互联网安全技术电子商务应用安全协议.ppt
《互联网安全技术电子商务应用安全协议.ppt》由会员分享,可在线阅读,更多相关《互联网安全技术电子商务应用安全协议.ppt(32页珍藏版)》请在三一办公上搜索。
1、Technology of Electronic Business Security 2004年12月1日,-1-,第四章,互联网安全技术电子商务应用安全协议,Technology of Electronic Business Security 2004年12月1日,-2-,本章学习内容:,互联网安全概述防火墙技术IP协议安全电子商务应用安全协议VPN技术网络入侵检测,Technology of Electronic Business Security 2004年12月1日,-3-,4.4电子商务应用安全协议,电子邮件安全协议电子邮件内容的安全问题保密性内容完整性发送者身份认证不可否认以上安全
2、问题主要涉及:邮件服务器安全、网络安全、邮件接收系统安全等方面。解决方案:采用安全协议:PEM、S/MIME、PGP。其共同特点是采用公钥和私钥密码算法对邮件内容加密或签名;按各自规定的格式对解密或签名的结果进行编码和重排。,Technology of Electronic Business Security 2004年12月1日,-4-,4.4电子商务应用安全协议,增强的私密电子邮件(PEM)增强Internet电子邮件隐秘性的标准草案。美国RSA实验室基于RSA和DES算法开发的产品。IETF 1993提出。在Internet电子邮件标准格式(每个电子邮件报文头)上增加加密算法、数字身份认
3、证算法、哈希算法等信息,实现对邮件的加密、身份认证和密钥管理等功能。支持认证与密钥管理方案:对称密钥、公开密钥。应用:为email用户提供验证、完整性、防抵赖等安全服务。详细内容参考IETF公布的RFC1421、RFC1422、RF1423、RF1424。,Technology of Electronic Business Security 2004年12月1日,-5-,4.4电子商务应用安全协议(Cont.),安全多用途网际邮件扩充协议(Secure/MultiPur-pose Internet Mail Extensions,S/MIME)由PEM,MIME发展而来。1995,RSA等公司
4、提出。IETF标准。在MIME基础上为邮件提供数字签名和加密功能。允许在不同电子邮件客户端程序之间收发安全电子邮件。MIME邮件:邮件头部:发送方、接收方的信息。邮件主体:复合数据-ASC字符/文本数据类型及非文本对象-图像、音频、格式化文本文件等等。用开始/结束标志表示每个不同类型数据的开始与结束。,Technology of Electronic Business Security 2004年12月1日,-6-,4.4电子商务应用安全协议(Cont.),S/MIME邮件:扩展MIMEMIME主体与加密信息、数字签名封装成安全对象;增强安全服务:确认签收;增加新的数据类型:用于提供数据保密、
5、完整性保护、认证和鉴定服务。邮件附件形式提供。Application/pkcs7-MIME;Multipart/sigined;Application/pkcs7-signatureS/MIME已成为产界业广泛认可的协议,如微软公司(Outlook Express4)、Netscape公司(Netscape Messenger4)等都支持该协议。,Technology of Electronic Business Security 2004年12月1日,-7-,4.4电子商务应用安全协议(Cont.),图4.11 S/MIME邮件格式,Technology of Electronic Busi
6、ness Security 2004年12月1日,-8-,4.4电子商务应用安全协议(Cont.),S/MIME采用的安全标准信息格式:继承MIME加密标准:RSA、DES、3DES、SHA-1、MD5、Diffie-Hellman;数字签名:PKCS;数字证书:X.509。,Technology of Electronic Business Security 2004年12月1日,-9-,4.4电子商务应用安全协议(Cont.),安全超文本传输协议(Secure-HTTP,S-HTTP)CommerceNet提出,HTTP的安全扩展版本。保护单一的处理请求或响应的消息。即所有HTTP请求和响
7、应都经过加密并作为S-HTTP请求和响应的实体主体。为HTTP事务提供机密性、身份认证、完整性和不可否认服务。Content-Privacy-Domain:消息格式说明。PEM:RFC1421定义的格式;PKCS-7:S-HTTP定义的一种消息格式;PGP:PretlyGoodPrivacy2.6定义的格式;,Technology of Electronic Business Security 2004年12月1日,-10-,4.4电子商务应用安全协议(Cont.),Content-Trabsfer-Encoding:对象编码方式说明。包括7BIT、8BIT、BASE64。Content-TY
