict-Transport-Security 标头返回给向站点发送请求的所有 Web 浏览器。

HTTP 严格传输安全也可以在 ArcGIS Enterprise 中启用