亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        淺析PKI與網(wǎng)絡(luò)信息安全

        2009-07-02 08:36:00李玥婷
        新媒體研究 2009年10期

        李玥婷

        [摘要]利用公鑰密碼技術(shù)為安全通信提供服務(wù)的基礎(chǔ)平臺(tái)的技術(shù)和規(guī)范提供基于非對(duì)稱密鑰密碼技術(shù)的一系列安全服務(wù),包括通信對(duì)象身份認(rèn)證和密碼管理、機(jī)密性、完整性、不可否認(rèn)性和數(shù)字簽名等務(wù)進(jìn)行安全的信息交互,在線交易和互聯(lián)網(wǎng)上的各種活動(dòng)。

        [關(guān)鍵詞]公共密鑰基礎(chǔ)設(shè)施(PKI) 網(wǎng)絡(luò)信息安全 證書 密鑰

        中圖分類號(hào):TP3文獻(xiàn)標(biāo)識(shí)碼:A文章編號(hào):1671-7597(2009)0520053-01

        一、網(wǎng)絡(luò)信息安全

        隨著計(jì)算機(jī)技術(shù)的飛速發(fā)展,信息網(wǎng)絡(luò)已經(jīng)成為社會(huì)發(fā)展的重要保證。信息網(wǎng)絡(luò)涉及到國(guó)家的政府、軍事、文教等諸多領(lǐng)域,存儲(chǔ)、傳輸和處理的許多信息是政府宏觀調(diào)控決策、商業(yè)經(jīng)濟(jì)信息、銀行資金轉(zhuǎn)賬、股票證券、能源資源數(shù)據(jù)、科研數(shù)據(jù)等重要的信息。其中有很多是敏感信息,甚至是國(guó)家機(jī)密。在數(shù)字世界里信息的交互是以信息流的形式存在,但由于這種交互是建立在網(wǎng)絡(luò)基礎(chǔ)上的,保證交互的順利進(jìn)行卻不是一件容易的事。

        二、PKI與網(wǎng)絡(luò)信息安全

        PKI,即“公共密鑰基礎(chǔ)設(shè)施”。是一套利用公鑰密碼技術(shù)為安全通信提供服務(wù)的基礎(chǔ)平臺(tái)的技術(shù)和規(guī)范,PKI規(guī)定了該安全基礎(chǔ)平臺(tái)應(yīng)遵循的標(biāo)準(zhǔn)。PKI公鑰基礎(chǔ)設(shè)施的主要任務(wù)是在開(kāi)放環(huán)境中為開(kāi)放性業(yè)務(wù)提供基于非對(duì)稱密鑰密碼技術(shù)的一系列安全服務(wù),包括通信對(duì)象身份認(rèn)證和密碼管理、機(jī)密性、不可否認(rèn)性和數(shù)字簽名等。PKI技術(shù)是信息安全技術(shù)的核心,用戶可利用PKI平臺(tái)提供的服務(wù)進(jìn)行安全的信息交互,在線交易和互聯(lián)網(wǎng)上的各種活動(dòng)。

        PKI的提出和研究經(jīng)過(guò)了很長(zhǎng)一段時(shí)間才形成一套初步完整的安全解決方案,即目前被廣泛采用的PKI體系結(jié)構(gòu)。PKI體系結(jié)構(gòu)采用證書管理公鑰,通過(guò)第三方的可信認(rèn)證中心,把用戶的公鑰和用戶的其他標(biāo)識(shí)(如姓名、E-mail、身份證號(hào)等)捆綁在一起,以方便網(wǎng)絡(luò)通信對(duì)象之間驗(yàn)證彼此的身份。

        1.PKI的組成。一個(gè)典型、完整、有效的PKI應(yīng)用系統(tǒng)至少應(yīng)具有以下部分:

        (1)權(quán)威認(rèn)證機(jī)構(gòu)CA:CA是PKI的核心組件,它必須具備權(quán)威性、公正性的特征。CA負(fù)責(zé)簽發(fā)證書、驗(yàn)證證書、管理已頒發(fā)證書,以及制定政策和具體步驟來(lái)驗(yàn)證、識(shí)別用戶身份。

        (2)數(shù)字證書庫(kù):證書庫(kù)必須使用某種穩(wěn)定可靠的、規(guī)模可擴(kuò)充的在線資料庫(kù),以便用戶能找到安全通信需要的證書信息或證書撤消信息。

        (3)密鑰備份及恢復(fù)系統(tǒng):如果用戶丟失了用于解密數(shù)據(jù)的密鑰,則數(shù)據(jù)將無(wú)法被解密,這將造成合法數(shù)據(jù)丟失。為避免這種情況的發(fā)生,PKI提供備份與恢復(fù)密鑰的機(jī)制。

        (4)證書作廢系統(tǒng):證書撤銷處理系統(tǒng)是PKI的一個(gè)必備的組件。與日常生活中的各種身份證件一樣,證書有效期以內(nèi)也可能需要作廢,原因可能是密鑰介質(zhì)丟失或用戶身份變更等

