- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
网路安全地理论与实务杨中皇著第七章金钥管理
網路安全的理論與實務
楊中皇著
第七章金鑰管理
.tw/textbook/
第七章金鑰管理(Key Management)
– 金鑰分配中心(KDC)
– 憑證機構(CA)
– 一次通行碼(One-Time Password)
2
金鑰管理
• 網路安全的設計細節都可公開,唯一的秘密是金
鑰,金鑰的管理與應用自然成為重要議題
• 金鑰管理包含金鑰的生成(Generation) 、儲存
(Storage) 、配送(Distribution) 、認定
(Verification) 、啟用(Activation) 、更改
(Replacement) 、撤銷(Revocation) 、終止
(Termination)等
• 我們介紹金鑰管理的機制包括KDC (金鑰分配中心)
與CA(憑證機構) ,同時介紹挑戰與回應(Challenge
and Response)認證與一次通行碼(One-Time
Password)的設計
3
直接金鑰配送
• 私密金鑰密碼系統(如AES或DES)用於保密或防偽時通信
任意兩方都需有共同的金鑰。最簡單的方式是讓通信雙方
自行約定共通的金鑰,每位使用者需記憶與其他所有使用
者的共通金鑰。如果系統有n個使用者,且任意兩使用者
皆需互相安全通信,那麼每位使用者需記住與其他n-1個
使用者之間的共通金鑰,系統則共有n(n-1)/2金鑰
4
金鑰分配中心(KDC)
• 大量使用者或通信雙方事先不認識時可採金鑰配送中心
(KDC ,Key Distribution Center)的方式
• 系統所有使用者都需信賴KDC ,而KDC伺服器中存有所有
使用者與KDC共享的秘密金鑰,也就是說每位使用者與
KDC有秘密共通的金鑰
• 透過KDC的參予,任意兩使用者便可安全的通信
• 但是萬一有駭客入侵並破解KDC時,整個系統就完全無安
全性可言
5
利用KDC取得雙方共通金鑰
• 假設使用者A與B之間沒有共通秘密金鑰,但A與KDC有共通金
鑰KAC ,B與KDC有共通金鑰KBC ,而A想將訊息M採用AES加密
後傳給B
• A先將隨機產生的會談金鑰Ks以KAC加密後,意即AES(Ks,
KAC) ,再與預定的資料接收者B的身分傳至KDC
• KDC收到AES(Ks, KAC)後先用共通金鑰KAC解密得到會談金鑰
K ,再將K 以A訊息預定接收者B與KDC的共通金鑰K 加密後
s s BC
得到AES(Ks, KBC)傳回給A
• A將訊息M採用AES以K 當金鑰加密得到AES(M, K )後與AES(K ,
s s s
K )傳給B 。B收到AES(K , K )後先用共通金鑰K 解密得到會
BC s BC BC
談金鑰K ,再用K 將加密後訊息AES(M, K )解密得到訊息M
文档评论(0)