公钥基础设施(PKI)基本原理概述.docx
《公钥基础设施(PKI)基本原理概述.docx》由会员分享,可在线阅读,更多相关《公钥基础设施(PKI)基本原理概述.docx(25页珍藏版)》请在第一文库网上搜索。
1、公钥基础设施(PKl)基本原理概述目录-X2-. - 刖舌11 . PKI的发展简史22 .身份认证技术23 .常用的身份认证方法33.1. 基于口令的身份认证技术33. 2.基于生物特征的身份认证技术44. 3.基于PKl的身份认证技术45. PKI相关技术 54. 1.对称密钥加密技术54. 2.非对称密钥加密技术54.2.1.消息摘要64. 2. 2.数字证书74. 2. 3.数字签名84. 2. 4.杂凑值数字签名84. 2. 5.私钥签名84. 2. 6.数字信封95.基于PKI的数字证书身份认证体系95. 1.PKl体系的组成96. CA 证书116. 1.CA概述116.2.CA
2、信任模型126. 3.CA的功能166.4.用户身份认证流程167 .中间人攻击与公钥真实性问题 178 .为什么需要证书、PKT? 199 . PKT的三个基本组成要素2010 .小结22前言公钥基础设施(PUbliCKeyInfraStrUCtUre, PKI)是典型的密码应用技术。在PKI 系统中,由证书认证机构(CertifiCatiOnAUthority, CA)签发数字证书、绑定PKI 用户的身份信息和公钥。PKI依赖方(ReMngParty)预先存储有自己所信任的根 CA自签名证书,,用来验证与之通信的PKI用户的证书链,,从而可信地获得该 用户的公钥、用于各种安全服务。在商用密
3、码应用方案的设计和研讨中,证书相关内容几乎在每个方案中都 要碰到。在日常工作讨论中,密小白发现,PKl是一个让不少人感到困扰的概 念,公钥、证书、CA和PKl的含义是什么,他们之间的关系是什么?用公钥就 必须证书吗?我们的国密CA和书上介绍的通用PKl相比有什么特点?下面,我 们就来捋一捋这些基本概念,希望对大家理解PKI和用好PKI进行商用密码保障 系统设计有所帮助。1 . PKI的发展简史1978年,L Kohnfelder首次提出证书的概念;1988年,第一版本的 X.509标准推出,发展至2005年的版本3标准;1995年,IETF成立PKIX 工作组,将X.509标准用于Intern
4、et, 2013年,,IETF PKIX工作组结束工作任 务。经过多年的技术研究,PKl技术已经有了长足的进展、广泛的应用,在 全球的信息系统中发挥了重要的安全支撑作用。2 .身份认证技术身份认证技术是保护信息安全的第一道屏隙,其核心技术是信息安全保障 体系,也是最基本的环节。它的基本思路:经过验证用户所具有的属性,来判 断用户身份是否真实。根据不同的标准身份认证技术,分为四种类型。依据认证消息的不同性质,分为以下三种类型:一是物理介质认证是通过 被验证方出据其持有的物理介质来身份认证,包括信用卡和令牌卡等;二是秘 密知识验证是通讯两方应用一同拥有的秘密信息来身份认证,如口令、个人识 别码等;
5、三是实体特征验证一方面是实体具有的物理特性,如硬盘的序列号 等,另一方面是个体的生物学特性,如指纹和声音等。1 公钥基础设施(PIIbliC-Key Infrastructure)依据待认证的实体与实体之间的相关性,共有单、双向两种认证。单向系 统中被验证方必须信任验证方,由被验证方向验证方提供认证信息,双向系统 中两方必须互相为对方提供自己的身份证实信息,来相互验证。根据认证对象分为实体身份认证和信息身份认证。前者主要用于鉴别实体 的真实身份,后者主要是用于消息传递过程中的不可抵赖性、完整性和新鲜 性。根据双方的信任关系分为无仲裁认证和有仲裁认证两类。无仲裁认证体系 里,进行消息传递的两方一
6、起抵御敌方的进攻,而且都信任对方。在有仲裁认 证系统中,通信过程中任意一方均有作弊的可能性,两方均不信任对方,如果 出现纠纷的现象,则由可信的第三方进行仲裁。当前广泛应用的主要有:基于 口令的验证方法,基于生物特征识别的验证,基于PKI技术的验证等。在身份 认证系统实际的设计及应用过程中,设计者经常同时使用多种认证机制,使两 种及以上的认证方法相互配置,达到认证过程更加安全可靠的目标。3 .常用的身份认证方法3.1. 基于口令的身份认证技术口令分为两种:静态口令和动态口令。前者为过去常用的方式,它的原理 为系统有一个认证服务器。服务器提前保存每一个用户的一组信息,即用户名 ID和密码PW,当用
7、户要求访问系统时,用户在客户机或终端上输入用户名和 密码。系统将用户输入的用户名和密码与认证服务器内保存的合法用户的用户 名和密码信息对进行匹配,如果匹配成功,则证明该用户为合法用户,允许用 户访问系统资源,反之用户身份没有通过验证,系统拒绝用户登录和访问。静 态口令的优点是方便使用,操作特别简单,成本低,运行速度快,但还有诸多 安全隐患,例如易被盗取和冒充、窥探等。动态口令是为处理静态口令或许会出现的安全隐患而产生的。动态口令亦 称一次性口令,采用一次性使用口令的方法,用户每次使用动态口令牌生成动 态密码,因为只有合法用户才能使用动态令牌,所以认证服务器可以通过验证 密码来认证用户,保证了用
8、户身份的安全性。动态口令分为同步和异步认证技 术,其中同步认证技术有基于时间和基于事件两种方式;异步认证技术则是基 于“挑战一应答”的认证技术。例如用基于时间同步认证技术时,若用户端和 服务器端的时间未能一致,用户就可能无法登录系统。3. 2.基于生物特征的身份认证技术基于生物特征识别的身份认证,是指用户特有的生物特征的使用,例如虹 膜,指纹,声纹认证技术。基于生物特征识别的身份认证,基本上被认为最值 得信任的认证方法,几乎找不到两个人会拥有一样的生物特性,用户信息是独 一无二和无法替代的,用户也就不可能被假冒。其中,指纹身份认证系统经过剖析、抽取和留存指纹的全部及部分特征, 将用户的指纹与事
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 基础设施 PKI 基本原理 概述