- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
基于USBKEY安全认证网关设计
基于USBKEY安全认证网关设计
[摘要]在分析SSL等认证网关不足的基础上,提出一个基于USB KEY的安全认证网关的设计方案,然后给出其身份认证协议,并对其安全性进行分析。
[关键词]USB KEY 认证网关 PKI SSL
中图分类号:TP3 文献标识码:A 文章编号:1671-7597(2009)0720048-02
一、引言
随着网络应用的普及,网络安全越来越受到人们的重视,网络身份认证作为网络安全的重要组成部分,一直是受关注的热点。
安全认证网关是一个认证服务器,对受保护网络提供身份认证支持,对于网络外的访问者进行统一的身份认证。传统的基于用户名和口令的认证方式过于简单,极易被窃取,已经远远不能满足实际安全需求,为了提高认证的安全性,现在的认证网关一般采用PKI(公钥基础设施)体系,使用数字证书的方式对用户身份进行认证。
在PKI框架下,安全认证网关需要相应认证协议支持来完成用户的认证,现在比较常见的认证协议是SSL协议,但是SSL是一种基于端到端的安全协议,与具体应用绑定紧密,对于多种应用支持作得不好。另外一种方式是采用IPSEC协议,在IP层做工作来完成对上层应用的支持,这种方式需要在操作系统内核层加入代码,实现复杂,容易造成系统不稳定。
本文提出了一种在应用层实现,在不与应用程序绑定的情况下,透明地实现对多应用地支持,并基于USB KEY进一步保障了用户身份的真实性。
二、USB KEY技术分析
用户的数字证书和私钥等机密信息可以以文件的形式存储在磁盘上,但为了安全起见,证书和私钥一般存放于物理载体中,最常见的载体便是USB KEY。
一个典型的USB KEY的内部结构如图1所示:
USB KEY内部主要分为两大部分:智能卡芯片和USB芯片。智能卡芯片是USB KEY的核心,通过内置卡内操作系统来完成卡内资源的管理,其一方面实现了证书、密钥的安全存储,另一方面还实现了多种加解密算法。USB芯片负责完成智能卡芯片与用户主机通讯,是核心的智能卡芯片与用户主机沟通的桥梁。
使用USB KEY有以下好处:
1.实现了双因子认证。用户只有同时拥有USB KEY以及知道其PIN码才能使用USB KEY。
2.密钥不出卡。USB KEY当中自带了各种密码算法,在密钥不出卡的前提下,能够进行各种基于密钥的加解密运算,防止了密钥的泄漏。
3.加解密速度快。在USB KEY当中,基于硬件实现了加解密算法,相对于软件实现方式,其加解密速度更快。
三、安全认证网关的技术方案
(一)安全认证网关体系结构
如图2所示,安全认证网关位于受保护的企业网络出口处,负责对访问本网络企业服务的用户进行认证。防火墙位于认证网关之外,负责对一些基于网络的攻击进行过滤。用户终端装有终端认证代理程序,启动终端认证代理程序,并插入USB KEY才能够与安全认证网关进行通信。
LDAP(轻量级目录服务器)上存放了用户证书,安全认证网关通过检索LDAP可以获取用户证书,利用CRL(证书撤销列表),对用户证书的有效性进行验证。
网络内部的WEB服务器、EMAIL服务器、办公自动化服务器等应用均位于安全认证网关之后,安全认证网关通过规则库来判断对哪些应用提供身份认证服务。
(二)认证证书的颁发
为了提高认证的安全性,安全认证网关基于PKI体系架构,通过证书对用户进行认证。系统通过CA(证书中心)为参与认证的各实体颁发证书,证书和密钥分发情况如下:
认证网关:拥有网关证书和网关私钥,同时为了验证用户证书的颁布者,其还要拥有CA根证书;
USB KEY:拥有用户证书和用户私钥和CA的根证书;
LDAP:存放系统所有的证书以及CRL列表。
(三)安全认证规则
对于受保护网络来说,并不是所有服务都需要认证的,比如企业或政府部门中对外服务的网站系统等,在认证网关上可以配置对网络中的哪些服务进行身份认证防护,对服务的区分可以通过提供服务器的IP地址和服务开放的端口进行,所以安全认证规则通过IP+端口进行。对于未配置的端口,采取放过的措施。
四、安全身份认证协议
安全认证网关的核心是身份认证协议,身份认证协议的安全性与易用性直接影响到了安全认证网关的安全性和可用性。SSL和IPSEC协议虽然在安全性上强度较高,但是其易用性不足。本系统的身份认证协议充分考虑了其易用性,采用了挑战应答的方式进行了协议流程的设计,协议流程如图3所示。
具体步骤如下:
1.客户端程序连接服务器的端口,请求访问服务。
2.安全认
您可能关注的文档
- 基于TOPCARESCDIO专业人才培养方案设计与实施.doc
- 基于TOPCARESCDIO培养模式 游戏艺术设计专业实验教学体系构建与实践.doc
- 基于TOPCARESCDIO模式商务策划与演示课程改革.doc
- 基于TOPCARESCDIO软件工程实践教学改革探讨.doc
- 基于TOPCARESCDIO民办高校大学生素质教育探索与研究.doc
- 基于TOPCARES―CDIOARM微处理器基础课程实验教学改革应用研究.doc
- 基于TOPCARES―CDIO人才培养模式一级项目探索与实践.doc
- 基于TOPCARES―CDIO动漫周边设计课程项目设计.doc
- 基于TOPCARES―CDIO培养模式三维建筑动画实训课程改革.doc
- 基于TOPCARES―CDIO培养模式二维软件基础课程改革.doc
最近下载
- 价值2万的哲纳理论(初级)培训课件.pdf VIP
- 湖北省武汉市部分学校2025~2026学年度高三年级九月调研考试英语+答案.pdf VIP
- 高中历史《国别史专题一:英国》复习资料整理.docx VIP
- 手术室低值耗材管理.pptx VIP
- 音乐剧介绍课件.ppt VIP
- 哲纳理论20110109宝图老师1248整理形态.doc VIP
- 药品GMP文件 005称量记录.doc VIP
- 哲纳理论第一期级篇之失败格局.doc VIP
- 20210622-华泰证券-房地产行业:公募REITs系列研究之三,未来已来.pdf VIP
- 新解读《GB_T 20833.1 - 2021旋转电机 绕组绝缘 第1部分:离线局部放电测量》最新解读.pptx VIP
文档评论(0)