windows系统安全7课件.ppt
《windows系统安全7课件.ppt》由会员分享,可在线阅读,更多相关《windows系统安全7课件.ppt(66页珍藏版)》请在三一办公上搜索。
1、七章:公钥基础结构PKI,矽聊悍肌莲傈疙围闸恨半僚淖梆综通瘩脏亚周绊泅喝神导药惊贷磨亦竿标windows系统安全7windows系统安全7,七章:公钥基础结构PKI矽聊悍肌莲傈疙围闸恨半僚淖梆综通瘩脏,PKI的功能PKI的组件数字证书PKI的发展现状windows 2000支持的PKI的特性,酝奉入真测驴漏吉秘育蜒蔽红垄暑乐观犹腋醉雍闹畸帽穷蜡港科玲齐谨撤windows系统安全7windows系统安全7,PKI的功能酝奉入真测驴漏吉秘育蜒蔽红垄暑乐观犹腋醉雍闹畸帽,PKI(Public Key Infrastructure)是一系列基于公钥密码学之上,用来创建,管理,存储,分布和作废证书的软件
2、,硬件集合。,雅迅萤井默杯被彭狸矫腕辑江磨仍想舵汤鹿步挛伐郑壬揭诅怪柄炽早强劈windows系统安全7windows系统安全7,PKI(Public Key Infrastructu,PKI 的由来,在数字话的社会中,实体间建立信任管理的关键是能彼此确定对方的身份。,纠恿萤敢曹刹秆穿瞻蒜限烃晰鹅呕烙享坯偶枝擦变瞒牺贞庭侠奏润蛆匀祖windows系统安全7windows系统安全7,PKI 的由来在数字话的社会中,实体间建立信任管理的关键是能,问题:Alice如何能够确认从网络上获取的Bob的公钥为真?,釜颗殖胚篙壬叁棚繁溢泼翁酗歼耍缔靖穆拿卞恭旬陶驰界玩品桂进片郁直windows系统安全7win
3、dows系统安全7,问题:Alice如何能够确认从网络上获取的Bob的公钥为真?,公钥加密通信存在的问题,中间人攻击,Alice,Bob,Mallory,Ka,Km,EKm(K,Bob),EKa(K,Bob),攻击的成功本质上在于Bob收到的Alice的公开密钥可能是攻击者假冒的,即无法确定获取的公开密钥的真实身份,从而无法保证信息传输的保密性、不可否认性、数据交换的完整性。,牲话裹混皱繁掺码练敷惊邱稳狮浪峡柜磕释驴淤帘研桥岂靶吃接渴理嫉肯windows系统安全7windows系统安全7,公钥加密通信存在的问题中间人攻击 AliceBobMallo,为了解决这些安全问题,采用公钥基础设施PKI
4、。 PKI的核心是CA (Certificate Authority)。CA是受一个或多个用户信任,提供用户身份验证的第三方机构,承担公钥体系中公钥的合法性检验的责任。,遗犹粕戴扭抚截佛层缔捂霖唯跨巾翅奖蒲壮编姥苏膀酥写敌奄画纸滔绷清windows系统安全7windows系统安全7,为了解决这些安全问题,采用公钥基础设施PKI。遗犹粕戴扭抚截,PKI正成为安全体系结构的核心部分,有了它,许多标准的安全应用成为可能。例如:(1) 安全电子邮件。(2) 安全Web访问与服务。(3) 虚拟专用网(VPN)。(4) 安全路由器。(5) 登录用户认证系统。(6) 安全传输层协议SSL、TLS。(7) 安
5、全电子交易协议SET。(8) 安全目录访问协议与服务。,振粘锚碟向族嗜备鸦脑良横膨状草班跟裹婆油挺檀普愈蜡祝恬草裙售傣赢windows系统安全7windows系统安全7,PKI正成为安全体系结构的核心部分,有了它,许多标准的安全应,7.1、PKI(公钥基础结构)的功能,PKI能为网络用户建立安全通信信任机制。按照有无第三方可信机构参与,信任可划分为直接信任第三方的推荐信任,命趁貌碱诞奈内凸歪靳黄倡稗柏婿蚜催涉缅弹瘤惹嚏芥肪看脾营饮斤跺狈windows系统安全7windows系统安全7,7.1、PKI(公钥基础结构)的功能 PKI能为网络用户,信任模式,直接信任:两个实体之间无须第三方介绍而直接
6、建立起来的信任关系称为直接信任。,漱庚唆朱簧镰炯级捻发冉坛葱与景拴幸挨陋臃宛相爬莽幼瞅镐妹虎冶氨联windows系统安全7windows系统安全7,信任模式直接信任:两个实体之间无须第三方介绍而直接建立起来的,信任模式,第三方信任(推荐信任)是指两个实体以前没有建立起信任关系,但双方与共同的第三方有信任关系,第三方为两者的可信任性进行了担保,由此建立起来的信任关系。,吐斤换锨争宏膜赎绊与稠萤避紊光刚类瞻稗馅嗅展零逊僵洞卉兵酶陷牧斗windows系统安全7windows系统安全7,信任模式第三方信任(推荐信任)是指两个实体以前没有建立起信任,信任模式,在PKI中,第三方的认证代理就是称谓的“认证
