网络安全第三章PKI认证二.ppt
《网络安全第三章PKI认证二.ppt》由会员分享,可在线阅读,更多相关《网络安全第三章PKI认证二.ppt(66页珍藏版)》请在三一办公上搜索。
1、第6讲 PKI认证(二),PKI体系,一、PKI背景,1、PKI2、PKI功能3、PKI基础4、PKI由来5、PKI发展,1、何谓PKI,PKI,Public Key Infrastructure是一个用公钥概念与技术来实施和提供安全服务的具有普适性的安全基础设施。PKI公钥基础设施的主要任务是在开放环境中为开放性业务提供数字签名服务。PKI正在快速地演进中,从不同的角度出发,有不同的定义.PKI是一个用公钥概念和技术来实施和提供安全服务的具有普适性的安全基础设施.,2、PKI由来,公钥技术如何提供数字签名功能如何实现不可否认服务公钥和身份如何建立联系为什么要相信这是某个人的公钥公钥如何管理方
2、案:引入证书(certificate)通过证书把公钥和身份关联起来,3、PKI功能(1),认证:采用数字签名技术,签名作用于相应的数据之上被认证的数据 数据源认证服务用户发送的远程请求 身份认证服务远程设备生成的challenge信息 身份认证完整性:PKI采用了两种技术数字签名:既可以是实体认证,也可以是数据完整性MAC(消息认证码):如DES-CBC-MAC或者HMAC-MD5保密性:用公钥分发随机密钥,然后用随机密钥对数据加密不可否认:发送方的不可否认 数字签名接受方的不可否认 收条+数字签名,3、PKI功能(2),在提供前面四项服务功能的同时,还必须考虑性能尽量少用公钥加解密操作,在实
3、用中,往往结合对称密码技术,避免对大量数据作加解密操作除非需要数据来源认证才使用签名技术,否则就使用MAC或者HMAC实现数据完整性检验在线和离线模型签名的验证可以在离线情况下完成用公钥实现保密性也可以在离线情况下完成离线模式的问题:无法获得最新的证书注销信息证书中所支持算法的通用性在提供实际的服务之前,必须协商到一致的算法个体命名如何命名一个安全个体,取决于CA的命名登记管理工作,4、PKI组成(1),PKI是生成、管理、存储、分发和吊销基于公钥密码学的公钥证书所需要的硬件、软件、人员、策略和规程的总和。PKI的构件,PKI的安全策略,4、PKI组成(2),A PKI includes th
4、e following components:CA,RA,Directory,EE,PKI-enabled Applications,Certificate Status Checking,5、PKI发展,标准化进展:IETF PKIX、SPKI Workgroup;NIST,DOT(Department of the Treasury);TOG(The Open Group);and others(include WAPForum,etc)产品与工程:From Pilot Projects to Practices,Various Vendors and ProductsPKI应用:MS O
5、utlook/Netscape Messanger(S/MIME),IE/Navigator(SSL/TLS),PGP,二、PKI相关概念,1、公钥证书 2、证书作废列表(CRL)3、策略管理机构(PMA)4、认证机构(CA)5、注册机构(RA)6、证书管理机构(CMA)7、证书存档(Repository)8、署名用户(Subscriber)9、依赖方(Relying party)10、最终用户(End User),1、公钥证书,由可信实体签名的电子记录,记录将公钥和密钥(公私钥对)所有者的身份捆绑在一起。公钥证书是PKI的基本部件。,2、证书作废列表(CRL),作废证书列单,通常由同一个发证
6、实体签名。当公钥的所有者丢失私钥,或者改换姓名时,需要将原有证书作废。,3、策略管理机构(PMA),监督证书策略的产生和更新,管理PKI证书策略。,4、认证机构(CA)(1),互联网定义:一个可信实体,发放和作废公钥证书,并对各作废证书列表签名。国防部定义:一个授权产生,签名,发放公钥证书的实体。CA全面负责证书发行和管理(即,注册进程控制,身份标识和认证进程,证书制造进程,证书公布和作废及密钥的更换)。CA还全面负责CA服务和CA运行。联邦政府定义:被一个或多个用户所信任发放和管理X.509公钥证书和作废证书的机构。,4、认证机构(CA)(2),CA是PKI的核心,CA负责产生、分配并管理P
