




版權說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權,請進行舉報或認領
文檔簡介
1、數(shù)字證書服務使用瀏覽器訪問使用瀏覽器訪問webweb頁面能夠輕松實現(xiàn)網(wǎng)頁面能夠輕松實現(xiàn)網(wǎng)上購物、網(wǎng)上炒股和網(wǎng)上銀行等作業(yè),其上購物、網(wǎng)上炒股和網(wǎng)上銀行等作業(yè),其中會通過網(wǎng)絡傳送一些敏感信息,包括合中會通過網(wǎng)絡傳送一些敏感信息,包括合同、金融帳號、帳號密碼和支付信息等。同、金融帳號、帳號密碼和支付信息等。tcp/iptcp/ip在制定之初處于網(wǎng)絡技術的初級階在制定之初處于網(wǎng)絡技術的初級階段,并沒有考慮安全問題,數(shù)據(jù)流采用明段,并沒有考慮安全問題,數(shù)據(jù)流采用明文傳輸。因此,對于一些有保密要求的應文傳輸。因此,對于一些有保密要求的應用如電子商務、電子政務、網(wǎng)絡銀行等,用如電子商務、電子政務、網(wǎng)絡銀行
2、等,首先考慮的是安全性。首先考慮的是安全性。安全的網(wǎng)絡信息最基本的安全的網(wǎng)絡信息最基本的3 3個特征個特征n1 1機密性機密性-n2 2完整性完整性-n3 3可用性可用性-信息僅能夠被授權的用戶得到信息僅能夠被授權的用戶得到信息不被未授權者篡改和破壞信息不被未授權者篡改和破壞保證信息和信息系統(tǒng)隨時為保證信息和信息系統(tǒng)隨時為授權者服務授權者服務概括起來,安全的網(wǎng)絡信息就是指授權的概括起來,安全的網(wǎng)絡信息就是指授權的用戶可以訪問到完整的信息。用戶可以訪問到完整的信息。采用對網(wǎng)上傳輸?shù)男畔⑦M行加密的方式n信息的發(fā)送方對要傳輸?shù)男畔⑦M行加密,信息的發(fā)送方對要傳輸?shù)男畔⑦M行加密,在在internetin
3、ternet上傳輸?shù)男畔⑹羌用芎蟮男派蟼鬏數(shù)男畔⑹羌用芎蟮男畔ⅰP畔⒌慕邮芊绞盏郊用芎蟮男畔⑦M息。信息的接受方收到加密后的信息進行解密,還原成原來的信息,這就是網(wǎng)行解密,還原成原來的信息,這就是網(wǎng)絡信息加密技術的原理。絡信息加密技術的原理。常規(guī)加解密技術常規(guī)加解密技術加密算法加密算法解密算法解密算法internet/intranet明文明文明文明文密文傳送密文傳送發(fā)送方發(fā)送方/ /接受方接受方共同的密鑰共同的密鑰發(fā)送方發(fā)送方/ /接收方接收方共同的密鑰共同的密鑰發(fā)送方發(fā)送方接收方接收方常規(guī)加解密技術的名詞常規(guī)加解密技術的名詞n明文:未被加密的信息明文:未被加密的信息n密文:被加密后的信息密文:
4、被加密后的信息n加密:使用某種方法偽裝信息以隱藏其內(nèi)容的過程,加密:使用某種方法偽裝信息以隱藏其內(nèi)容的過程,把明文轉變?yōu)槊芪摹0衙魑霓D變?yōu)槊芪摹解密:把密文轉變?yōu)槊魑牡倪^程。解密:把密文轉變?yōu)槊魑牡倪^程。n加密算法:對明文進行加密時采用的一組算法加密算法:對明文進行加密時采用的一組算法n解密算法:對密文進行解密時采用的一組規(guī)則解密算法:對密文進行解密時采用的一組規(guī)則n加密密鑰:加密過程中使用的密鑰加密密鑰:加密過程中使用的密鑰n解密密鑰:解密過程中使用的密鑰解密密鑰:解密過程中使用的密鑰常規(guī)加解密技術中,接受方和發(fā)送方使用同樣的密鑰,常規(guī)加解密技術中,接受方和發(fā)送方使用同樣的密鑰,加密密鑰和
