第四章数字证书与PKI_第1页
第四章数字证书与PKI_第2页
第四章数字证书与PKI_第3页
第四章数字证书与PKI_第4页
第四章数字证书与PKI_第5页
已阅读5页,还剩37页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

第四章数字证书和PKI4.1数字证书4.2个人数字证书的申请和使用4.3公钥基础设施PKI4.1数字证书为什么需要数字证书公钥的分发虽然不需要保密,但需要保证公钥的真实性。就好像银行的客服电话,虽然不需要保密,但需要保证真实性。数字证书数字证书的概念:Kohnfelder于1978年提出的。所谓数字证书,就是公钥证书,是一个包含有用户身份信息、用户公钥以及一个可信第三方认证机构CA的数字签名的数据文件。提示:数字证书其实就是一个小的计算机文件。(如:*.cer)数字证书我以官方名义正式批准该证书持有者(用户)与他的这个公钥之间存在关联。某某CA认证中心该CA的数字签名数字证书主体名:tang公钥:tang的公钥序列号:1069102签发机构:ACA……有效起始日期:2010年7月7日有效终止日期:2011年7月7日某某CA认证中心该CA的数字签名

数字证书的直观概念如何建立主体与其公钥的关联的?

(借助于数字证书生成的基本原理)数字证书,是一个由使用数字证书的用户群所公认和信任的权威机构(CA)签署了其数字签名的信息集合。主体将其身份信息和公钥以安全的方式提交给CA认证中心,CA用自己的私钥对主体的公钥和身份信息的混合体进行签名,将签名信息附在公钥和身份信息等信息后,这样就生成了一张证书,它主要由公钥、身份信息和CA的签名三部分组成,最后由CA负责将证书发布到相应的服务器上,供其他用户查询和获取。证书的生成原理主体身份信息主体公钥值认证机构名认证机构的数字签名生成数字签名数字证书认证机构的私钥散列主体的身份信息和主体的公钥被CA用其私钥数字签名。CA的私钥其他人不知,因此任何人都无法修改主体的身份信息和公钥值,否则验证者用CA的公钥验证CA对证书的签名后发现两散列值不同。这样,数字证书就建立了主体与公钥之间的关联了。CA的计算机用户的计算机数字证书的生成步骤产生密钥主体名私钥公钥CA的公钥CA的私钥签名证书证书的生成步骤1.密钥对的生成用户可以使用某种软件随机生成一对公钥/私钥对2.提交用户信息和公钥进行注册3.验证用户信息验证用户的身份信息,是否合法并有资格申请证书,如果用户已经在该CA申请过证书了,则不允许重复申请。其次,必须检查用户持有证书请求中公钥所对应的私钥,这样可表明该公钥确实是用户的。4.生成证书数字证书的验证过程数字证书只不过是一个计算机文件,任何人都可以用任何公钥生成一个数字证书文件。(1)验证该数字证书是否真实有效。可以通过验证证书中CA的签名来进行(2)检查颁发该证书的CA是否可以信任。需要检查CA的信任链来实现如果验证者收到李四的数字证书,发现李四的证书和他的证书是同一CA颁发的,则验证者可以信任李四的证书,因为验证者信任自己的CA,而且已经知道自己CA的公钥,可以用该公钥去验证李四的证书。但如果李四的数字证书是另一个CA颁发的,验证者怎么验证颁发李四证书的CA是否可信呢?这就要通过验证该证书的证书链来解决。证书链也称认证链,它由最终实体到根证书的一系列证书组成,所谓证书链的验证,是通过证书链追溯到可依赖的CA的根。证书的层次结构根CA二级CA(A1)二级CA(A2)二级CA(A3)三级CA(B1)三级CA(B2)三级CA(B8)三级CA(B9)…………数字证书的内容和格式主体的公钥信息版本号证书序列号签名算法标识符证书颁发者(认证机构CA)的X.500名称有效期主体的X.500名称算法标识符公钥值认证机构的数字签名生成数字签名X.509格式证书认证机构的私钥散列为了保证各个CA所签发的证书具有通用性,证书必须要具有标准的内容和格式。目前的证书格式通常遵循ITU的X.509V3标准。数字证书的类型1.客户端(个人)数字证书2.服务器证书(站点证书)3.安全邮件证书4.代码签名证书(开发者证书)数字证书的功能(1)数字证书用于加密和签名(2)利用数字证书进行身份认证4.2个人数字证书的申请和使用(P104)数字证书的使用(1)证书获取数字证书可以在网上向相关CA机构申请获得:中国数字认证网广东省电子商务认证中心博大证书天威诚信(2)查看运行IE,单击菜单“工具”|Internet选项,选择“内容”选项卡,单击“证书”按钮,可以查看本机上的数字证书。(3)利用数字证书实现安全电子邮件163邮箱的OutlookExpress设置首先设置邮件帐号:打开OutlookExpress后,单击菜单栏中的“工具”,然后选择“帐号”;点击“邮件”标签,点击右侧的“添加”按钮,在弹出的菜单中选择“邮件”;在弹出的对话框中,根据提示,输入您的“显示名”,然后点击“下一步”;输入您已经申请过的电子邮件地址,如:jane7513@163.com,然后点击“下一步”;邮件接收服务器您可以选择POP3或IMAP服务器;如果您选择POP3服务器:请输入您邮箱的的POP3和SMTP服务器地址后,再点击“下一步”;

