第八次课 PKI公钥基础设施.ppt
《第八次课 PKI公钥基础设施.ppt》由会员分享,可在线阅读,更多相关《第八次课 PKI公钥基础设施.ppt(46页珍藏版)》请在沃文网上搜索。
1、第八次课:PKI公钥基础设施任课老师:魏燕任课老师:魏燕 办公室:综合楼办公室:综合楼427 联系电话:联系电话:13758450746 (660746)上节课回顾n认证技术概述n消息认证n用户身份认证n数字签名目录nPKI概述nPKI的概念;nPKI的发展历程;nPKI实现的安全功能;n认证类型和模式nPKI的组成nPKI的标准nPKI的服务nPKI的应用花旗银行案例n假冒假冒假冒Alice假冒:指非法用户假冒合法用户身份获取敏感信息假冒:指非法用户假冒合法用户身份获取敏感信息BobI am“Alice”截取截取AliceBob截取:指非法用户截获通信网络的数据截取:指非法用户截获通信网络的
2、数据n截取3.1 PKI概述篡改篡改AliceBob篡改:指非法用户改动所截获的信息和数据篡改:指非法用户改动所截获的信息和数据n篡改3.1 PKI概述我没有发送过我没有发送过”ABCDEF”!ABCDEF否认:通信的单方或多方事后否认曾经参与某次活动否认:通信的单方或多方事后否认曾经参与某次活动n否认n随着网络技术和信息技术的发展,电子随着网络技术和信息技术的发展,电子商务已逐渐被人们接受,加密和认证等商务已逐渐被人们接受,加密和认证等技术能够解决消息的机密性、完整性、技术能够解决消息的机密性、完整性、认证性及不可否认性等安全需求,于此认证性及不可否认性等安全需求,于此同时,还需要一个良好的
3、管理方法和模同时,还需要一个良好的管理方法和模式。式。n事实证明,一定要有一个共同的安全基事实证明,一定要有一个共同的安全基础设施来提供一致的安全特性。像电力础设施来提供一致的安全特性。像电力供应基础设施等其他基础设施一样,安供应基础设施等其他基础设施一样,安全基础设施也具有通用性和实用性。全基础设施也具有通用性和实用性。n目前通用的办法是目前通用的办法是建立公钥基础设施建立公钥基础设施来来保证信息的安全传输。保证信息的安全传输。n像插座一样,我们只需要将各种电器设像插座一样,我们只需要将各种电器设备的电源插在插座上,就能够获得设备备的电源插在插座上,就能够获得设备运行所需要的电压和电流,而不
4、必了解运行所需要的电压和电流,而不必了解电源是何如产生的。电源是何如产生的。n从理论上讲,只需要从理论上讲,只需要PKI具有友好的接口,具有友好的接口,那么普通用户就只需要知道如何接入那么普通用户就只需要知道如何接入PKI就能够获得安全服务,而不需要理解就能够获得安全服务,而不需要理解PKI是如何实现安全服务的。是如何实现安全服务的。nPKI的核心问题就是的核心问题就是解决网络空间中的信解决网络空间中的信任问题任问题,确定网络空间各行为主体身份,确定网络空间各行为主体身份的唯一性和真实性,其价值在于使用户的唯一性和真实性,其价值在于使用户能够方便、可靠地使用加密、数字签名能够方便、可靠地使用加
5、密、数字签名等安全服务。等安全服务。PKI概述n什么是PKIPKI是public key infrastracture缩写是一种遵循既定标准的密钥管理平台,它利用非对称密码技术为电子商务、电子政务等所有网络应用提供一整套的具有通用性的安全服务的基础设施。PKI概述PKI/CA发展历程n1976年,提出RSA算法n20世纪80年代,美国学者提出了PKI的概念n为了推进PKI在联邦政府范围内的应用,1996年就成立了联邦PKI指导委员会n1996年,以Visa、MastCard、IBM、Netscape、MS、数家银行推出SET协议,推出CA和证书概念n1999年,PKI论坛成立,并制定了X.50
6、0系列标准n2000年4月,美国国防部宣布要采用PKI安全倡议方案。n2001年6月13日,在亚洲和大洋洲推动PKI进程的国际组织宣告成立,该国际组织的名称为“亚洲PKI论坛”,其宗旨是在亚洲地区推动PKI标准化,为实现全球范围的电子商务奠定基础。PKI概述PKI/CA发展历程n论坛呼吁加强亚洲国家和地区与美国PKI论坛、欧洲EESSI等PKI组织的联系,促进国际间PKI互操作体系的建设与发展。n论坛下设四个专项工作组,分别是技术兼容组、商务应用组、立法组和国际合作组。(网址:www.asia-pkiforum.org)亚洲亚洲PKIPKI论坛成立于论坛成立于20012001年年6 6月月13