5、解密密鑰完全相同。加密密鑰和解密密鑰完全相同。網(wǎng)絡信息安全的新需求n1身份認證和鑒別身份認證和鑒別: 對信息傳輸?shù)碾p方進行身份認對信息傳輸?shù)碾p方進行身份認證和鑒別,需要某種機制來證明雙方的真實身份。證和鑒別,需要某種機制來證明雙方的真實身份。n2不可否認性不可否認性: 信息的發(fā)送方必須對自己的操作承信息的發(fā)送方必須對自己的操作承擔責任,不可否認。擔責任,不可否認。n3數(shù)字簽名數(shù)字簽名: 日常生活中,通信雙方為了解決抵賴日常生活中,通信雙方為了解決抵賴和欺騙的問題,會在文檔上進行手寫簽名,把這個原和欺騙的問題,會在文檔上進行手寫簽名,把這個原理用在網(wǎng)絡上就是數(shù)字簽名。理用在網(wǎng)絡上就是數(shù)字簽名。數(shù)
6、字簽名的目的:用于證明是作者的簽名、簽名日期和數(shù)字簽名的目的:用于證明是作者的簽名、簽名日期和時間;在簽名的同時對內(nèi)容的真?zhèn)芜M行鑒別;簽名能夠時間;在簽名的同時對內(nèi)容的真?zhèn)芜M行鑒別;簽名能夠被公正、權威的第三方進行仲裁。被公正、權威的第三方進行仲裁。公鑰加密技術n公鑰加解密技術的結構:公鑰加解密技術的結構:n每個網(wǎng)絡用戶有兩個密鑰,稱為公鑰和私鑰。每個網(wǎng)絡用戶有兩個密鑰,稱為公鑰和私鑰。在信息的發(fā)送和接受過程中,使用一個密鑰加在信息的發(fā)送和接受過程中,使用一個密鑰加密,使用另一個密鑰解密,同一個用戶的兩個密,使用另一個密鑰解密,同一個用戶的兩個密鑰可以互相加解密,但這兩個密鑰相互之間密鑰可以互
7、相加解密,但這兩個密鑰相互之間很難相互推導得出。很難相互推導得出。n公鑰:稱為公開密鑰,可以向其他用戶公開公鑰:稱為公開密鑰,可以向其他用戶公開n私鑰:稱為私有密鑰,是用戶自己擁有,不能私鑰:稱為私有密鑰,是用戶自己擁有,不能公開。公開。公鑰結構的保密通信原理加密算法加密算法解密算法解密算法internet/intranet密文傳送密文傳送明文明文明文明文發(fā)送方發(fā)送方接收方接收方發(fā)送方的私鑰發(fā)送方的私鑰接收方的私鑰接收方的私鑰發(fā)送方的公鑰發(fā)送方的公鑰發(fā)送方的公鑰發(fā)送方的公鑰接收方的公鑰接收方的公鑰接收方的公鑰接收方的公鑰要進行保密通信,發(fā)送方使用接收方的公鑰對明文進行加密,接受方使用自己的要進
8、行保密通信,發(fā)送方使用接收方的公鑰對明文進行加密,接受方使用自己的私鑰對密文進行解密。由于只有接收方才能對由自己的公鑰加密的信息解密,因私鑰對密文進行解密。由于只有接收方才能對由自己的公鑰加密的信息解密,因此可以實現(xiàn)保密通信。此可以實現(xiàn)保密通信。公鑰結構的鑒別鑒別通信的原理加密算法加密算法解密算法解密算法internet/intranet密文傳送密文傳送明文明文明文明文發(fā)送方發(fā)送方接收方接收方發(fā)送方的私鑰發(fā)送方的私鑰接收方的私鑰接收方的私鑰發(fā)送方的公鑰發(fā)送方的公鑰發(fā)送方的公鑰發(fā)送方的公鑰接收方的公鑰接收方的公鑰接收方的公鑰接收方的公鑰要進行鑒別通信,發(fā)送方使用自己的私鑰對明文進行加密,接收方使
9、用發(fā)送方的要進行鑒別通信,發(fā)送方使用自己的私鑰對明文進行加密,接收方使用發(fā)送方的公鑰對密文進行解密。接收方使用發(fā)送方的公鑰進行解密,可以確信信息是由發(fā)公鑰對密文進行解密。接收方使用發(fā)送方的公鑰進行解密,可以確信信息是由發(fā)送方加密的,也就可以鑒別了發(fā)送方的身份。送方加密的,也就可以鑒別了發(fā)送方的身份。公鑰結構的鑒別鑒別+ +保密通信保密通信的原理加密算法加密算法解密算法解密算法internet/intranet密文傳送密文傳送明文明文明文明文發(fā)送方發(fā)送方接收方接收方發(fā)送方的私鑰發(fā)送方的私鑰接收方的私鑰接收方的私鑰發(fā)送方的公鑰發(fā)送方的公鑰發(fā)送方的公鑰發(fā)送方的公鑰接收方的公鑰接收方的公鑰接收方的公鑰
