亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        基于PKI的CA認證系統(tǒng)信任模型的研究

        2010-08-07 08:20:32彭軍王忠胡建超
        網(wǎng)絡安全技術與應用 2010年3期
        關鍵詞:結構用戶模型

        彭軍 王忠 胡建超

        四川大學電氣信息學院 四川 610065

        0 引言

        隨著網(wǎng)絡信息技術的迅速發(fā)展以及Internet的不斷普及,在網(wǎng)絡傳遞信息時,信息的機密性、完整性、身份鑒別和不可否認性顯得越來越重要。PKI是信息安全領域一種成熟的解決方案,遵循了既定的標準,能夠為所有的網(wǎng)絡應用提供密碼服務。PKI信任模型是PKI整體架構的抽象,它決定了域內(nèi)不同實體的組織結構,是建立PKI的首要問題。信任模型決定了在網(wǎng)絡上采用信任的形式與該形式帶來的信任風險,提供了建立和管理信任關系的框架,PKI作為一個傳播信任關系的系統(tǒng),信任模型是至關重要的,它顯示了PKI中信任是怎樣被建立的。

        針對校園網(wǎng)絡的實際特點,建立內(nèi)部 CA,不但可以滿足校園內(nèi)部人員訪問的安全需要,還可以節(jié)約成本、便于管理和進行擴展。但是在越來越龐大和復雜的網(wǎng)絡環(huán)境中,對PKI體系的要求也會越來越高,特別是在PKI體系的互操作問題上。各高校和部門會采用不同信任模型,這就涉及到各種PKI域的互連,組件之間的交互等問題。本文在各種傳統(tǒng)的信任模型的基礎上,根據(jù)校園網(wǎng)的應用環(huán)境,提出一種復合結構的模型,既可以很好解決這些問題,又能提高系統(tǒng)的安全性能。

        1 PKI體系

        PKI即公鑰基礎設施,簡單地說就是利用公鑰理論和技術建立的提供信息安全服務的基礎設施,它是國際上解決開放式互聯(lián)網(wǎng)絡信息安全需求的一套體系。

        PKI是隨著計算機和互網(wǎng)的發(fā)展而產(chǎn)生的,可以滿足人們對網(wǎng)絡交易安全保障的需求,它基于數(shù)學的密碼理論,其中最基礎的理論是公鑰密碼技術。公鑰基礎設施PKI采用了證書管理公鑰,通過第三方的可信任機構認證中心,把用戶的公鑰和用戶的其他標識信息捆綁在一起,在 Intemet上驗證用戶的身份,保證網(wǎng)上數(shù)據(jù)的安全傳輸。

        圖1 基本的PKI/CA認證模型

        如圖1所示,終端實體即用戶向RA提出申請證書,并提供自己的身份信息,RA則驗證用戶信息,若正確 RA向CA提示可以頒發(fā)證書,CA便存儲用戶信息,生成證書和密匙,備份證書到證書庫,并將證書信息傳給用戶,用戶得到證書和密鑰便可使用。

        CA(Certification Authority)認證中心是PKI的核心,是具有權威性、可信任性及公正性的第三方機構,通過CA向用戶頒發(fā)公鑰證書,將用戶身份信息與用戶所持有的公鑰相互綁定,從而實現(xiàn)對用戶身份的證明。并且需要管理證書和發(fā)布證書。

        RA(Registration Authority)注冊中心,相當于CA之間的一個代理機構。主要是負責收集用戶信息和確認用戶身份,接受用戶的注冊申請,審查用戶的申請資格。當用戶獲得RA的認可后,才能得到CA頒發(fā)的證書。

        證書存儲庫,用來存放用戶已經(jīng)申請頒發(fā)了的證書。這個證書庫是面向公眾開放的數(shù)據(jù)庫,主要提供查詢功能,目的一般來說有兩個:①用戶可以查詢得到通信對方的公匙;②是要驗證通信對方的證書是否已進入CRL列表里。

        終端實體是指一個數(shù)字證書的持有者,即證書主體(certificate subject)。終端證書的主體可以是一個人,或者某個應用程序,如一個Web服務器、一個主機系統(tǒng)等。在應用證書的場合,終端實體總是要使用自己的私鑰(證明自己的身份,解密發(fā)給自己的信息等),因此,保證終端實體安全訪問自己的私鑰非常重要。

