- 1、本文档共7页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
西南石油大学
PKI/CA技术说明
目录
1. PKI/CA技术原理 3
2. 应用系统结合 3
2.1. 身份验证 3
2.2. 数据加密 4
2.3. 数据签名及签名验证 4
3. 解决效果 5
4. 产品清单 5
PKI/CA技术原理
PKI 技术的核心是采用数字证书进行公钥管理,通过证书认证机构,把用户的公钥和用户的标识信息(如用户名、电子邮件等)捆绑在一起,以在网络上标明和验证用户的身份。为了确保用户的身份及他所持有密钥的正确匹配,公开密钥系统需要一个值得信赖而且独立的第三方机构充当认证中心(Certification Authority,CA),来确认声称拥有公开密钥的人的真正身份。这个数字证书包含了用户身份的部分信息及用户所持有的公开密钥及认证中心利用本身的私钥为数字证书加盖上数字签名。任何想发放自己公钥的用户,可以去认证中心申请自己的证书。认证中心在鉴定该人的真实身份后,颁发包含用户公钥的数字证书。其他用户只要能验证证书是真实的,并且信任颁发证书的认证中心,就可以确认用户的公钥,有了大家信任的认证中心用户才能放心方便的使用公钥技术带来的安全服务。
国富安公司通过在企业内部建设完整的CA 认证中心通用数字证书体系,能全面解决学校在信息化建设过程中所遇到的四大网络安全问题,学校只需一次性成本投入,建成后由企业完全自主管理和控制,不受第三方CA 机构的限制,并可以把学校所有的信息隐私控制在学校内部,减小信息安全风险。
应用系统结合
PKI/CA通过与应用系统结合可以取得以下效果:
身份验证
首先配置WEB服务器安全设置,配置服务器证书,将http协议配置为https协议,在服务端部署证书解析模块,系统通过证书解析模块获取证书内容。
当用户获得数字证书之后,可以使用证书登陆OA系统,此时用户客户端与应用系统的通讯在SSL通道内进行,保证了用户身份的合法性以及数据的保密性和完整性。
在安全登陆的过程中,用户与应用服务器进行双向的身份认证,即用户需要验证服务器的真实性,服务器也需要验证用户身份的真实性,服务器在验证用户的证书时需要验证以下内容:
1) 数字证书是否由本项目的认证与接入系统颁发。
2) 数字证书的有效期是否有效。
3) 数字证书是否已经被注销。
在验证了用户数字证书的合法性之后,需要结合应用系统的权限审批系统来确认当前用户的权限,确认权限所需的用户信息通过解析数字证书获得,标识用户身份的信息被写入数字证书的主题项(CN)中。
数据加密
本方案中用户客户端与应用系统的通讯在SSL通道内进行,所提供的传输加密过程由SSL协议本身完成。
数据签名及签名验证
签名服务部署选择在服务端部署数据签名控件和签名验证程序。具体签名和签名验证过程如下:
1) 用户在登陆系统后下载签名控件。
2) 客户通过调用安全控件包来执行签名操作。对文件包的签名信息以p7的格式保存,包括签名证书和签名信息。
3) 客户端系统获得p7格式签名信息,然后将对应的p7签名信息发送到服务器端。
4) 服务器接收到用户提交的信息,从p7格式的签名信息中获得签名证书和签名信息,验证证书的有效性和签名的正确性。
5) 验证完成后,应用服务器将用户p7签名信息保存到相应的数据库,同时向客户端发送一个回执,用户即时查看传送是否成功。
解决效果
通过在部署CA以后,取得以下解决效果:
防止对用户身份的假冒:采用数字证书+用户名/口令身份认证方式,防止了对用户身份的假冒;
防止对网络上信息的窃取:采用数字证书加密的方式,防止非法用户对网络上传输信息的窃取;
防止对网络上信息的篡改:通过对传输信息采取Hash算法取得摘要,再进行数字证书非对称加密的方式防止非法用户对网络上信息的篡改;
防止对发出的信息予以否认:通过数字签名的方式对用户发出的信息进行签名,抗抵赖;
通过在数字证书中采用时间戳,防止非法拥护采取“重放攻击”;
对Web服务器采用服务器证书,在用户登录网站平台进行用户-服务器的相互认证,防止网络钓鱼。
产品清单
单位:万圆
产品名称 产品型号 数量 备注 价格 总计 硬件 CA服务器
(高性能) 浪潮英信NF5280
(推荐) 2 CPU:Xeon E5504
内存:8GB DDR III
硬盘:支持热插拔SATA 320GB
OS:Windows 2003 Enterprise Edition SP1
网卡:64位高性能双千兆网卡 CA服务器
(一般) 曙光天阔A620r-H
(基本) 1 CPU:AMD Opteron
内存:4GB DDR III
硬盘:支持热插拔SAS 146GB
OS:Windows 2003 Enterprise Edition SP1
网卡:千兆网卡(RJ45接口) 普通PC机 1 CPU:AMD
您可能关注的文档
- Windows Server 2003网络服务的安装与管理实例.doc
- 阿里巴巴电子商务网站Linux应用案例.doc
- 北京世佳物流.doc
- 滨州职业学院网上签约.doc
- 不管淘宝开店还是淘宝外包必须做到的20个细节.doc
- 不用有线和无线网聊天.doc
- 采购报价单.doc
- 餐饮业电子商务文献综述.doc
- 成都吴工装修施工队.doc
- 传统连锁零售业将在电子商务中面临挑战.doc
- 2025年中国三正庚基氧膦数据监测报告.docx
- 2025年中国五金机壳数据监测研究报告.docx
- 2025年中国防滑凳数据监测报告.docx
- 2025年中国差别化连续聚酯装置数据监测报告.docx
- 2025年综合类-移动通信机务员鉴定-中国联通考试历年真题摘选带答案(5卷100道合辑-单选题).docx
- 2025年综合类-计划生育主治医师-性传播疾病历年真题摘选带答案(5卷单选题百道集合).docx
- 2025年中国DC连接线数据监测研究报告.docx
- 2025年中国重金属铅速测盒数据监测研究报告.docx
- 2025年中国八挂碟数据监测研究报告.docx
- 2025年中国K型热电偶数据监测研究报告.docx
最近下载
- 摩托罗拉XiR_M3688_ServerManual维修手册.pdf VIP
- 奥西替尼杂质研究总结.pdf VIP
- 2024《格兰仕电器公司成本管理问题调查研究》8600字.docx VIP
- 中小学英语教师语音语调训练.ppt
- 《严格规范涉企行政检查》知识培训.pptx VIP
- MODS(多器官功能障碍综合征).ppt VIP
- 高中政治统编版必修一:(综合探究二)方向决定道路 道路决定命运.pptx
- VW75210-2 2011 (LV216-2) CN-电动汽车的高压屏蔽电缆要求和试验.pdf VIP
- 2022版小学《体育与健康课程标准》考试复习题库资料(含答案).pdf VIP
- 人工智能在邮政业的应用前景.pptx VIP
文档评论(0)