- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
第12讲PK公钥基础设施
2007-9-17 第12讲PKI公钥基础设施 张群哲 湖南科技职业学院 网络教研室 zqunzhe@163.com 本讲主要内容 1. 教师讲解 鉴别(认证) 数字签名 数字证书 公钥基础设施PKI 2. 动手实践- CA的基本使用 安装CA 申请证书 管理证书 备份和恢复证书 1. 鉴别(认证) 鉴别(authentication)是验证通信对象真实身份的技术。 与鉴别容易混淆的另一个概念是授权(authorization)。 鉴别关心是否在和某个特定的对象进行通信; 而授权关心的是允许此对象做什么。 例子 一个客户进程向某个服务器发出请求:“我是管理员,我要删除network..txt文件”。从文件服务器的观点来看,有两个问题必须回答: 客户是否确实为管理员(鉴别)? 允许管理员删除network.old文件吗(授权)? 身份认证 身份认证就是使用户能被正确地进行个人身份识别,而不能假冒的方法。 用所知道的进行认证:要求用户输入一些保密信息,如用户名和口令、个人识别号、数字证书等。 用所拥有的进行认证:采用一些物理识别设备,如访问卡、钥匙或令牌等。 用本征特征进行认证:采用生物统计学系统,基于某种特殊的物理特征对人进行唯一性识别,如指纹、视网膜血管分布图等。 用下意识动作进行认证:要求用户进行一些别人无法模仿的动作,提取结果数据,如笔迹、击键习惯等。 2.数字签名 背景 许多法律、财务以及其他文件的真实性和可靠性最终由是否有亲笔签名来确定,而复印件是无效的。如果要用计算机报文代替纸墨文件的传送,就必须找到解决亲笔签名这样问题的办法,这就是数字签名(digital signature)。 数字签名系统必须满足下列三个条件: 接收方能够验证发送方所宣称的身份。 发送方以后不能否认报文是他发送的。 接收方自己不能伪造该报文。 用公开密钥系统进行数字签名 采用双重加密,就可以同时进行数字签名和保密通信。 发送端 即先用发送方的私有密钥加密(数字签名) 再用接收方的公开密钥对已签名的数据再加密(保密通信)。 接收端 用接收方的私有密钥解除外层加密(数据解密), 然后再用发送方的公开密钥解除内层加密(验证签名)。 公钥加密(保密通信) 公钥验证(验证签名) 对公钥的攻击 黑客H从公钥库中窃取A的公钥Ka,然后用自己的公钥Kh替换Ka, 当B要向A发送信息时,B会检索公钥库查找A的公钥,这时B得到的是Kh, 他用Kh加密信息后发送给A,A的私钥无法解密, H可以截获加密信息并用自己的私钥解密,再使用Ka加密信息后发送给A, A、B并不知道信息被截获。 3.数字证书(Digital Certificate) 证书使用的范围 数字证书的种类 基本X.509 v1 证书 扩展X.509 v3 证书 SSL 服务器/客户机证书 安全电子邮件(S/MIME)证书 安全电子事务(SET)证书 可信代码数字签名证书 IPSEC 服务器、客户机、终端用户证书 可访问服务器秘密信息的成员证书 时间戳证书 数字证书用途 认证 防否认(数字签名) 授权 数据保密 数据完整性 证书内容(X.509 V3) 版本 序列号 签名算法 管理机构名称 有效期 拥有者名 拥有者公钥信息 扩展项 4. 公钥基础设施PKI 公钥基础设施PKI(Public Key Infrastructure,PKI)是目前网络安全建设的基础与核心,是电子商务、政务系统安全实施的基本保障,对PKI技术的研究和开发成为目前信息安全领域的热点。所有提供公钥加密和数字签名服务的系统,都可称为PKI系统。 PKI的帐户 证书颁发机构(CA) (Certificate Authority ) 证书管理模型 通用层次结构CA 自顶向下层次结构CA 通用层次结构CA 自顶向下层次结构CA 证书链 PCA—CA1—CA2—A四张证书连在一起,便形成了一条证书链,它是从根结点证书到端实体证书的一条有向路径,用户进行验证时,不需要查找每级CA的证书,只要查到根结点的证书(公钥)即可验证。 动手实践 CA证书及管理 课时小结 PKI与CA的介绍 安装CA 管理CA CA数据的备份和还原 * Encrypted Message is Sent Over Network 2 3A78 Alice Encrypts Message with Bob’s Public Key. 1 Data 3A78 Bob Decrypts Message with Bob’s Private Key. 3 Data Message is Sent Over Network 2 ~*~*~*~ Alice Signs Message with Her Private Key. 1
您可能关注的文档
最近下载
- SD650系列伺服驱动器使用说明书V1.2.pdf VIP
- 江苏省高二下期末考试语文试题(含答案解析).docx VIP
- 《学前教育法》知识考试题库100题(含答案).docx VIP
- VTE指南解读静脉血栓栓塞症的临床护理指南解读【61页】.pptx VIP
- CMOS模拟集成电路版图设计:基础、方法与验证 PPT课件 第十章 Calibre LVS常见错误解析.ppt
- 2022第一季度处方点评通报、干预与整改报告.docx VIP
- 2025年湖南省中考英语试卷真题(含答案详解).docx
- 慢性肾功能衰竭护理查房优秀PPT.pptx VIP
- 配件供应技术服务和质保期服务计划方案.pdf VIP
- 内镜进修汇报.pptx VIP
文档评论(0)