Чтобы настроить безопасный выход, выполните следующие действия.
-
В дереве консоли управления Forefront TMG щелкните папку Политика межсетевого экрана.
-
В области сведений щелкните допустимое правило веб-публикации, использующее проверку подлинности на основе HTML-форм.
-
На вкладке Задачи нажмите кнопку Изменить выбранное правило.
-
На вкладке Параметры приложения, в поле URL-адрес выхода с опубликованного сервера введите строку, которая используется в ссылке выхода на опубликованной веб-странице для отображения запроса выхода, например ?Cmd=logoff или logoff=1.
-
Нажмите кнопку ОК.
-
На вкладке Прослушиватель нажмите кнопку Свойства.
-
На вкладке Формы нажмите кнопку Дополнительно.
-
В разделе Параметры файлов cookie можно указать имя файла cookie, который Forefront TMG предоставляет клиенту после успешной проверки подлинности на основе форм. Из раскрывающегося списка можно выбрать один из вариантов: файлы cookie постоянны (то есть продолжают существовать у клиента после завершения сеанса) на всех компьютерах, только на частных компьютерах либо никогда.
-
В поле Игнорировать IP-адрес веб-обозревателя при проверке файла cookie укажите, следует ли разрешить клиентам использовать один и тот же файл cookie с разных IP-адресов. Например, запросы от одного клиента могут приходить с разными IP-адресами. Это возможно в том случае, если между клиентом и Forefront TMG расположено устройство балансировки нагрузки.
-
В разделе Параметры безопасности клиента выполните следующие действия.
- Выберите параметр Отслеживать максимальное время
бездействия, чтобы установить тайм-аут на основе интервала
времени, в течение которого клиент находится в состоянии
бездействия.
- Выберите параметр Отслеживать максимальную продолжительность
сеанса, чтобы установить тайм-аут на основе продолжительности
сеанса. После этого укажите тайм-ауты для общего и частного
компьютеров, которые будут использоваться для установки
максимального времени бездействия или максимальной
продолжительности сеанса.
- Выберите параметр Применить тайм-аут сеанса к клиентам, не
являющимся обозревателями, чтобы применить тайм-аут сеанса к
клиентам не на основе обозревателей (например, Outlook RPC/HTTP и
ActiveSync).
- Выберите параметр Отслеживать максимальное время
бездействия, чтобы установить тайм-аут на основе интервала
времени, в течение которого клиент находится в состоянии
бездействия.
-
Нажмите кнопку ОК три раза.
-
В области сведений нажмите кнопку Применить, чтобы сохранить и обновить конфигурацию, а затем нажмите кнопку ОК.
Примечания
- Когда Forefront TMG получает в пользовательском запросе
настроенный URL-адрес выхода, он осуществляет выход пользователя из
системы, удаляет файл cookie проверки подлинности с клиентского
компьютера и уведомляет об отзыве этого файла. Затем Forefront TMG
отображает страницу выхода, которая сообщает пользователю об
успешном выходе из системы.
- Непостоянные файлы cookie удаляются с клиентского компьютера,
когда все окна обозревателя закрываются (завершение процесса
обозревателя) либо по окончании работы пользователя на данном
компьютере. Постоянные файлы cookie остаются на компьютере после
закрытия окон обозревателя и удаляются только по мере завершения
работы пользователя. Также можно установить максимальное время
бездействия на тот случай, если пользователь отойдет от компьютера
и оставит обозреватель открытым и неактивным, чтобы срок действия
файла cookie автоматически истек.
- Если выбраны постоянные файлы cookie, можно указать, где они
используются: на общих либо частных компьютерах. Обратите внимание:
при входе в систему пользователь указывает, с какого компьютера
выполняется вход: общего или частного.
- Если на общем компьютере пользователь не вышел из системы,
следующий пользователь может получить доступ к опубликованным узлам
посредством файла cookie сеанса. Во избежание таких ситуаций не
следует использовать постоянные файлы cookie на общих
компьютерах.
- Постоянные файлы cookie позволяют пользователям открывать
документы из служб Microsoft Windows SharePoint Services без
повторного ввода учетных данных. Тем не менее рекомендуется
использовать постоянные файлы cookie только на частных
компьютерах.
- В качестве дополнительной меры предосторожности во избежание
угроз безопасности, связанных с файлами cookie, рекомендуется
создать процесс выхода, который будет удалять эти файлы, и сообщить
сотрудникам о необходимости выходить из системы каждый раз, когда
они отходят от общего компьютера. Процесс выхода должен запускаться
по ссылке или нажатию кнопки на корпоративной веб-странице.
- По истечении тайм-аута сеанса клиенты должны войти в сеанс с
использованием соответствующих учетных данных пользователей.
- При установке тайм-аута для проверки подлинности на основе форм
рекомендуется, чтобы этот тайм-аут был короче, чем заданный
опубликованным сервером. Если тайм-аут опубликованного сервера
будет короче, чем тайм-аут Forefront TMG, пользователь может
ошибочно посчитать, что сеанс завершился. Это открывает
злоумышленникам путь к использованию данного сеанса, который
остается открытым до тех пор, пока пользователь не закроет его либо
не истечет тайм-аут, заданный Forefront TMG в соответствии с
настройкой параметров формы.
- Дополнительные сведения о проверке подлинности см. в статье
Проверка
подлинности для опубликованных ресурсов.
- Сведения о настройке форм см. в статье Настройка форм.