この記事は過去のUPKIイニシアティブに掲載されていたものです

[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[upki-odcert:52] Re: ルート証明書自動更新問題(WinHTTPプロキシ設定不良に起因する)



西村です。

> WSUS を使用する場合には、
> 意識的に「ルート証明書の更新」を含めるべき、というほうが現実的かもしれま
> せん。

なるほど。参考になります。

> については、固定 IP アドレスの Windows においては敷居が高いと感じていま
> す。「TCP/IPv4」→「プロパティ」→「詳細設定」→「DNS」タブ→「この接続の
> DNS サフィックス」に入力すれば良いのでしょうか。

確かにDHCPのように中央で管理できるものでないと大変ですね。
上記でもよいですし、
(Windows 7の場合)「コントロールパネル」→「システムとセキュリティ」→「システム」
→「コンピューター名、ドメインおよびワークグループの設定」の「設定の変更」
→システムのプロパティの「コンピューター名」タブの「変更」→「詳細」
→「このコンピューターのプライマリDNSサフィックス」
に入力&再起動でもOKのようです。

> wpad.ac.jp ドメインを取得して http://wpad.ac.jp/wpad.dat をおけば、大学
> 関連の HTTP トラフィックを誘導できるだろうというのはちょっとびっくりです…

上記設定プラスhostsを書き換えて試しただけなので正確なところは分かりませんが、
一部実装では同一階層のwpadしか見ない(上位階層を見に行かない)ようでした。
(例えばサフィックスがabc.nii.ac.jpとするとwpad.nii.ac.jpを見ない)
Windows 7上IEおよびFirefoxで試しました。

On 2010/07/22, at 18:02, Mitsuru Ogino wrote:

> 椙山女学園の荻野です。
> 
> 情報提供ありがとうございます。
> 
> Takeshi NISHIMURA said the following on 2010/07/22 14:28:
>> 半年ほど前の話題で恐縮ですが、プロキシサーバ経由でのみ外部
>> へのアクセス可のネットワークにおいて、本プロジェクトの証明書
>> をインストールしたサーバにアクセスすると
>> 「このWebサイトのセキュリティ証明書には問題があります。」
>> とエラー画面が表示される問題についてです。
>> WPADを使ってはどうかという情報がありましたので追記させて
>> いただきます。
> 
> 以前に試したときにはうまくいかず、ブラウザについてはグループポリシーで制
> 御していましたのでそれ以上検証しませんでした。WSUS を使用する場合には、
> 意識的に「ルート証明書の更新」を含めるべき、というほうが現実的かもしれま
> せん。
> 
> ご紹介いただきました、
> 
>  http://technet.microsoft.com/en-us/library/cc713344.aspx
> 
> 中の、
> 
> The operating system must provide the correct domain name (domain
> suffix), to append to the host name (WPAD) before sending a query to the
> WPAD server.
> 
> については、固定 IP アドレスの Windows においては敷居が高いと感じていま
> す。「TCP/IPv4」→「プロパティ」→「詳細設定」→「DNS」タブ→「この接続の
> DNS サフィックス」に入力すれば良いのでしょうか。
> 
> 
>> 要約するとDNSの設定(+Webサイトの設定)でproxy.pacの場所を
>> 自動的にクライアント(ブラウザ)が取得するというものです。
>> WinHTTPもこれに対応しておりますので、当該ネットワークでWPADの
>> 設定をしていただければIE/WinHTTP共にプロキシ手動設定は不要で
>> ルート証明書の取得も問題なく行なわれるようになると思われます。
> 
> wpad.ac.jp ドメインを取得して http://wpad.ac.jp/wpad.dat をおけば、大学
> 関連の HTTP トラフィックを誘導できるだろうというのはちょっとびっくりです…
> 
> 
> -- 
> 荻野 充 (おぎの みつる) ... 「萩(はぎ)」にあらず
> GPG Key fingerprint = 7F26 5414 1805 F31B 1617  10B7 C117 07AE 1691 9BD1

-- 
西村健
国立情報学研究所 TEL:03-4212-2720