You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

未安装IIS的服务器被Rapid-7扫出X.509证书异常如何定位处理?

未安装IIS的Windows服务器TLS证书异常问题排查处置

未部署IIS的数据库服务器触发这两类证书告警,和IIS证书存储无关,异常证书通常绑定在数据库服务或其他开启TLS监听的系统服务上,常规MMC排查漏选存储层级、没考虑服务内置自签证书是找不到异常的核心原因。

异常X.509证书的常见存储位置

  • 计算机账户级系统证书存储区:90%以上的漏查都是因为打开MMC时默认加载了当前用户证书存储,服务绑定的证书全部存在计算机账户存储下,重点排查三个子目录:
    • 个人(Personal)/证书:SQL Server等数据库服务、RDP/WinRM等系统服务手动绑定的自签证书、私有证书默认都存在这个目录,是CN不匹配、不受信任证书的最主要存放位置
    • 受信任的根证书颁发机构/证书:测试环境手动导入的私有根证、自签根证如果没做正确的域名匹配,也会触发扫描告警
    • 受信任的发布者/证书:少数第三方数据库组件、运维工具自带的自签证书会存放在这个目录
  • 数据库服务内置/配置路径下的证书:
    • SQL Server如果没有手动配置TLS证书,服务启动时会自动生成一张自签名证书,这张证书不会写入系统MMC可查的证书存储,直接绑定在服务TLS配置上,默认CN为实例安装时的主机名,只要后续服务器改名、扫描时用IP/别名访问,就会同时触发两个告警
    • Windows版MySQL、PostgreSQL如果开启SSL但未手动指定证书路径,会直接加载安装目录下自带的测试自签证书,这类证书同样不会进入系统证书存储
  • 其他系统服务绑定的证书:即使没装IIS,Windows远程桌面服务(3389端口)、WinRM服务(5986端口)、AD域相关服务如果开启TLS监听,也会绑定自签证书触发告警,这类证书一般都存在计算机账户的个人证书目录下

异常证书移除/整改操作步骤

  1. 先定位告警对应的服务
    先找安全团队索要扫描结果中标记的告警端口号,数据库常见TLS端口为SQL Server 1433、MySQL 3306、PostgreSQL 5432,系统服务常见TLS端口为RDP 3389、WinRM 5986。拿到端口后,以管理员权限打开命令提示符,执行netstat -ano | findstr "告警端口号"拿到对应进程PID,再到任务管理器-详细信息页匹配PID对应的进程名,即可确认是哪个服务加载了异常证书。
  2. 全量排查系统证书存储
    • 按Win+R输入mmc回车打开控制台,依次点击「文件」-「添加/删除管理单元」,选中「证书」模块后点击添加,弹窗中务必选择计算机账户,再选择「本地计算机」,确认后加载完整证书存储
    • 依次展开前述三个重点排查目录,将证书的指纹、CN、颁发者信息和扫描报告中的异常证书信息逐一比对,确认证书未被合法业务使用后,右键选中删除即可

    注意:删除前必须核对证书指纹,禁止直接批量删除证书,避免导致业务服务TLS连接异常

  3. 处置服务内置的自签证书
    • 若为SQL Server自动生成的自签证书:打开SQL Server配置管理器,展开「SQL Server网络配置」,右键对应实例的协议项选择「属性」,切换到「证书」标签页,可选择两种处置方式:一是绑定提前申请的、CN和服务访问域名/主机名匹配、由可信CA签发的正式证书;二是如果业务不需要强制TLS加密,直接关闭「强制加密」选项,重启SQL Server服务后,自动生成的临时自签证书就不会再被加载
    • 若为MySQL/PostgreSQL加载的自带测试证书:找到对应服务的配置文件,定位ssl_ca、ssl_cert、ssl_key三个配置项,要么替换为正式可信证书的文件路径,要么业务不需要加密时直接注释三个配置项、关闭SSL开关,重启服务即可
  4. 整改验证
    操作完成后,可在客户端通过测试TLS连接确认返回的证书信息,确认证书CN匹配、签发机构可信后,通知安全团队复扫即可。

内容的提问来源于stack exchange,提问作者user11968704

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.28 18:57:33