10、接收方的公鑰發(fā)送方先使用自己的私鑰對明文進行加密,然后使用接收方的公鑰進行加密。接發(fā)送方先使用自己的私鑰對明文進行加密,然后使用接收方的公鑰進行加密。接收方先使用發(fā)送方的公鑰進行解密,然后使用自己的私鑰進行解密,這樣就實現(xiàn)收方先使用發(fā)送方的公鑰進行解密,然后使用自己的私鑰進行解密,這樣就實現(xiàn)了鑒別和保密通信。了鑒別和保密通信。數(shù)字證書的pki解決方案npki(public key infrastructure pki(public key infrastructure 公鑰公鑰結構結構) )是利用公鑰加解密技術來實現(xiàn)信息是利用公鑰加解密技術來實現(xiàn)信息安全的技術,代表了當今世界網(wǎng)絡安全安全的技術
11、,代表了當今世界網(wǎng)絡安全技術的最高水平。技術的最高水平。npkipki方案的核心就是數(shù)字證書。方案的核心就是數(shù)字證書。數(shù)字證書n在在internetinternet上從事一些需要保密的業(yè)務時必備的上從事一些需要保密的業(yè)務時必備的“個人身份證個人身份證”,有權威機構發(fā)行,在網(wǎng)絡通信中,有權威機構發(fā)行,在網(wǎng)絡通信中標志通信各方身份的一系列數(shù)據(jù)。標志通信各方身份的一系列數(shù)據(jù)。n網(wǎng)絡上通信各方向網(wǎng)絡上通信各方向pkipki的數(shù)字證書頒發(fā)機構申請數(shù)字的數(shù)字證書頒發(fā)機構申請數(shù)字證書,通過證書,通過pkipki系統(tǒng)建立的一套嚴密的身份認證系統(tǒng)系統(tǒng)建立的一套嚴密的身份認證系統(tǒng)來保證:來保證:n1 1信息除發(fā)送
12、方和接受方外不被其他人截取信息除發(fā)送方和接受方外不被其他人截取n2 2信息在傳輸過程中不被篡改信息在傳輸過程中不被篡改n3 3發(fā)送方能夠通過數(shù)字證書來確認接受方的身份發(fā)送方能夠通過數(shù)字證書來確認接受方的身份n4 4發(fā)送方對于自己的信息不能抵賴發(fā)送方對于自己的信息不能抵賴數(shù)字證書的格式n版本、序列號、簽名算法、頒發(fā)者、使版本、序列號、簽名算法、頒發(fā)者、使用者、標識、有效期。用者、標識、有效期。數(shù)字證書的原理公鑰公鑰公鑰公鑰私鑰私鑰私鑰私鑰數(shù)字證書采用公鑰機制,證書頒發(fā)機構提供的程序為用戶產(chǎn)生一對密鑰,數(shù)字證書采用公鑰機制,證書頒發(fā)機構提供的程序為用戶產(chǎn)生一對密鑰,一把是公開的公鑰,它將在用戶的數(shù)
13、字證書中公布并寄存于數(shù)字證書認一把是公開的公鑰,它將在用戶的數(shù)字證書中公布并寄存于數(shù)字證書認證中心。另一把是私人的私鑰,它將存放在用戶的計算機上。證中心。另一把是私人的私鑰,它將存放在用戶的計算機上。數(shù)字證書認證中心數(shù)字證書認證中心ca(certificate agency) 數(shù)字證書認證中心數(shù)字證書認證中心ca證書申請與頒發(fā)證書申請與頒發(fā)證書申請與頒發(fā)證書申請與頒發(fā)pki解決方案實例-internet電子商務解決方案n售物方和購物方向售物方和購物方向caca中心申請用戶證書中心申請用戶證書n電子商務服務器向電子商務服務器向caca中心申請服務器證中心申請服務器證書書n售物方和購物方的開戶銀行
