计算机网络安全课件(沈鑫剡)第11章_第1页
计算机网络安全课件(沈鑫剡)第11章_第2页
计算机网络安全课件(沈鑫剡)第11章_第3页
计算机网络安全课件(沈鑫剡)第11章_第4页
计算机网络安全课件(沈鑫剡)第11章_第5页
已阅读5页,还剩29页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

©

2006工程兵工程学院计算机教研室计算机网络安全第11章应用层安全协议第11章应用层安全协议计算机网络安全Web安全协议;电子邮件安全协议;门户网站。应用层安全协议给出了应用层解决资源访问安全问题的基本原则、方法和机制。应用层安全协议11.1

Web安全协议计算机网络安全Web安全问题;Web安全机制;HTTP

over

TLS;SET。由于网络用户通常都通过网站访问网络、进行网上购物和电子银行转账,因此,

Web安全问题是广大网络用户最关心,也是直接影响网络健康发展的问题。应用层安全协议Web安全问题计算机网络安全伪造和篡改网页伪造银行网站,诱使用户登录;

篡改著名网站网页,用银行或其他著名网站域名链接伪造网站。截取用户私密信息

拦截用户和商务网站进行电子商务活动过程中交换的信息;伪造网页进行诈骗。拒绝服务攻击耗尽服务器资源;耗尽服务器链接网络链路的带宽。应用层安全协议Web安全机制网际层

运输层

应用层

解决Web安全问题的关键是服务器身份认证和信息传输加密,服务器身份认证解决伪造网站的问题,信息传输加密解决截获用户私密信息的问题;

解决这两个问题需要动态协商安全参数并完成对方身份认证的协议,网际层的IPSec、运输层的TLS和应用层的SET都是具有这种功能的协议;

越是底层,通用性越好,但无法顾及特定应用的细节;和指定应用关联越多,越能满足指定应用的安全要求。计算机网络安全应用层安全协议HTTP

over

TLS计算机网络安全

TLS完成双方身份认证和安全参数协商,安全传输上层信息;

这里,TLS主要实现对服务器的身份认证,约定安全传输过程用到的加密解密算法、密钥、消息认证算法等安全参数;

将用户和服务器之间交换的HTTP报文封装成TLS记录协议报文。应用层安全协议

用证书证明服务器域名和公钥PKS的绑定;

终端用PKS加密预主密钥,预主密钥是生成密钥的主要参数;

一旦确认服务器和终端生成相同的密钥,服务器身份得到确认;

终端和服务器用约定的加密解密算法和密钥实现数据的安全传输。HTTP

over

TLS计算机网络安全应用层安全协议

由于TLS约定的安全参数只有终端和服务器知道,因此,加密和消息认证码计算过程本身具有认证发送者身份的作用;

消息认证码用于完整性检测,序号保证顺序接收TLS记录协议报文;

用三重DES加密需要传输的数据。HTTP

over

TLS计算机网络安全应用层安全协议安全电子交易(SET)

SET应用系统用于实现电子购物;

既要保证持卡人的私密信息只在持卡人和发卡机构之间传输,又要保证商家权益;

信息只能在指定的发送端和接收端之间传输,即必须对发送端进行身份认证,只有指定接收端才能获得信息。SET应用系统计算机网络安全应用层安全协议安全电子交易(SET)持卡人封装过程

持卡人封装处理过程一是需要认证发送者身份,二是保证只有指定接收者才能获得信息,三是持卡人不能否定发送过的购物请求;

认证发送者身份和无法否认发送过的购物请求通过数字签名实现,数字签名=DSKC(H(P));SKC是发送者私钥,H是报文摘要算法。

明文、数字签名和证明发送者和公钥之间绑定的证书用3DES加密算法加密,并将密钥用指定接收者的公钥加密,因此,只有指定接收者才能还原密钥,并因此获得明文、数字签名和证书。计算机网络安全应用层安全协议安全电子交易(SET)商家认证发送者身份和解密数据过程

指定商家才能用私钥解密出密钥KEY,并因此获得明文、数字签名和证书;

对明文P进行报文摘要运算,对数字签名用证书给出的公钥进行加密运

算,然后对两者进行比较,如果相等:一是证明由证书指定的发送者发

送,二是明文确实是发送者发送的明文。这样,完成了发送者身份认证、数字签名认证和完整性检测。计算机网络安全应用层安全协议安全电子交易(SET)双重签名过程

双重签名的目的是证明两份报文的关联性,不仅通过数字签名证实由发送者发送,而且证实这两份报文和同一事务相关;

这里需要证明支付信息和购货信息是对应的,是与同一次电子购物相关的两份报文。计算机网络安全应用层安全协议

持卡人、商家和支付网关需要获得由认证中心签发的证书;

选择商品,得到商家发送的定货信息;

向商家提供定货信息和支付信息;

商家认证支付信息;商家提供商品。安全电子交易(SET)电子交易过程计算机网络安全应用层安全协议安全电子交易(SET)

购买请求消息在获得商家提供的购物清单后发送;

根据购物清单构件定货信息和支付信息,定货信息发送给商家,支付信息由商家用于认证持卡人的支付能力,为了将定货信息和支付信息绑定在一起,持卡人采用双重签名;

为了上支付网关和商家认证双重签名,发送给商家的信息中包含支付信息的

报文摘要,发送给支付网关的信息中

包含订货信息的报文摘要;