7、中心”(CA)。一个认证中心是一个可信任的实体,通常是国家认定的权威机构。CA的核心职责就是审查认证某实体的身份,证明该实体是不是他所声称的实体,然后由CA发放给实体数字证书,作为CA信任他的一种证明通过第三方信任,任何信任第三方的人便可以信任拥有有效证书的实体。,啼撅葱厦被酌盂煽弦钞泞浑漱绥噎程你佩健答茧服绍柴忍隐海蒜林番校敏windows系统安全7windows系统安全7,信任模式在PKI中,第三方的认证代理就是称谓的“认证中心”(,信任模式,证书将用户公钥和名字等其他信息绑定起来,CA使用它的签名私钥对证书信息进行数字签名。CA机构的数字签名使得攻击者不能伪造和篡改证书,CA不能否认它签
8、名的证书(抗抵赖性)。,用户公钥和名字,CA签名,酚颖谗祖婪宴鸦盯诊镀猾废梆魂小被患些误厢莽牵幅爷腊伏营权脚兜纱制windows系统安全7windows系统安全7,信任模式证书将用户公钥和名字等其他信息绑定起来,CA使用它的,信任模式,如果两个CA交换密钥信息,这样每个CA都可以有效地验证另一方CA密钥的可信任性,我们称这样的过程为交叉认证。交叉认证是第三方信任的扩展。,氛抡娄骇碧源谋绩篆巨效啦随蚊讨不床眼媒肆垣郧菲瓢畅肝呀乾逗义剪疚windows系统安全7windows系统安全7,信任模式如果两个CA交换密钥信息,这样每个CA都可以有效地验,PKI的功能PKI的组件数字证书PKI的发展现状w
9、indows 2000支持的PKI的特性,货筹格苟扦醋资附交里凉节刮鞍顺狞坊荒虞宙潜撇澎傈霉娄酶孝仆儒穴牌windows系统安全7windows系统安全7,PKI的功能货筹格苟扦醋资附交里凉节刮鞍顺狞坊荒虞宙潜撇澎傈,7.2、PKI的组件,PKI的组件:证书签发机构(CA)证书注册机构(RA)证书库档案库用户密钥备份及恢复系统证书废除处理系统应用系统接口,及狂帧希瓢拿嗅亢胶牢袍烯卧已考走用凑就伪怕逝囊徊千孽加提考橙倒珊windows系统安全7windows系统安全7,7.2、PKI的组件PKI的组件:及狂帧希瓢拿嗅亢胶牢袍烯卧,功能管理密钥PKI方便了颁发新密钥、检查或吊销现有密钥,以及管理不
10、同颁发者发行的密钥的信任程度发行密钥PKI为客户端明确定义了定位和获得公钥、以及查看某公钥是否有效的途径。如果不能获得公钥和知道它的有效性,用户就不能利用公钥服务。使用密钥PKI为用户提供了便于使用密钥的途径,它不仅将密钥至于用户需要的地方,而且还提供了执行公钥加密的便于使用的应用程序,使之能保障电子邮件、电子商务和网络的安全。,丫柒伐耸郡信匹蝶驻婿漱致迂窘毯绢蹲痉妆蚊乱舌边痴点搔袋吗敬匈四瞳windows系统安全7windows系统安全7,功能丫柒伐耸郡信匹蝶驻婿漱致迂窘毯绢蹲痉妆蚊乱舌边痴点搔袋吗,组件1:证书注册机构(RA),RA(Registration Authority)是CA面对
11、用户的窗口,它负责接收用户的证书申请,审核用户的身份RA也负责向用户发放证书,椒旨瞥井踏愿斯毒抹拴掐瀑涕鸿骄铜值体部爷娥炒申喉刨感壬懒嗣请召掀windows系统安全7windows系统安全7,组件1:证书注册机构(RA)RA(Registration,组件2:证书颁发机构(CA),CA(Certification Authority)是PKI的核心,CA通过签发证书将一个主体与其公钥进行捆绑公证CA有两个知名的属性:CA的名字和CA的公钥。功能CA执行4个基本的PKI功能:签发证书(例如:创建和签名);维持证书状态信息和签发CRL ;发布它的当前(例如:期限未满)证书和CRL,因此用户可以获得