        (5)應(yīng)用接口(API):PKI的價(jià)值在于使用戶能方便的使用加密、數(shù)字簽名等安全服務(wù),因此必須提供良好的應(yīng)用接口。

        (6)客戶端軟件:為方便客戶操作,解決PKI的應(yīng)用問(wèn)題,在客戶裝有客戶端軟件,以實(shí)現(xiàn)數(shù)字簽名、加密傳輸數(shù)據(jù)等功能。此外,客戶端軟件還負(fù)責(zé)在認(rèn)證過(guò)程中,查詢證書和相關(guān)證書的撤消信息以及進(jìn)行證書路徑處理、對(duì)特定文檔提供時(shí)間戳請(qǐng)求等。

        2.PKI的功能。建設(shè)PKI體系是為信息交互,在線交易和互聯(lián)網(wǎng)上的各種活動(dòng)提供完備的安全服務(wù)功能,是公鑰基礎(chǔ)設(shè)施最基本、最核心的功能。作為基礎(chǔ)設(shè)施要做到:遵循必要的原則,不同的實(shí)體可以方便地使用PKI安全基礎(chǔ)設(shè)施提供的服務(wù)

        PKI提供的服務(wù)功能包括:

        (1)自動(dòng)查詢證書“黑名單”(CRL),實(shí)現(xiàn)雙向身份認(rèn)證。當(dāng)客戶需要在網(wǎng)上傳輸信息時(shí),客戶端軟件會(huì)自動(dòng)對(duì)信息傳輸雙方的身份進(jìn)行驗(yàn)證,包括:對(duì)方是否也擁有CA的證書?證書是否在有效期內(nèi)?證書是否因?yàn)槟撤N原因被撤銷,即證書是否被列入“黑名單”(CRL)。

        這種驗(yàn)證是雙向的而且是由客戶端自動(dòng)完成的。如果驗(yàn)證通過(guò),客戶端就會(huì)自動(dòng)建立起雙方的信息安全通道,確保信息的安全傳遞;如果驗(yàn)證未通過(guò),客戶端會(huì)自動(dòng)終止聯(lián)系,防止客戶的重要信息泄露。

        (2)對(duì)傳輸信息自動(dòng)加/解密,保證信息的私密性??蛻舳俗詣?dòng)對(duì)其發(fā)出的信息進(jìn)行加密,并對(duì)收到的信息解密,通信雙方無(wú)須對(duì)這一過(guò)程進(jìn)行任何干預(yù)。加密機(jī)制采取對(duì)稱加密和非對(duì)稱加密相結(jié)合的方式,前者使用國(guó)際通行的128位加密強(qiáng)度的對(duì)稱算法,后者使用高強(qiáng)度的非對(duì)稱的1024位RSA算法。

        對(duì)傳輸信息自動(dòng)進(jìn)行數(shù)字簽名和驗(yàn)證,支持交易的不可否認(rèn)性??蛻舳丝梢宰詣?dòng)對(duì)客戶發(fā)出的交易信息進(jìn)行數(shù)字簽名,其作用等同于現(xiàn)實(shí)中客戶的手寫簽名或公章,并對(duì)接收到的帶有對(duì)方簽名的信息進(jìn)行自動(dòng)驗(yàn)證,保證對(duì)方簽名的真實(shí)性。

        (3)證書恢復(fù)功能,解除客戶遺忘口令的后顧之憂。一般,客戶需要先啟動(dòng)客戶端軟件輸入用戶名和口令,然后才能使用證書進(jìn)行網(wǎng)上交易??诹钍潜WC客戶證書不被他人非法盜用的重要依據(jù),但口令遺忘或者丟失又是現(xiàn)實(shí)中經(jīng)常會(huì)發(fā)生的事情。這時(shí),客戶可以利用客戶端軟件,通過(guò)CA提供的“證書恢復(fù)”功能來(lái)重新設(shè)置自己的口令,保證證書的可用性。

        (4)實(shí)現(xiàn)證書生命周期的自動(dòng)管理。一般,CA采用加密密鑰和簽名密鑰的雙密鑰機(jī)制,通過(guò)客戶端安全代理軟件或安全應(yīng)用控鍵實(shí)現(xiàn)證書的自動(dòng)管理??蛻舨挥每紤]證書是否過(guò)期,由客戶端軟件自動(dòng)、透明地在證書到期前完成證書更新。

        (5)多種證書存放方式,給客戶最大的便利。根據(jù)客戶的不同需求,客戶端軟件支持證書的多種存放方式:客戶既可以將證書存放在硬盤上,也可以存放在軟盤上,但這種做法是不安全的;更為普遍的一種安全方式是,客戶直接將證書存放在IC卡中。