8、PE:S-HTTP中返回值为Application/http。Prearranged-Key-Info:标识加密所用的密钥。MAC-Info:验证信息。为服务器提供一个验证用的校验和,保证该消息不是旧消息的副本以及消息中的数据在传递过程中不被篡改。此外,S-HTTP还定义了对象内容格式;为了在HTML文档中嵌入有关安全性的信息,还定义了新的HTML标签,最后还定义了一种新的URL机制,S-HTTP中的URL以SHTTP开头。,Technology of Electronic Business Security 2004年12月1日,-11-,4.4电子商务应用安全协议(Cont.),S-HTT
9、P使用HTTP的MIME网络数据包进行签名、验证和加密,数据加密可采用对称或非对称加密。通过S-HTTP,服务器以加密和签名信息回答请求。在向客户验证签名与身份时,验证是通过服务器私钥实现的,该私钥用来产生服务器的数字签名;当信息发送给客户时,服务器将其公钥证书和签名信息一起发往客户,客户便可以验证发送者身份,服务器也可以用同样的过程来验证发自客户的数字签名。S-HTTP加密算法及签名算法可以由通信的双方协商。S-HTTP支持多种Hash函数,如MD2、MD5、SHA;支持多种对称加密如DES、3DES、RC2、RC4;支持多种数字签名算法如RSA、DSA。,Technology of Ele
10、ctronic Business Security 2004年12月1日,-12-,4.4电子商务应用安全协议(Cont.),安全套接层协议(Secure Socket Layer,SSL)Netscape公司1995年开发。IEFT标准。目前应用最广泛的电子商务交易安全协议之一。为许多主流Intranet/Internet网络产品所支持,包括Netscape、Microsoft、IBM、OpenMarket等公司提供的客户机、服务器产品,如IE、Netscape等浏览器、IIS、Domino Go Web Server、Netscape Server、Appache等Web服务器。SSL处于
11、应用层与传输层之间。对应用层协议(如HTTP、FTP、Telnet等)透明。在应用层协议通信前,即完成加密算法、通信密钥的协商以及服务器认证。之后对应用层协议传输的全部数据都会被加密。,Technology of Electronic Business Security 2004年12月1日,-13-,4.4电子商务应用安全协议(Cont.),SSL协议的功能用户和服务器认证。客户机与服务器使用公钥密码技术验证对方的数字证书的合法性。允许它们之间建立加密连接。数据传输的机密性。SSL协议采用对称或公开密钥技术加密,并且用数字证书进行鉴别。数据的完整性。SSL采用Hash函数和机密共享的方法提供
12、信息的完整性服务。SSL协议的工作步骤接通阶段。客户机向服务器发送出请求,服务器响应。密钥交换阶段。客户机/服务器双方交换认可的密钥。一般采用RSA或Diffie-Hellman加密算法。,Technology of Electronic Business Security 2004年12月1日,-14-,4.4电子商务应用安全协议(Cont.),协商密钥阶段。客户机与服务器之间产生会话密钥。检验阶段:检验服务器取得的密钥。客户认证阶段:验证客户的可信度。结束阶段:客户机与服务器交换结束信息。上述过程结束后,两者之间传输的信息就会被加密。发送信息时,用对称密钥加密,对称密钥用非对称密钥加密。在
13、交易过程中,由于有银行的参与,按照SSL协议,客户的购买信息首先发送给商家,商家再发送给银行,银行验证客户信息的合法性后,通知商家付款成功,商家再通知客户购买成功。,Technology of Electronic Business Security 2004年12月1日,-15-,4.4电子商务应用安全协议(Cont.),SSL协议的运行前提是商家对客户信息保密的承诺,同时商家是诚信。SSL协议的体系结构:由SSL记录协议、应用层SSL握手协议、SSL更改密文规范协议、SSL警告协议。,HTTP,SSL握手协议,SSL更改密文规范协议,SSL警告协议,TCP,IP,图4.12 SSL协议的体
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 互联网 安全技术 电子商务 应用 安全 协议
链接地址:https://www.31ppt.com/p-6404962.html