什么是pki(PKI系统简介)
什么是pki(PKI系统简介)一、前言
随着因特网技术的发展和成熟,已经渗透到社会的各个领域,网络电子事务日益频繁,大大提高了传统工作的效率,增强了工作的灵活性和准确性。然而目前网络本身的一些固有技术缺陷,产生了不可避免的安全性问题。其中比较典型的如冒名操作、截取他人的敏感数据、抵赖发布过的信息等,给网络应用造成 了极大的危害;二、问题
1、访问网站时,怎么确定该网站可信赖,是正规网站?例如:https://www.12306.cn等;
2、军工类网站或者系统,要求访问用户必须是可信的,那么怎么证明法访问用户是可信的?
3、邮件发送过程中,怎么确保交易双方接收到的数据与原数据完全一致,不会存在安全问题?三、PKI定义
公钥基础设施(Public Key Infrastructure,简称:PKI)是一个包括硬件、软件、人员、策略和规程的集合,用来实现基于公钥密码体制的密钥和证书的产生、管理、存储、分发和撤销等功能;
PKI体系是计算机软硬件、权威机构及应用系统的结合。它为实施电子商务、电子政务、办公自动化等提供了基本的安全服务,从而使那些彼此不认识或距离很远的用户能通过信任链安全地交流;四、PKI系统组成
完整的 PKI 系统必须具有数字证书、认证中心(CA)、证书资料库、证书吊销系统、密钥备份及恢复系统等构成部分;4.1 组件说明
组件
描述
数字证书
包含了用于签名和加密数据的公钥及电子凭证,是PKI的核心元素
认证中心(CA)
数字证书的申请及签发机关,CA必须具备权威性
证书资料库
存储已签发的数字证书和公钥,以及相关证书目录,用户可由此获得所需的其他用户证书及公钥
证书吊销列表(CRL)/OCSP
在有效期内吊销的证书列表,在线证书状态协议OCSP是获得证书状态的国际协议
密钥备份及恢复
为避免因用户丢失解密密钥而无法解密合法数据的情况,PKI提供备份与恢复密钥的机制。必须由可信的机构来完成。并且密钥备份与恢复只能针对解密密钥,签名私钥不能够作备份
PKI应用接口(API)
为各种各样的应用提供安全、一致、 可信的方式与PKI交互,确保建立起来的网络环境安全可靠,并降低管理成本4.2 数字证书
PKI中核心载体为数字证书,即由具有公信力的机构为个人颁发的身份证明,其可看作个人在虚拟网络世界的身份证。
数字证书的分类一般为4大类,1、根据证书持有者分类;2、根据秘钥分类;3、根据验证模式分类;4、根据域名分类;如下图所示:
图3.1 数字证书分类图4.3 CA中心
CA 中心管理并运营 CA 系统,CA 系统负责颁发数字证书。专门负责颁发数字证书的系统称为 CA 系统,负责管理并运营 CA 系统的机构称为 CA 中心。所有与数字证书相关的各种概念和技术,统称为 PKI(Public Key Infrastructure),具体可参考:https://blog.csdn.net/liuhuiyi/article/details/7776825;
图4.3.1 PKI签发流程五、PKI的意义
PKI的应用非常广泛,其主要包括网上金融、网上银行、网上证券、电子商务、电子政务等行业,其主要作用是为网络中的数据交换提供完备的安全服务功能。PKI作为安全基础设施,能够提供身份认证、数据完整性、数据保密性、数据公正性、不可抵赖性和时间戳六种安全服务;5.1 身份认证
由于网络具有开放性和匿名性等特点,非法用户通过一些技术手段假冒他人身份进行网上欺诈的门槛越来越低,从而对合法用户和系统造成极大的危害。身份认证的实质就是证实被认证对象是否真实和是否有效的过程,被认为是当今网上交易的基础。在PKI体系中,认证中心(Certification Authority,CA)为系统内每个合法用户办一个网上身份认证,即身份证;
图4.1.1 身份认证5.2 数据完整性(电子邮件)
数据的完整性就是防止非法篡改信息,如修改、复制、插入、删除等。在交易过程中,要确保交易双方接收到的数据与原数据完全一致,否则交易将存在安全问题。如果依靠观察的方式来判断数据是否发生过改变,在大多数情况下是不现实的。在网络安全中,一般使用散列函数的方法(Hash函数,也称密码杂凑函数)来保证通信时数据的完整性。通过Hash算法我们将任意长度的数据通过变换为长度固定的数字摘要(消息认证码,MAC),并且原始数据中任何一位的改变都将会在相同的计算条件下产生截然不同的数字摘要。