        3.PKI加密/簽名原理

        (1)PKI加密密鑰對(duì)的使用原理。發(fā)送方欲將加密數(shù)據(jù)發(fā)送給接收方,首先要獲取接收方的公開(kāi)的公鑰,并用此公鑰加密要發(fā)送的數(shù)據(jù),即可發(fā)送;接收方在收到數(shù)據(jù)后,只需使用自己的私鑰即可將數(shù)據(jù)解密。假如發(fā)送的數(shù)據(jù)被非法截獲,由于私鑰并未上網(wǎng)傳輸,非法用戶將無(wú)法將數(shù)據(jù)解密,更無(wú)法對(duì)文件做任何修改,從而確保了文件的機(jī)密性和完整性。

        (2)PKI簽名密鑰對(duì)的使用原理。此過(guò)程與加密過(guò)程相對(duì)應(yīng)。接收方收到數(shù)據(jù)后,使用私鑰對(duì)其簽名并通過(guò)網(wǎng)絡(luò)傳輸給發(fā)送方,發(fā)送方用公鑰解開(kāi)簽名,由于私鑰具有唯一性,可證實(shí)此簽名信息確實(shí)為由接收方發(fā)出。此過(guò)程中,任何人都沒(méi)有私鑰,因此無(wú)法偽造接收方的簽名或?qū)ζ渥魅魏涡问降拇鄹?,從而達(dá)到數(shù)據(jù)真實(shí)性和不可抵賴性的要求。

        三、基于PKI的網(wǎng)絡(luò)信息安全

        在網(wǎng)絡(luò)信息交互過(guò)程中需要一套強(qiáng)大的基于PKI技術(shù)的安全認(rèn)證機(jī)制:通過(guò)發(fā)放數(shù)字證書實(shí)現(xiàn)網(wǎng)上信息傳遞的私密性、真實(shí)性、完整性和不可否認(rèn)性。根據(jù)客戶不同層次的安全需求,CA提供企業(yè)(個(gè)人)高級(jí)證書、企業(yè)(個(gè)人)普通證書、Web站點(diǎn)證書、STK手機(jī)證書、VPN設(shè)備證書

        等。對(duì)于擁有高級(jí)證書的客戶,可以通過(guò)安全代理軟件來(lái)實(shí)現(xiàn)證書的多種功能。客戶只需輸入口令,代理軟件就會(huì)自動(dòng)為客戶完成身份識(shí)別、信息加密、數(shù)字簽名及證書自動(dòng)更新等一系列工作。通過(guò)代理軟件,客戶無(wú)須過(guò)多地理解證書和密鑰處理的機(jī)制就可以輕松實(shí)現(xiàn)網(wǎng)上信息的安全傳遞。它能夠自動(dòng)地執(zhí)行CA提供的一整套完整的安全機(jī)制,整個(gè)過(guò)程對(duì)客戶都是透明的,為客戶提供可靠、便捷的網(wǎng)上安全服務(wù)。

        參考文獻(xiàn):

        [1]寧宇鵬、陳昕等,PKI技術(shù),北京:機(jī)械工業(yè)出版,2004.

        [2]章學(xué)拯、裘奮華等,網(wǎng)絡(luò)安全與電子商務(wù),北京:科學(xué)工業(yè)出版,2006.

        [3]關(guān)振勝,公鑰基礎(chǔ)設(shè)施PKI及其應(yīng)用,電子工業(yè)出版社,2008.

        国产狂喷潮在线观看| 911精品国产91久久久久| 少妇的丰满3中文字幕| 久久av无码精品人妻糸列| 久久迷青品着产亚洲av网站| 黄色影院不卡一区二区| 一区二区三区视频| 亚洲欧洲日产国码高潮αv| 亚洲AVAv电影AV天堂18禁| 精品国产三区在线观看| 人妻激情偷乱视频一区二区三区 | 亚洲另类欧美综合久久图片区| 欧美人妻日韩精品| 啊v在线视频| 中文字幕一区二区区免| 日本最新一区二区三区在线| 人妻少妇被粗大爽.9797pw| 激情综合色五月丁香六月亚洲 | 久久免费大片| 俺来也三区四区高清视频在线观看| 视频在线国产一区二区| 无码福利写真片视频在线播放| 亚洲国产麻豆综合一区| 亚洲女同系列高清在线观看| 隔壁人妻欲求不满中文字幕| 亚洲av成人无码久久精品老人| 人妻少妇被猛烈进入中文字幕 | 粗大挺进尤物人妻一区二区| 国产一区二区三区小向美奈子| 久久红精品一区二区三区| 人妻饥渴偷公乱中文字幕| 8ⅹ8x擦拨擦拨成人免费视频 | 久久无码高潮喷水| 久久久国产精品免费无卡顿| 中文字幕乱码琪琪一区| 国产精品自线一区二区三区| 无码人妻精品丰满熟妇区| 久久免费国产精品| av免费一区在线播放| 国产亚洲精品美女久久久久| 日日碰狠狠躁久久躁9|