- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
第三章 身份认证机制
学习目标:(方正大标宋简体四号)通过学习,要求了解在网络安全中的用户身份认证机制的几种常见形式:口令机制、数字证书的身份认证以及基于IC卡和生物特征的身份认证的原理和应用。
引例:(方正大标宋简体四号)
用户身份认证是对计算机系统中的用户进行验证的过程,让验证者相信正在与之通信的另一方就是他所声称的那个实体。用户必须提供他能够进入系统的证明。身份认证往往是许多应用系统中安全保护的第一道防线,它的失败可能导致整个系统的崩溃,因此,身份认证是建立网络信任体系的基础。
3.1 口令机制(方正大标宋简体四号)
3.1.1什么是口令机制(黑体五号)
网络营销在计算机系统中口令机制是一种最常用、最简单的身份认证方法,一般由用户账号和口令(有的也称为密码)联合组成,如图3-1所示,口令用来验证对应用户账号的某人身份是否真的是计算机系统所允许的合法用户。
图3-1 QQ登陆时采用的口令认证机制
例如,当系统要求输入用户账号和密码时,用户就可以根据要求在适当的位置进行输入,输入完毕确认后,系统就会将用户输入的账号名和密码与系统的口令文件里的用户名和口令进行比较,如果相符,就通过了认证。否则拒绝登录或再次提供机会让用户进行认证。
基于口令的认证方式是最常用和最简单的一种技术,它的安全性仅依赖于口令,口令一旦泄露,用户就有可能被冒充,计算机系统的安全性也将不复存在。
在选用密码时,很多人习惯将特殊的日期、时间、或数字作为密码使用。例如将节假日、自己或家人的出生日期、家庭电话或手机号码身份证等数字作为密码,认为选择这些数字便于记忆。但是这些密码的安全性其实是很差的。
为什么这些口令不安全呢,我们还是先看看目前有哪些口令攻击的形式。
3.1.2什么是弱口令(黑体五号)
网络营销目前绝大多数计算机资源还是通过固定口令的方式来保护。而这种以固定口令为基础的认证方式存在很多问题,变得越来越脆弱。现在对口令的攻击主要包括以下几种:
1.字典攻击 主要攻击者将有可能作为密码的放入字典中,例如,一般用户最喜欢的使用的数字、有意义的单词等,然后使用字典中的单词来尝试用户的密码。图3-2是口令字典的截图,它们只是口令字典中的很少一部分。
图3-2 口令字典中用户喜欢的使用的数字
图3-2 口令字典中用户喜欢的使用的字母组合
2.穷举攻击 也称蛮力攻击,这是一种广义的字典攻击,它使用字符串的全集作为字典,通过穷举的方式来尝试用户可能使用的密码。因此,如果用户的密码很短,就很容易被穷举出来。
3.网络数据流窃听 攻击者通过窃听网络数据,获取用户帐号和口令,如采用Sniffer软件的嗅探功能截获明文传送的用户帐号和口令。
3.1.3 改进方案(黑体五号)
1.选择安全口令 为了增加破译密码的强度,更有效地保护自己的密码,在使用密码时应该使注意以下几点:
(1)要随机选择密码数字,切不可使用便于有规律的便于记忆的数字、单词等,这些密码用字典攻击是十分容易的。
(2)在选择密码时,最好能同时使用字母(包括字母的大小写)、数字、特殊符号。如A9d31,使用这样的密码是相对比较安全的。
(3)在计算机允许的情况下,使用密码位数要尽可能长,至少要多于6位。
(4)应该定期更换密码,很多人长时间地使用一个密码,这是很不好的习惯。对于一般计算机用户来说,至少每隔三个月更换一次密码。
(5) 将使用的密码记录在其他比较安全的地方,但不要放在计算机中。这样便于忘记密码后重新找回密码。
2.动态口令
固定密码有监听的可能和破译的可能,并且用户记忆密码的也是一个不小的负担,动态口令(有的也叫一次性口令)的方法是每次登录使用不同的口令,每个口令只能使用一次。动态口令认证技术LC5是一款网络管理员的必备的工具。可以用来检测Windows或UNIX系统用户是否使用了不安全的密码,同样也是最好、最快的Win NT/2000/XP/UNIX 管理员帐号密码破解工具。
下面,列出了Windows XP系统下的几个安全级别不同的口令及测试的过程:(测试用户名为test)
空密码
接下来,对列出的口令一一运用LC5口令强度检测工具测试口令的安全强度。
测试步骤:
(1)建立测试账户。在测试主机上建立用户名“test”的账户,方法是依次打开“控制面板” “管理工具” “计算机管理”。在“本地用户和组”下面右击“用户”,选择“新用户”,如下图所示,输入用户名为“test”,密码为空。
(2)在LC5主界面的主菜单中,单击“文件” “LC5向导”
如图所示:
(3)这时出现LC5向导界面。
单击“下一步”,出现取得加密口令界面。
(5)这时有4个选项,选择“从本地机器导入”,再单击“下一步”,出现如下图所示的界面。
这
您可能关注的文档
最近下载
- 广东医科大学2024-2025学年第1学期《高等数学(上)》期末考试试卷(A卷)附参考答案.pdf
- 对外经济贸易大学技术经济及管理专业尹建华、邢小强创业管理考博参考书.docx VIP
- 七年级数学上册线段直线射线练习题.doc VIP
- 南京审计大学金审学院《高级财务会计》2022-2023学年第一学期期末试卷.doc VIP
- 媒介素养概论教学课件-第九章 传播媒介.ppt VIP
- 手术室一次性耗材管理规范考试测试卷及答案.docx
- 《黄山市羽毛球俱乐部发展现状、问题及完善对策研究》10000字.docx VIP
- 胸痛三联320排螺旋CT一站式成像技术.pptx VIP
- 胸痛三联三二零排螺旋CT一站式成像技术讲义.ppt VIP
- 计谋大全-3个108计.pdf VIP
原创力文档


文档评论(0)