14、向售物方和購物方的開戶銀行向caca中心申中心申請服務器證書。請服務器證書。pki的發(fā)展情況n美國的猶他州于美國的猶他州于19951995年頒布的年頒布的數(shù)字簽名法數(shù)字簽名法是全世是全世界范圍內(nèi)第一部全面規(guī)范電子簽名的法律。美國界范圍內(nèi)第一部全面規(guī)范電子簽名的法律。美國20002000年開始實行年開始實行數(shù)字簽名法數(shù)字簽名法,數(shù)字簽名法具有法律效,數(shù)字簽名法具有法律效率。美國目前已經(jīng)建立了覆蓋全國的率。美國目前已經(jīng)建立了覆蓋全國的pkipki網(wǎng)絡,聯(lián)邦、網(wǎng)絡,聯(lián)邦、州和大型企業(yè)之間的州和大型企業(yè)之間的pkipki實現(xiàn)了橋接。實現(xiàn)了橋接。n歐洲各國已經(jīng)建立了自己的歐洲各國已經(jīng)建立了自己的pkip
15、ki。20012001年歐盟建立了橋年歐盟建立了橋接的接的caca,20022002年歐盟開始實行年歐盟開始實行數(shù)字簽名法數(shù)字簽名法。n亞洲范圍內(nèi)的日本、韓國和新加坡在亞洲范圍內(nèi)的日本、韓國和新加坡在pkipki建設方面起步建設方面起步較早,這較早,這3 3個國家目前已經(jīng)實現(xiàn)了交叉認證。個國家目前已經(jīng)實現(xiàn)了交叉認證。我國的電子簽名法n我國的立法從我國的立法從20022002年開始的,最初的定位是行政法規(guī),但在網(wǎng)年開始的,最初的定位是行政法規(guī),但在網(wǎng)絡經(jīng)濟迅猛發(fā)展的背景下,國務院決定直接將該立法的層級提絡經(jīng)濟迅猛發(fā)展的背景下,國務院決定直接將該立法的層級提高為法律。在對原來起草的條例內(nèi)容進行了修
16、改后,形成了高為法律。在對原來起草的條例內(nèi)容進行了修改后,形成了中華人民共和國電子簽名法中華人民共和國電子簽名法( (草案草案) )。20042004年年3 3月月2424日,在日,在溫家寶總理主持的國務院常務會議上,溫家寶總理主持的國務院常務會議上,電子簽名法電子簽名法( (草案草案) )獲得原則通過,隨即被提交全國人大討論。獲得原則通過,隨即被提交全國人大討論。4 4月月2 2日,十屆全國日,十屆全國人大常委會第八次會議第一次對該法進行了審議,人大常委會第八次會議第一次對該法進行了審議,6 6月月2121日,日,十屆全國人大常委會第十次會議再次對該草案進行了審議。十屆全國人大常委會第十次會
17、議再次對該草案進行了審議。20042004年年8 8月月2828日中華人民共和國第十屆全國人民代表大會常務日中華人民共和國第十屆全國人民代表大會常務委員會第十一次會議通過了委員會第十一次會議通過了中華人民共和國電子簽名法中華人民共和國電子簽名法,并于并于20052005年年4 4月月1 1日起施行。日起施行。在windows 2003 server上的數(shù)字證書服務n 證書服務的安裝證書服務的安裝-添加刪除組件添加刪除組件n ca ca的配置的配置-控制面板控制面板/ /管理工具管理工具/ /證書頒發(fā)機構證書頒發(fā)機構n ca ca的啟動與關閉的啟動與關閉-證書頒發(fā)機構證書頒發(fā)機構/ /操作操作/
18、 /所有任務所有任務n ca ca的備份與還原的備份與還原-證書頒發(fā)機構證書頒發(fā)機構/ /操作操作/ /所有任務所有任務n 向向caca申請數(shù)字證書申請數(shù)字證書-證書頒發(fā)機構證書頒發(fā)機構/ /掛起的申請掛起的申請n 頒發(fā)數(shù)字證書頒發(fā)數(shù)字證書-http:/yourserver/certsrvhttp:/yourserver/certsrv網(wǎng)站加密ssl站點n只要瀏覽器和只要瀏覽器和web服務器都配置成使用服務器都配置成使用ssl(secure socket layer 安全套接層安全套接層),就可以在傳輸層實現(xiàn)網(wǎng),就可以在傳輸層實現(xiàn)網(wǎng)絡信息安全。絡信息安全。nssl會話會話-通信雙方就通信規(guī)則達