7、KI结构下的所有用户(包括各种应用程序)的证书,把用户的公钥和用户的其他信息捆绑在一起,在网上验证用户的身份,CA还要负责用户证书的黑名单登记和黑名单发布。概括地说,认证中心(CA)的功能有:证书发放、证书更新、证书撤销和证书验证。CA的核心功能就是发放和管理数字证书,5、注册机构(RA)(1),互联网定义:一个可选PKI实体(与CA分开),不对数字证书或证书作废列单(CRL)签名,而负责记录和验证部分或所有有关信息(特别是主体的身份),这些信息用于CA发行证书和CLR以及证书管理中。RA在当地可设置分支机构LRA。PKIX用语:一个可选PKI实体与CA分开,RA的功能随情况而不同,但是可以包
8、括身份认证和用户名分配,密钥生成和密钥对归档,密码模件分发及作废报告管理。国防部定义:对CA负责当地用户身份(标识)识别的人。,5、注册机构(RA)(2),RA是CA的证书发放、管理的延伸。它负责证书申请者的信息录入、审核以及证书发放等工作;同时,对发放的证书完成相应的管理功能。发放的数字证书可以存放于IC卡、硬盘或软盘等介质中。RA系统是整个CA中心得以正常运营不可缺少的一部分。在RA的下层还可以有多个业务受理点(RS)。,5、注册机构(RA)(3),CA、RA和业务受理点之间的逻辑结构如下图所示:,6、业务受理点(RS),受理点的功能是:(1)管理所辖受理点用户资料(2)受理用户证书业务(
9、3)审核用户身份(4)向受理中心或RA中心申请签发证书(5)将RA中心或受理中心制作的证书介质分发给用户,7、LDAP目录服务器,LDAP目录服务器用于发布用户的证书和黑名单信息,用户可通过标准的LDAP协议查询自己或其他人的证书和下载黑名单信息。,8、证书管理机构(CMA),将CA和RA合起来称CMA(certificate management authority)。,9、证书存档(Repository),一个电子站点,存放证书和作废证书列表(CRL),CA在用证书和作废证书。,10、署名用户(Subscriber),署名用户是作为主体署名证书并依据策略使用证书和相应密钥的实体。,11、依
10、赖方(Relying party),一个接收包括证书和签名信息的人或机构,利用证书提供的公钥验证其有效性,与持证人建立保密通信,接收方处于依赖的地位。,12、最终用户(End User),署名用户和依赖方的统称,也称末端实体(End-entity),可以是人,也可以是机器,如路由器,或计算机中运行的进程,如防火墙。,三、目录服务和数字证书,1、目录服务2、X.500目录服务3、LDAP协议4、X.509数字证书5、X.509证书格式,1、目录服务,证书和证书吊销列表(CRL)的存储(主要针对X.509格式来说)是X.500和目录服务标准的主题,2、X.500目录服务,X.500,ITU-T R
11、ecommendation:The Directory Overview of Concepts and Models.X.500目录服务是一个高度复杂的信息存储机制,包括客户机-目录服务器访问协议、服务器-服务器通信协议、完全或部分的目录数据复制、服务器链对查询的响应、复杂搜寻的过滤功能等.X.500对PKI的重要性.,3、LDAP协议,LDAP,Lightweight Directory Access Protocol.LDAP的发展LDAP v1,v2,v3,ldapbis,ldapext,ldup,4、X.509数字证书,X.509,ITU-T Recommendation:Infor
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络安全 第三 PKI 认证
链接地址:https://www.31ppt.com/p-6194436.html