        交叉認證隸屬于 PKI互操作問題的一部分,是指兩個CA互相為對方的公鑰進行數(shù)字簽名,形成交叉認證證書(Corss Certfiicaets),使得各自簽發(fā)的用戶證書可以被對方的用戶(應用軟件)正確校驗。交叉認證證書就是 CA證書與用戶證書之間的中間級證書。PKI的交叉認證問題,就是解決PKI互操作性的一般性框架技術,實際上就是擴展的PKI信任模型。

        2 常見的CA信任模型

        在PKI體系中,信任模型是指CA與用戶以及CA與CA之間的信任關系,并且包括如何建立信任關系,搜尋和遍歷信任關系的規(guī)則。不同的網(wǎng)絡環(huán)境對信任模型有不同的需求。

        2.1 單CA結構

        單一CA結構的信任模型是最基本的信任模型,也是在企業(yè)環(huán)境中比較常用的一種模型。顧名思義,此模型只有一個CA來簽發(fā)和管理所有證書和信息。整個PKI體系只有一個 CA,它為整個體系中的所有終端用戶簽發(fā)和管理證書。PKI體系下的所有終端用戶都信任這個 CA。每個證書路徑都起始于該CA的公開密鑰,該CA的公開密鑰成為PKI體系中所有用戶惟一的信任錨。其結構圖如圖2所示。這種模型對于大型網(wǎng)絡,面向大量的用戶和終端時,單一CA就很難滿足需要了。

        圖2 單CA的結構

        2.2 層次結構

        層次結構信任模型是一個倒狀的樹型結構,樹根是根CA中心,由上向下各樹枝部位有一個CA,葉子節(jié)點是用戶。層次結構模型的根CA為它的直接后代節(jié)點發(fā)放證書;中間節(jié)點CA中心為它的直接后代節(jié)點CA發(fā)放證書;中間節(jié)點CA都可以為最終用戶發(fā)放證書,但為最終用戶發(fā)放證書的CA中心不能有下一級CA中心。其結構示意圖如圖3所示。

        在這種模型中,所有節(jié)點都信任根CA中心,且保存一份根CA中心的公鑰證書。任何兩個用戶之間進行通信時,為驗證對方的公鑰證書,都必須通過根CA中心才能實現(xiàn)。

        在層次結構的信任模型中,根CA中心是所有用戶的信任中心,一旦根CA中心出現(xiàn)信任危機,則整個PKI體系出現(xiàn)信任危機。這種模型不適合在 Internet這樣的開放環(huán)境中使用,當然電子商務系統(tǒng)也不適合,但它適合于局域網(wǎng)中,行業(yè)內(nèi)部這種上下級關系明確的部門使用,譬如高校,政務部門,公司內(nèi)部等。

        2.3 網(wǎng)狀結構

        網(wǎng)狀結構的信任模式如圖4所示,這種模式?jīng)]有明確的信任中心,各個CA之間是平等的。由于具有多個信任點,因此這種模式具有很好的靈活性,CA擴展容易。它不存在惟一的信任中心,因此當一個信任點出現(xiàn)信任問題之后,不會造成整個PKI體系的崩潰。此模型可以比較容易的在各個獨立的CA之間建立信任關系,信任鏈的節(jié)點數(shù)目最多為加入該信任體系CA的數(shù)量。

        圖4 網(wǎng)狀結構信任模型

        網(wǎng)狀結構也具有一些缺點:①證書驗證路徑難以確定。②由于有多種驗證途徑可供選擇,因此容易產(chǎn)生驗證路徑過長的情況(即無法估計驗證路徑的長度),并且如果存在單方信任的情況下,有些信任路徑無法建立雙向信任關系。③在這種模式下的用戶必須根據(jù)證書中的內(nèi)容確認證書能夠在什么應用中使用,而不能根據(jù)證書是那一個CA簽發(fā)的來確定。

        2.4 橋結構

        在該信任模型中,各根 CA只和處于中心地位的橋CA(Bridge Certificate Authority)之間存在信任關系。其中,橋CA的作用類似于網(wǎng)絡中的集線器(HUB),它無管理職能僅起到連接作用。原有各信任域的根CA必須和橋CA執(zhí)行交叉認證。如圖5所示,在這種信任關系中,含N個根CA的系統(tǒng)只需頒發(fā)N個交叉證書。

        圖5 橋CA結構信任模型

        對于網(wǎng)狀信任結構來說,各根CA之間兩兩相互信任,在N個根CA中心的系統(tǒng)中,每個根CA中心必須保存其余N-1個根CA中心的公鑰證書,需建立N2個信任關系。而且,CA數(shù)量越多,證書路徑的構造就越復雜,很可能導致兩個端實體之間出現(xiàn)多條證書路徑,甚至出現(xiàn)死循環(huán)。證書驗證也會因此變得非常困難,用戶開銷也急劇增加。