POP3服务器:

SMTP服务器:如果您选择IMPA服务器:请输入您邮箱的的IMAP和SMTP服务器地址后,再点击“下一步”;

IMAP服务器:

SMTP服务器:输入您邮箱的帐号名及密码(帐号只输入@前面的部分),再点击“下一步”;单击“完成”按钮保存您的设置;别忘记设置SMTP服务器身份验证:在“邮件”标签中,双击刚才添加的帐号,弹出此帐号的属性框;请点击“服务器”标签,然后在下端“发送邮件服务器”处,选中“我的服务器要求身份验证”选项,并点击右边“设置”标签,选中“使用与接收邮件服务器相同的设置”;如需在邮箱中保留邮件备份,点击“高级”,勾选“在服务器上保留邮件副本”;注:如您选用了“IMAP”服务器,可将“此服务器要求安全链接(SSL)”打勾,这样所有通过IMAP传输的数据都会被加密,从而保证通信的安全性;点击“确定”,然后“关闭”帐户框,现在设置成功!点击主窗口中的“发送接收”按钮即可进行邮件收发。数字证书使用实例参见csf文件。4.3公钥基础设施PKI公钥基础设施(PKI)公钥基础设施(PublicKeyInfrastructure)通常简称PKI。PKI是一种提供信息安全服务的基础设施,旨在从技术上解决网上身份认证、信息的完整性和不可抵赖性等安全问题,为诸如电子商务、电子政务、网上银行和网上证券等各种具体应用提供可靠的安全服务的基础设施。从技术实现上来看:PKI是以公钥密码体制为理论基础,以CA认证机构为核心,以数字证书为工具来提供安全服务功能的。PKI的核心——CA数字证书可实现互联网上各方的身份证明,还能实现通信各方信息的加密和签名传输,为电子商务活动的进行提供了极大的安全保障。认证机构CA(CertificateAuthority),又叫做认证中心,是电子商务安全中的关键环节,也是电子交易中信赖的基础1.发放证书2.撤销证书证书作废列表CRL(CertificateRevocationList)3.证书管理注册机构——RA由于认证机构CA的任务很多,如签发新证书、维护旧证书、撤销因故无效的证书等,因此可以将受理证书申请的工作转交给第三方:注册机构RA(RegistrationAuthority)。作为CA发放、管理证书的延伸,RA负责证书申请者的信息录入、审核以及证书发放等工作。最终用户最终用户最终用户注册机构(RA)认证机构(CA)数字证书库数字证书库(CertificateRepository,CR)是CA颁发证书和撤销证书的集中存放地,是网上的一种公共信息库,供广大公众进行开放式查询。PKI的基本组成认证机构(CA)密钥备份及恢复系统

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论