7、13日,包括日本、韩国、新日,包括日本、韩国、新加坡、中国、中国香港、中国台北和马来西亚。加坡、中国、中国香港、中国台北和马来西亚。PKI概述PKI/CA发展历程1996-1998年,国内开始电子商务认证方面的研究,尤年,国内开始电子商务认证方面的研究,尤其中国电信派专家专门去美国学习其中国电信派专家专门去美国学习SET认证安全体系认证安全体系1997年年1月,科技部下达任务,中国国际电子商务中心月,科技部下达任务,中国国际电子商务中心(外经贸委)开始对认证系统进行研究开发(外经贸委)开始对认证系统进行研究开发1998年年11月,湖南月,湖南CA中心开始试运行中心开始试运行1998年年10月,
8、国富安认证中心开始试运行月,国富安认证中心开始试运行1999年第一季,上海年第一季,上海CA中心开始试运行中心开始试运行1999年年8月,湖南月,湖南CA通过国密办鉴定,测评中心认证通过国密办鉴定,测评中心认证1999年年10月月7日,日,商用密码管理条例商用密码管理条例颁布颁布1999年年-2001年,中国电子口岸执法系统完成年,中国电子口岸执法系统完成1999年年8月月-2000年,中国金融认证中心年,中国金融认证中心CFCA开始招标开始招标并完成并完成3.1 PKI概述-PKI实现的安全功能1.1你是谁?RickMaryInternet/Intranet应应用用系系统统1.2怎么确认你就
9、是你?l认证认证1.1我是Rick.1.2 口令是1234.l授权授权l保密性保密性l完整性完整性l防抵赖防抵赖2.我能干什么?2.你能干这个,不能干那个.3.如何让别人无法偷听?3.使用xxx密码。5.我偷了机密文件,我不承认.5.我有你的罪证.4.如何保证不能被篡改?4.别怕,我有数字签名.l认证认证我不认识你我不认识你!-!-你是谁?你是谁?我怎么相信你就是你我怎么相信你就是你?-?-要是别人冒充你怎么办要是别人冒充你怎么办?l授权授权我能干什么我能干什么?-?-我有什么权利我有什么权利?你能干这个你能干这个,不能干那个不能干那个.l保密性保密性我与你说话时我与你说话时,别人能不能偷听别
10、人能不能偷听?l完整性完整性收到的传真不太清楚收到的传真不太清楚?传送过程过程中别人篡改过没有传送过程过程中别人篡改过没有?l防抵赖防抵赖我收到货后我收到货后,不想付款不想付款,想抵赖想抵赖,怎么样怎么样?我将钱寄给你后我将钱寄给你后,你不给发货你不给发货,想抵赖想抵赖,如何如何?PKI实现的安全功能PKI概述n三种认证类型n你有什么凭证n认物不认人n如:身份证、听课证、护照、彩票、电影票n你知道什么n认信息不认人n如:口令、用户名、暗号、密钥n你有什么生物特征n只认人n如:长相、声音、指纹、虹膜PKI概述n两类认证模式n两方认证n预先注册,比较确认n如:电话购票、彩票中奖n三方认证n第三方确
11、认n如:机场安检、支票购物PKI的组成n一个完整的PKI系统的基本构成部件:n权威认证机构(CA)n数字证书库n证书作废系统n密钥备份和恢复系统n应用接口API认证机构(CA)PKIPKI的管理机构,又称认证机构,证书的管理机构,又称认证机构,证书授权中心,是承担网上认证服务,能签发授权中心,是承担网上认证服务,能签发数字签名并能够确认用户身份和受大家信数字签名并能够确认用户身份和受大家信任的第三方认证机构,其主要任务是受理任的第三方认证机构,其主要任务是受理证书的申请,签发,对数字证书的管理。证书的申请,签发,对数字证书的管理。CACA证书的签发机构可以看成是一个国家的证书的签发机构可以看成
12、是一个国家的护照签发中心。它是护照持有者的一种纸护照签发中心。它是护照持有者的一种纸质身份证明,任何信任该国护照签发中心质身份证明,任何信任该国护照签发中心的其他国家也会信任该国护照签发中心所的其他国家也会信任该国护照签发中心所签发的护照。签发的护照。n CA的功能如下:(1)批准由RA提交的证书请求 (2)生成密钥对 (3)密钥的备份 (4)签发证书(发往证书库)(5)证书发放 (6)撤销或更新证书 (7)发布证书作废表(CRL)数字证书库 n 证书库存放了经证书库存放了经CACA签发的证书和已撤销证书签发的证书和已撤销证书的列表,网上交易的用户可以使用应用程序,从的列表,网上交易的用户可以
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
10 积分
下载 | 加入VIP,下载更划算! |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 第八次课 PKI公钥基础设施 第八 PKI 基础设施