        與網(wǎng)狀結構相比,橋CA結構的證書路徑惟一,構造相對簡單。但是,在使用橋CA進行系統(tǒng)擴展時,需要使用證書內(nèi)容約束PKI系統(tǒng)之間的信任關系。因此,證書內(nèi)容的生成較為復雜。另外,橋CA結構也存在單點故障的隱患。一旦橋 CA出現(xiàn)問題(如私鑰泄露等),將導致跨域交叉認證無法進行。

        3 新型校園CA信任模型設計

        校園網(wǎng)是一個包括教學、科研、生活等多方面內(nèi)容為一體的綜合性網(wǎng)絡,由許多應用系統(tǒng)組成。 校園網(wǎng)作為極具代表性的局域網(wǎng),有確定的可信任區(qū)域邊界,通過行政管理方式,可以制定一個權威的CA管理中心,大大簡化了CA認證中心的證書審核等程序。通過自己開發(fā)一套CA認證系統(tǒng),一方面節(jié)省了成本;另一方面又可以滿足校園網(wǎng)內(nèi)教務管理、學生選課管理、辦公自動化和財務管理等系統(tǒng)對身份認證和信息保密的要求。并且對于整個認證系統(tǒng),部門的系統(tǒng)擴展,運行的效率,還有應對遭受一定程度的破環(huán)都應有較穩(wěn)定的能力。

        3.1 新型信任模型的設計

        在學校內(nèi)部,學院與本校之間是從屬關系,且學院數(shù)量有限,可以采用層次結構的信任模型,從而達到需要。而各高校之間則是同位體關系,而且是不同PKI域,則可使用交叉認證和橋CA來實現(xiàn)交互。模型設計圖如圖6所示。

        圖6 新型校園網(wǎng)信任模型

        3.2 對新型模型的結構分析

        此信任模型中的根CA代表了不同的高校的CA。每個學校向下有自己的下級子CA,即各個學院CA。學校內(nèi)部采用了層次結構的信任模型,此模型符合校園網(wǎng)絡結構的需要。

        在各學校之間,首先采用的橋CA的信任結構,然后再以環(huán)形交叉認證方式。這種模型即利用了橋CA結構路徑簡單的優(yōu)點,又采用了環(huán)形交叉認證加強了保護機制。此模型與網(wǎng)狀信任模型有些相似,但技術上稍復雜,結構上更簡單。下面從三個方面來分析此種結構的模型:

        (1) 信任路徑

        此模型首先采用的是橋CA來進行交叉認證,有N個根CA,就只需要N個交叉認證證書。每個根CA又與之相鄰的根CA建立信任關系,因此再需要N-1個證書即可。因此,在尋找認證路徑的時候,首先可選擇橋CA的單一認證路徑,然后也可通過環(huán)形路徑進行認證。比如根CA1要與根CA2進行認證,有三條路徑可以選擇:①根CA1—BCA—根CA2;②根CA1—根CA2;③根CA1—根CA4—根CA3—根CA2。

        根據(jù)實際應用情況,我們可以選取最短路徑。比如,與相鄰的根CA交互,則可以直接進行交叉認證,每個根CA保存有兩個與之相鄰的根CA的交叉認證證書,這樣,只需要進行一次交叉認證即可完成交互。若是與其他根CA交互,則采用橋CA來認證,只需要兩次交叉認證即可完成。另外通過環(huán)形路徑交叉認證一般不采用。所以,任意兩個根 CA交互,最多只需要兩次交叉認證即可完成。

        (2) CA保護機制

        單一的橋CA結構的關鍵就是橋CA,若橋CA出現(xiàn)信任危機或是故障,那整個信任域都會遭受影響。而網(wǎng)狀模型的特點就是它強大的CA保護機制,而此新型信任模型的便是汲取了它的這個特點。

        若是橋CA出現(xiàn)問題,各根CA還可以通過環(huán)形交叉認證方式來交互。若是單個根CA出現(xiàn)問題,其他根CA還是可以通過橋CA實現(xiàn)交互,整個信任域并無影響,只是環(huán)形結構截斷而已。這樣的結構有著雙重保護,安全性能大大加強。

        (3) 信任域的擴展

        對于這種復合結構的信任模型,CA的擴展也很簡單。首先選取兩個相鄰的根 CA,其間作為插入點。先取消兩者交叉認證,再與新插入的根CA建立新的信任關系,環(huán)形結構的CA擴展完成。在橋結構中的,擴展更為簡單,只需與BCA建立信任關系即可。這樣相當于只增加了兩個交叉認證,就可完成擴展。