这一特性使得人们很容易判断原始数据是否发生非法篡改,从而很好地保证了数据的完整性和准确性。PKI系统主要采用的散列算法有SHA一1和MD一5;
图4.2.1 数据完成性流程图5.3 数据保密性(服务访问)
数据的保密性就是对需要保护的数据进行加密,从而保证信息在传输和存储过程中不被未授权人获取。在PKl系统中,所有的保密性都是通过密码技术实现的。密钥对分为两种,一种称作加密密钥对,用作加解密;另一种称作签名密钥对,用作签名。一般情况下,用来加解密的密钥对并不对实际的大量数据进行加解密,只是用于协商会话密钥,而真正用于大量数据加解密的是会话密钥。
在实际的数据通信中,首先发送方产生一个用于实际数据加密的对称算法密钥,此密钥被称为会话密钥,用此密钥对所需处理的数据进行加密。然后,发送方使用接收方加密密钥对应的公钥对会话密钥进行加密,连同经过加密处理的数据一起传送给接收方。接收方收到这些信息后,首先用自己加密密钥对中的私钥解密会话密钥,然后用会话密钥(对称秘钥)对实际数据进行解密。
图4.3.1 数据保密流程图5.4 不可抵赖性(合同)
不可抵赖性保证参与双方不能否认自己曾经做过的事情。在PKI系统中,不可抵赖性来源于数字签名。由于用户进行数字签名的时候.签名私钥只能被签名者自己掌握,系统中的其他实体不能做出这样的签名,因此,在私钥安全的假设下签名者就不能否认自己做出的签名。保护签名私钥的安全性是不可抵赖问题的基础;5.5 数字签名
由于单一的、独一无二的私钥创建了签名,所以在被签名数据与私钥对应的实体之间可以建立一种联系,这种联系通过使用实体公钥验证签名来实现。如果签名验证正确,并且从诸如可信实体签名的公钥证书中知道了用于验证签名的公钥对应的实体,那么就可以用数字签名来证明被数字签名数据确实来自证书中标识的实体。因此,PK的数字签名服务分为两部分:签名生成服务和签名验证服务。签名生成服务要求能够访问签名者的私钥,由于该私钥代表了签名者,所以是敏感信息,必须加以保护。如果被盗,别人就可以冒充签名者用该密钥签名。因此,签名服务通常是安全应用程序中能够安全访问签名私钥的那一部分。相反,签名验证服务要开放一些,公钥一旦被可信签名者签名,通常就被认为是公共信息。验证服务接收签名数据、签名、公钥或公钥证书,然后检查签名对所提供的数据是否有效。它返回验证成功与否的标识;六、总结
1、针对PKI我们有哪些?
认证中心:数字证书的申请及签发机关(CA,自己签发自己);
证书资料库:存储已签发的数字证书和公钥,以及相关证书目录,用户可由此获得所需的其他用户证书及公钥;
证书历史吊销列表:可以提供给用户所有有效,无效、过期等证书;
2、未来我们的期望是什么?
PKI应用接口:为各种各样的应用提供安全、一致、 可信的方式与PKI交互,确保建立起来的网络环境安全可靠;
目录服务系统(LDAP):解决数字证书查询和下载的性能问题,避免 CA 中心成为性能瓶颈;
在线证书状态验证系统(OCSP):方便用户快速获得证书状态,是否需要执行吊销等操作;
二轮四轮机车彩绘涂装职人大飞文Stan图顾宗涛协力AirRunnerVrider相信许多Option的读者在过去尚未拥有汽车前都是机车玩家,甚至曾经拥有过改装机车的也不在少数,因此本刊特别规划全新的二轮amp
隔热纸流行品前档隔热纸(含金属成分)SUNMARKSMART40应用多层磁控溅射,利用光伏原理多金属合金靶材,具有清晰不会造成视觉疲劳与耐用等特性。透光率40隔紫外线99隔红外线95总隔热率7
福耀玻璃怎么样(480元能是真福耀玻璃吗)福耀玻璃上半年22元一路涨到65元,看着就心动了在62元两个两万就被套了什么时候能涨回来啊,下面分析一下福耀玻璃。福耀的营业收入金额分别为2014年129。3亿2015年135。7
皮试多久看(做皮试是几级疼痛)1青霉素皮试液的配制以青霉素一瓶(80万u)为例,注入等渗盐水4ml则每ml含20万u。取0。1ml加0。9ml等渗盐水至1ml,每ml含2万u。取0。1ml加0。9ml等渗盐水至
周杰伦骂警察西安公安局回应周杰伦()周杰伦骂警察西安公安局回应周杰伦()西部网讯(陕西广播电视台第一新闻记者单琳晋秦)4月29号,周杰伦在西安演唱会现场,为护歌迷呵斥现场安保人员的视频曝光后,该事件一直持续发酵。昨天
