- 1、本文档共12页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
7.4 密钥分配 密钥的分类: 基本密钥:又称初始密钥,由用户选定或由系统分配,可在较长时间内由一对用户专门使用的密钥。 会话密钥:两个通信用户在一次通话或交换数据时所用的密钥。 密钥加密密钥:用于对传送的会话或文件密钥进行加密时采用的密钥,也称为次主密钥、辅助密钥或密钥传送密钥。 主机主密钥:对密钥加密密钥进行加密的密钥,存于主机处理器中。 密钥管理 密钥管理包括: 密钥的产生、分配、注入、验证和使用。 密钥分配是密钥管理中最大的问题。密钥必须通过最安全的通路进行分配。 目前常用的密钥分配方式是设立密钥分配中心 KDC (Key Distribution),通过 KDC 来分配密钥。 本节重点: 公钥的分配----数字证书 (1) 常规密钥分配协议* Needham和Schroeder方法* (2) 公钥的分配 数字证书 数字证书中的字段项 数字证书中的字段项 (续) 颁发者惟一标识符:可选域。 主体惟一标识符: 证书拥用者的惟一标识符。 扩展项: 提供了一种将用户或者公钥与附加的属性关联在一起的方法。目前,对证书扩展项的定义主要集中在四个方面,即: 密钥及策略扩展 属性扩展 证书路径约束扩展 CRL分布点扩展 颁发者签名: 含有颁发证书的CA的数字签名。 公钥基础设施PKI PKI(Public Key Infrastructure) (3) 用户确证 / Kerberos协议* Kerberos是一个身份鉴别协议,用于在网络环境中工作站和服务器之间的相互鉴别 最初由MIT开发,目前公开的版本有V4和V5。 Kerberos协议使用一个鉴别服务器(AS),它知道所有用户的口令并将这些口令存放在一个集中的数据库中。 AS与每一个服务器共享一个唯一的密钥,这些密钥已经通过物理方式或其他安全方式进行分发。 Kerberos是一个非常精致和复杂的鉴别服务,下面抽取一个最简化的例子: Kerberos * Kerberos * 问题: 首先,用户C的口令是以明文形式发送的,任何人截获之后可以利用; 其次是如果用户C需多次访问服务器,则每次都要输入口令,这就带来了麻烦。 在Kerberos V4和V5中,这些问题都得到了很好的解决,但是协议也同时变得非常复杂和晦涩难懂。 * * 用户B 用户 主密钥 A KA B KB … … 用户私有主密钥文件 KDC 用户A A 和 B 用密钥 R1 通信 ③ EKB(A, R1) B 知道了 密钥 R1 ① EKA(A, B) ② EKA (R1, EKB(A, R1)) A 知道了 密钥 R1 A B KDC ID A ||ID B ||N 1 E Ka [K s ||N 1 ||E Kb [K s ||ID A ]] E Kb [K s ||ID A ] E Ks [N 2 ] E Ks [f(N 2 )] 1 2 3 4 5 KDC:是一个通信双方都 信任的第三者,它 与通信双方都有一 个共享密钥 IDA、IDB:A和B的身份 标识 Ka、Kb:A和B同KDC 共享的秘密密钥 N1、N2:由A和B产生的 与时间有关的随 机数,称为现时 Ks: 会话密钥 公开发布:用户将自己的公钥发给所有其他用户或向 某一团体广播。 公钥动态目录表:建立一个公用的公钥动态目录表, 表的建立和维护以及公钥的分布由某个公 钥管理机构承担。 公钥证书:公钥证书由证书管理机构CA为用户建立。 数字证书:是一段包含用户身份信息、公钥信息及CA 数字签名的数据。 X.509 v3的证书结构: 证 书 版本号 证书序列号 签名算法符 颁发者名称 有效期 主体名称 主体公钥信息 颁发者惟一标识符 主体唯一标识符 扩展项 颁发者签名 版本号: 标示证书的版本。 证书序列号: 证书颁发机构分配给证书的数字表示符 签名算法符: 用于说明本证书所用的数字签名算法。 颁发者名称: 证书签发者的可识别名。 有效
您可能关注的文档
- 苏州大学东吴商学院(财经学院)基础会计学课件第二章 会计科目和账户.ppt
- 苏州大学东吴商学院(财经学院)基础会计学课件第八章 账务处理程序.ppt
- 苏州大学东吴商学院(财经学院)基础会计学课件第九章 财产清查.ppt
- 苏州大学东吴商学院(财经学院)基础会计学课件第六章 会计凭证.ppt
- 苏州大学东吴商学院(财经学院)基础会计学课件第七章 会计帐簿.ppt
- 苏州大学东吴商学院(财经学院)基础会计学课件第三章 复式记账.ppt
- 苏州大学东吴商学院(财经学院)基础会计学课件第十章 财务报表.ppt
- 苏州大学东吴商学院(财经学院)基础会计学课件第四章 基本经济业务的核算.ppt
- 苏州大学东吴商学院(财经学院)基础会计学课件第五章 成本计算.ppt
- 苏州大学东吴商学院(财经学院)基础会计学课件第一章 总论.ppt
- 苏州大学计算机科学与技术学院计算机通信与网络课件第七章 网络安全(6).ppt
- 苏州大学计算机科学与技术学院计算机通信与网络课件第七章 网络安全(7).ppt
- 苏州大学计算机科学与技术学院计算机通信与网络课件第七章 网络安全(8).ppt
- 苏州大学计算机科学与技术学院计算机通信与网络课件第七章 网络安全(9).ppt
- 苏州大学计算机科学与技术学院计算机通信与网络课件第七章 网络安全(10).ppt
- 苏州大学计算机科学与技术学院计算机通信与网络课件第三章 数据链路层(1).ppt
- 苏州大学计算机科学与技术学院计算机通信与网络课件第三章 数据链路层(2).ppt
- 苏州大学计算机科学与技术学院计算机通信与网络课件第三章 数据链路层(3).ppt
- 苏州大学计算机科学与技术学院计算机通信与网络课件第三章 数据链路层(4).ppt
- 苏州大学计算机科学与技术学院计算机通信与网络课件第三章 数据链路层(5).ppt
最近下载
- 机械仿生狗设计说明书.doc
- 2025《西藏自治区建设工程计价定额》A房屋建筑与装饰工程.pdf
- 传送带同步运行功能使用说明书-北京迪基透科技有限公司.PDF
- 2025河北邯郸魏县选聘村级党务(村务)工作者490人笔试模拟试题参考答案详解.docx VIP
- 心脑血管疾病防治健康教育讲座课件PPT.ppt VIP
- 2025河北邯郸临漳县选聘农村党务(村务)工作者笔试模拟试题及答案解析.docx VIP
- 国开一网一 电子商务概论 实践任务(B2B电子商务网站调研报告).doc
- Siemens西门子工业SITRANS LR500 系列 (mA HART) SITRANS LR500 系列 (mA HART)使用手册.pdf
- 一种驻车空调和卡车启动共用锂电池模组.pdf VIP
- 电子商务学习记录.docx VIP
文档评论(0)