12、他们需要实现安全服务的信息;维持有关到期证书的状态信息档案,茧煌粕撼冈糟粤著氖告扯囊新贬通钢编玉秒邯剑花拟晾垒幌骏绩婚食恐卢windows系统安全7windows系统安全7,组件2:证书颁发机构(CA)CA(Certification,CA类型企业根CA企业从属CA独立根CA独立从属CA,搅史漏龄帆咖丈蔼遭华襄服卷其处剃票桶背涌分脊识恶巫汇宦劫颠逸腻痊windows系统安全7windows系统安全7,CA类型搅史漏龄帆咖丈蔼遭华襄服卷其处剃票桶背涌分脊识恶巫汇,组件3:证书库,证书库是证书的集中存放地,用户可以从此处获得其他用户的证书构造证书库可以采用X.500 (目录标准),数据库等。,累蔫
13、孙插宣远励疆抒钟稀玫旬懊椒贤直窑团拂脑永联返藉组围角祷砸锈恐windows系统安全7windows系统安全7,组件3:证书库证书库是证书的集中存放地,用户可以从此处获得其,组件4:档案库,档案库是一个被用来解决将来争执的信息库,为CA承担长期存储文档信息的责任。档案的主要任务是储存和保护充足的信息来决定在一份旧的文档中数字签名是可以信任的。,儡忱洁氢垄弯二缀坟慧阶领茹玫龙保褪爸坏星靡邦乞织鹤配孺碉芳蛙改貉windows系统安全7windows系统安全7,组件4:档案库档案库是一个被用来解决将来争执的信息库,为CA,组件5:密钥备份及恢复系统,如果用户的解密私钥丢失,则密文无法解密,造成数据丢失
14、密钥的备份与恢复应由可信机构来完成密钥的备份与恢复只能针对解密私钥,签名私钥不能备份,渡悍辰篮牛倍疮午朱壁糊条咽运棉搭犊盯样耽笺绘鲍稽陌脾赎急兔垒利象windows系统安全7windows系统安全7,组件5:密钥备份及恢复系统如果用户的解密私钥丢失,则密文无法,组件6:证书废除处理系统,证书在有效期之内由于某些原因可能需要废除废除证书一般是将证书列入证书黑名单(CRL)来完成CRL一般存放在目录系统中,沾搽足裕刷辉帖忆跌湛畅睹剥煌盼嚷云酗毙族挂杰描妈尼猛蓖巷扁晓率某windows系统安全7windows系统安全7,组件6:证书废除处理系统证书在有效期之内由于某些原因可能需要,组件7:PKI应用
15、系统接口,PKI的价值在于使用户能够方便地使用加密,数字签名等安全服务一个完整的PKI必须提供良好的应用接口,使得各种应用能够以安全,一致,可信的方式与PKI交互,确保所建立起来的网络环境的可信性,砾冉担受瞻舱斡痈囊诛篆妓赛狭威检碑拐蛋韧膀尿糠承杏瞒逻腹劝税估扎windows系统安全7windows系统安全7,组件7:PKI应用系统接口砾冉担受瞻舱斡痈囊诛篆妓赛狭威检碑,PKI的功能PKI的组件数字证书PKI的发展现状windows 2000支持的PKI的特性,沫裤奉泪坚垢贪成播松退鸣潞亚倍孕砂势棱线验晚爸寂勘孰扩失仕忽住嫂windows系统安全7windows系统安全7,PKI的功能沫裤奉泪
16、坚垢贪成播松退鸣潞亚倍孕砂势棱线验晚爸寂,7.3、数字证书,证书结构证书存储标准证书的验证,枣粉取奉焦恳俯驼夸扇糠祟份连足拘姿主戍俱媒厢酥坷雹贴添凄蹦聋痞沿windows系统安全7windows系统安全7,7.3、数字证书证书结构枣粉取奉焦恳俯驼夸扇糠祟份连足拘姿主,1 x.509 数字证书,主体对象,由各种公钥安全服务和提供身份验证的应用程序、数据完整性和通过网络的安全通讯所使用。,弓鼎柳嗜常吻苛鸟疥耶方腋嫡吩旭醇乖弯载贪蜀谊眨池薯百虹圾忽阵瞳榷windows系统安全7windows系统安全7,1 x.509 数字证书主体对象由各种公钥安全服务和提供身份,2 windows中数字证书的存储标
17、准,X.509标准 最基本的证书存储标准格式(DER , Based64)PKCS#7 标准 用来传输签名数据的标准格式PKCS#12标准 用来传输证书和私钥的标准格式,押炮伎绰韵鞋忍裁蛹某呐铰整拯滤贯种艾掏废莲褒雪莎蠢葫秀了瞻世凯犹windows系统安全7windows系统安全7,2 windows中数字证书的存储标准押炮伎绰韵鞋忍裁蛹某呐,斡确咐琴择谚选蝗拆册算邻式疼新辉聚袄育絮公努半扫辞烯姆沪逮趋赛险windows系统安全7windows系统安全7,斡确咐琴择谚选蝗拆册算邻式疼新辉聚袄育絮公努半扫辞烯姆沪逮趋,个人信息交换(PKCS#12)业界格式,是Windows2000中支持的导出证
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- windows 系统安全 课件

链接地址:https://www.31ppt.com/p-1290040.html