        4 總結

        目前很多行政部門,大型企業(yè)都已經(jīng)采用PKI來進行內(nèi)部事務處理、實現(xiàn)虛擬專用網(wǎng)(VPN)并確保公司的系統(tǒng)安全。隨著電子商務的蓬勃發(fā)展,各PKI之間互聯(lián)互通的需求日益迫切。就我國目前 PKI發(fā)展的現(xiàn)狀看,區(qū)域性和行業(yè)性的CA中心繁多,而各家 CA認證中心采用的體系結構、加密機制到安全策略和實現(xiàn)技術又各不相同,給PKI的互聯(lián)互通帶來很大困難。橋CA結構以其很好的彈性連接能力,將各種體系結構的 PKI系統(tǒng)橋接起來建立信任關系,實現(xiàn)不同PKI的互聯(lián),并與交叉認證的環(huán)形結構組合使整個系統(tǒng)的安全性能更有保證。但是這種復合式的結構在實際建設中就比較繁瑣。比如各種不同結構的PKI域通過橋CA連接,這已經(jīng)是一項有相當難度的技術,而且各種證書的管理也會比較復雜。

        [1] John Linn. Trust Model and Management in Public -Key Inrfrastructures[EB/OL],Technical Report,6 November.2000.ftp://ftp.rsasecurity.com/pub/pdfs/PKIPaper.pdf.

        [2] 盧開澄.計算機密碼學[M].北京:科學出版社.1999.

        [3] 關振勝.公鑰基礎設施 PKI與認證機構 CA.電子工業(yè)出版社.2002.

        [4] D.Bruschi, A. Curti, E. Rosti. A quantitative study of Public Key Infrastructure[J]. Computers & Security.2003.

        [5] Burr W. E. Public Key Infrastructure (PKI) Technical Specification: Part A - Technical Concept of Operations[DB/OL].Working Draft,4 September 1998. http: //csrc.nist.gov/pki/ twg/baseline/ pkicon20b.pdf.

        [6] Ray Hunt,Technological Infrastructure for PKI and Digital Certification[J]. Computer Communications, 2001.

        [7] Andrew Nash,William Duane, Celia Joseph,and Derek Brink.PKI:ImPlementing and Managing E - Security [M]. Osborne/McGraw-Hill.2003.

        猜你喜歡
        結構用戶模型
        一半模型
        《形而上學》△卷的結構和位置
        哲學評論(2021年2期)2021-08-22 01:53:34
        重要模型『一線三等角』
        重尾非線性自回歸模型自加權M-估計的漸近分布
        論結構
        中華詩詞(2019年7期)2019-11-25 01:43:04
        關注用戶
        商用汽車(2016年11期)2016-12-19 01:20:16
        論《日出》的結構
        3D打印中的模型分割與打包
        關注用戶
        商用汽車(2016年6期)2016-06-29 09:18:54
        關注用戶
        商用汽車(2016年4期)2016-05-09 01:23:12
        初尝黑人巨砲波多野结衣| 国产精品白浆一区二区免费看| 无码精品国产一区二区三区免费 | 人人爽人人爽人人爽人人片av| 热99精品| 国产丝袜高跟美腿一区在线| 精品久久综合日本久久综合网| 亚洲av无码片vr一区二区三区| 无套内谢孕妇毛片免费看看| 国产在线AⅤ精品性色| 东风日产车是不是国产的| 少妇熟女天堂网av| 先锋影音av资源我色资源| 久草视频华人在线观看| 青青草视频在线观看网| 国产精品久线在线观看| 欧美日韩国产成人高清视| 精品中文字幕日本久久久| 国产av精品麻豆网址| 国产精成人品日日拍夜夜免费| 婷婷九月丁香| 国语自产啪在线观看对白| 欧美性白人极品1819hd| 中文字幕无码av激情不卡| 欧美激情国产亚州一区二区| 91久久精品美女高潮喷白浆| 国产强被迫伦姧在线观看无码 | 亚洲乱亚洲乱妇| 福利网址在线观看| 丰满人妻一区二区三区精品高清| 亚洲av无码国产精品色| 欲色天天网综合久久| 日韩毛片久久91| 91九色国产老熟女视频| 97人妻精品一区二区三区 | 一本色道久在线综合色| 人与禽性视频77777| 久久久久久久98亚洲精品| 国产精品自产拍av在线| 又色又爽又黄的视频软件app| 天天影视色香欲综合久久 |