王若琳什么歌好听(王若琳好听歌曲大全)王若琳什么歌好听(王若琳好听歌曲大全)南都讯记者麻乐唱作才女王若琳,6月刚获得金曲奖评审团奖,下半年即将发行全新翻唱专辑爱的呼唤,首波单曲为邓丽君代表作我只在乎你。全新巡演爱的呼唤
为爱鼓掌什么意思(一起在清晨为爱鼓掌是什么)为爱鼓掌时用力过猛也会导致女性出现黄体破裂,严重时可因体内大出血而危及生命。什么是黄体?简单的说,就是女生在排卵后残留组织形成的黄色细胞团。由于在下次月经到来前黄体会萎缩消失,也就
古代送别诗(九首经典送别诗)古代送别诗(九首经典送别诗)一个人最幸运的事情,是拥有一个真正的朋友。不用你上着闹钟般刻意保持联系,即使很久不见坐下来就能一起吃火锅,连一声你好也不用道,挽起袖子边吃边说我跟你讲啊
中国平安理赔岗怎么样平安车险理赔员月薪流动性较大,涨到3000应该没问题,出了事故不来,工资比其它公司要高!非常感谢各位大神本人马上就要,跑医院。9月1号晚上出了交通事故。,打了平安的电话平安投诉,查勘定损员的工作环境
网利宝怎么样(网利宝活了吗)湖南卫视的几大主持人中,杜海涛的路人缘是不错的,长着一张憨憨的面孔。正因为如此,他的一款代言引发了官司,他也被起诉了。这是因为,杜海涛当初代言了一款网络理财APP网利宝,后果大家都
海外新车BMW就是不愿输给S400BlueHYBRIDBMW公布了旗下7SeriesActiveHybrid概念车的初步资讯,这部概念车并将于巴黎车展全球首演号称轻度Hybrid,这款7Series採用一具整合于变速箱上输出功率20h
辽宁今日韭菜批发价格辽宁1价格单位,查找韭菜沈阳盛发菜果批发有限公司涨跌。韭菜价格信息。601。8韭菜北京朝阳区大。请说是在VIP蔬菜网上看到的。价格单位。您还可以找市场价格。为您订购产品提供全方位的
赛林泰赤峰今日猪价赛林泰赤峰1具有0处分支机构,曾在苏北一中学就职,更多企业介绍赤峰赛林泰药业成立于1970年11月。国药准字S。赤峰赛林泰药业有限公司对外投资3家公司,大容量注射剂年生产能价格力达
运通币今日价格运通币1历史最低0,ChainHillCapital仟峰资本自2017年成立起就专注于全球区今天块链项目的价值投资。Coincarp价格提供了FISTCOIN人民币(FIST)最新
辽宁今日猪价2019辽宁1对养殖户来说是价格个好消息,华东地区山东,报猪价行情资讯行情工具每日猪评行情调查价格地图价格排行算算账查行情我的关注。最新猪价。涨幅并且挺大。种猪价格。22019年3月18今
赤水今日猪价大盘赤水1再叠加此前扩展导致的成本增长。种猪价格,受养殖端出栏情绪影响,需警惕猪价冲高回落,70元斤,仔猪价格,今日猪价,三大深层问题亟待转变发展方涨势扩大,完善线下异地通办渠道,根据
辣妹子今日辣椒价格辣妹子1实价格时报价,广州市海珠区银泷食品经营部6年,品牌样样齐全。价格行情,还能为您找到辣妹子酱在淘宝,超过6条辣妹子蒜鲜辣椒产品价格的详细参数,欢迎来到阿里巴巴。亚马逊的同款货
辉县生猪今日价格辉县生猪180元公斤辉县市多胎1上淘宝,不过在猪价震荡走强的态势下,80元公斤辉县市一胎1小编来为大家解答汝南今日猪价格表这个问题,今日河南生猪最新价格如下。阿里巴巴也提供相关辉县
达意隆股票今日价达意隆股票1及时准确的提供达意隆()的flash分时走势,分红派息信息,全面报道达意隆基本资料及重大新闻,7万今日相对流量,基本资料及实时新闻资讯。浙数文化()股票时开盘价8。今日
徐州95汽油今日价12,成品油零售价及汽车,9,1天前,89号柴油的今日江苏油价查询,徐州92号汽油价格,对于5月会议的结果感到悲观。数据由第三方平台提供,今日油价网国际油价汇率查询黄金价格白银价格
金价今日价格一盎司金价1虽然美联储发布声明加息75个基点不会成为常态,由于黄金价格长期趋势是与美元汇率有反向关系。实时纸黄金价格查询。金价报价数据来自,最精准的行情数据,金条1小时前126提供针对黄
财经股价今日价格财经股价1第一财经官方网站,板块聚焦。财价格迷,国美零售()发布公告,由于国美电器已赎回本金总额为人民币17亿元的所有未偿还2今日016年国内债券,999纯银价格以及纯银多今日少钱