19、成一致就是一個通信雙方就通信規(guī)則達成一致就是一個ssl會話,會話由會話,會話由ssl握手協(xié)議完成,定義加密安全握手協(xié)議完成,定義加密安全參數(shù)的集合。參數(shù)的集合。nssl連接連接-利用會話參數(shù)進行的一次實際的數(shù)據(jù)傳輸利用會話參數(shù)進行的一次實際的數(shù)據(jù)傳輸過程。過程。基于ssl的一個完整的web訪問過程1.客戶機瀏覽器的數(shù)字證書和公鑰客戶機瀏覽器的數(shù)字證書和公鑰2.服務器的數(shù)字證書和公鑰服務器的數(shù)字證書和公鑰3.用服務器的公鑰加密信息用服務器的公鑰加密信息4.用服務用服務器的私鑰器的私鑰解密信息解密信息5.用客戶機瀏覽器的公鑰加密會話密鑰用客戶機瀏覽器的公鑰加密會話密鑰6.用客戶用客戶機瀏覽器機瀏覽
20、器的私鑰解的私鑰解密信息密信息7.用會話密鑰加密傳輸?shù)臄?shù)據(jù)用會話密鑰加密傳輸?shù)臄?shù)據(jù)客戶端客戶端服務器服務器公鑰、私鑰和會話密鑰的關系n只要只要web服務器和客戶機瀏覽器使用的數(shù)字證服務器和客戶機瀏覽器使用的數(shù)字證書不變,它們的公鑰和私鑰就不變,而每次會書不變,它們的公鑰和私鑰就不變,而每次會話的會話密鑰會改變。會話密鑰的不斷變化,話的會話密鑰會改變。會話密鑰的不斷變化,使信息的破譯難度加大,確保信息的安全。使信息的破譯難度加大,確保信息的安全。n使用使用ssl協(xié)議通信,獲得的數(shù)字證書中的公鑰協(xié)議通信,獲得的數(shù)字證書中的公鑰用于安全傳遞會話密鑰,每次產(chǎn)生的不同的會用于安全傳遞會話密鑰,每次產(chǎn)生的不同的會話密鑰才是對傳輸數(shù)據(jù)進行真正的加密和解密,話密鑰才是對傳輸數(shù)據(jù)進行真正的加密和解密,因此因此ssl的通信是常規(guī)加解密技術和公鑰加解的通信是常規(guī)加解密技術和公鑰加解密技術的融合。密技術的融合。在windows 2003 server上構建ssl的web站點n 生成生成web服務器數(shù)字證書申請文件服務器數(shù)字
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經(jīng)權益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
- 6. 下載文件中如有侵權或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 賬款沖銷協(xié)議合同協(xié)議
- 財務公司協(xié)議書模板
- 計算機合同協(xié)議
- 貸款債務轉讓合同協(xié)議
- 設備分期購銷合同協(xié)議
- 訂購空白酒瓶合同協(xié)議
- 解除職工合同協(xié)議書模板
- c 語言考試題及答案
- 2025年跨境電商運營專員考試卷及答案
- 2020年全國生物學聯(lián)賽加試試題
- 2025年江蘇南通市通州區(qū)西亭鎮(zhèn)招聘14人歷年高頻重點模擬試卷提升(共500題附帶答案詳解)
- 2025年上海中國鐵路上海局集團招聘筆試參考題庫含答案解析
- 《企業(yè)員工流失問題探究的國內(nèi)外文獻綜述》4900字
- 仙居縣永安溪綠道設計研究
- 腫瘤患者營養(yǎng)治療科普
- 高教版2023年中職教科書《語文》(基礎模塊)下冊教案全冊
- 2025新譯林版英語七年級下單詞默寫單
- 2024年中國心力衰竭診斷和治療指南2024版
- 超齡員工用工免責協(xié)議書
- 《IP化產(chǎn)品消費者感知因素對購買意愿的影響研究》
- 《黑神話:悟空》背后的中國文化自信
評論
0/150
提交評論