为了区别信息的接收者,分别用支付网关和商家的公钥加密发送给它们的信息。购买请求消息封装过程计算机网络安全应用层安全协议安全电子交易(SET)商家验证双重签名过程商家验证双重签名,确定定货信息的发送者和双重签名证实的支付信息的报文摘要

对发送给支付网关的密文不作处理,用于生成用于验证持卡人支付能力的授权请求息。计算机网络安全应用层安全协议安全电子交易(SET)

授权请求信息的目的是验证持卡人的支付能力;

支付信息中除了有关账户、密码等私密信息,还有交易标识符和支付金额等与本次交易关联的信息;

授权信息中同样提供交易标识符和支付金额等与本次交易有关的信息,便于支付网关验证。商家封装授权请求消息过程计算机网络安全应用层安全协议

认证支付信息发送者身份和授权请求消息发送者身份;

认证双重签名,确认支付信息和订货信息之间的关联;

根据商家提供的授

权信息和

持卡人提

供的支付

信息验证

持卡人的

支付能力。安全电子交易(SET)支付网关验证授权请求消息过程计算机网络安全应用层安全协议安全电子交易(SET)

支付网关验证持卡人支付能力后,向

商家提供承兑凭证,一旦商家提供已向

持卡人提供商品或

服务的证据,即可

凭承兑凭证要求电

子转账;

商家不能处理承兑凭证;

授权信息由支付网关数字签名,用于向商家通告验证持卡人支付能力的结果。支付网关封装授权响应消息过程计算机网络安全应用层安全协议安全电子交易(SET)

商家向持卡人提供商品或服务后,要求支付网关完成电子转账;

商家提供支付网关提供的承兑凭证和请求消息;

请求消息中给出本次购物的相关信息,如交易标识符、支付金额等,还有已经完成向持卡人提供商品或服务的证据;

支付网关根据请求消息验证承兑凭证,在验证无误的情况下,通过支付网络和专用支付系统完成持卡人至商家的电子转账。商家封装请求消息过程计算机网络安全应用层安全协议11.2电子邮件安全协议计算机网络安全PGP;S/MIME。电子邮件安全协议采用的技术和其他安全传输协议相似,一是通过数字签名完成发送者身份认证,二是通过加密实现保密传输。只是PGP采用和邮件格式无关的机制,

S/MIME采用在邮件内容的定义中增加数

字签名和保密传输类型。应用层安全协议PGP发送端处理过程

前提是双方均已通过认证中心获得公钥、私钥对和证书,并向对方发送了证书;数字签名实现发送者身份认证和完整性检测;

用3DES加密,并用接收端公钥加密3DES加密用的密钥,保证只有指定接收端才能阅读邮件。计算机网络安全应用层安全协议PGP接收端处理过程

指定接收端用私钥解密出3DES的密钥,然后还原出压缩消息;

对解压后的消息通过用发送端公钥验证数字签名、完成完整性检测。计算机网络安全应用层安全协议S/MIME

5个常见关键词:Date、From、Subject、To、Cc;只能传输ASCII码。SMTP邮件格式计算机网络安全应用层安全协议

增加了邮件内容类型,允许邮件内容为多媒体信息,如图片、视频、音频等;经过编码,将多媒体信息转换成ASCII码进行传输。S/MIMEMIME邮件格式计算机网络安全应用层安全协议S/MIMEMIME和SMTP的关系

为了和SMTP兼容,非ASCII码的MIME邮件内容被转换成7位ASCII码后,通过SMTP发送;

接收端需要将通过SMTP接收到的7位ASCII码重新还原为非

ASCII码的MIME邮件内容。计算机网络安全应用层安全协议S/MIME认证邮件子报文过程

为了安全传输邮件,需要认证发送者身份、进行邮件完整性检测,认证子报文就用于实现这一功能;

采用数字签名技术,认证子报文中给出证书、数字签名采用的算法等;消息和数字签名作为认证子报文主要内容。计算机网络安全应用层安全协议S/MIME加密邮件子报文过程

用3DES对邮件加密,用接收端的公钥加密3DES的密钥,保证只有指定接收端才能获取邮件内容;

用明文方式给出消息加密算法,密钥加密算法,加密密钥的公钥的证书。计算机网络安全应用层安全协议11.3门户网站计算机网络安全系统结构;系统配置;实现机制。门户网站是内部网络资源的入口,由门户网站统一实现对内部网络资源的访问控制过程,门户网站根据事先配置的不同用户的访问权限,对用户身份进行认证,监管用户权限内的资源访问过程。应用层安全协议系统结构

必须由防火墙控制信息传输过程,即用户和服务器之间不能直接通信,用户必须经过门户网站访问服务器;外网授权终端同样必须经过门户网站访问内网服务器资源;门户网站必须建立授权用户库,对每一个授权用户设置访问权限。计算机网络安全应用层安全协议系统结构用户通过HTTP访问门户网站;

门户网站认证用户身份、确定用户访问权限,通过对应资源访问协议访问内网资源,将访问结果统一用HTTP响应传输给用户。计算机网络安全应用层安全协议系统配置计算机网络安全防火墙配置从用户区到门户区源IP地址=/24目的IP地址=/32

HTTP服务;

从门户区到服务器区源IP地址=/32目的IP地址=/32

HTTP服务;

从门户区到服务器区源IP地址=/32目的IP地址=/32

FTP服务;

从门户区到服务器区源IP地址=/32目的IP地址=/32

SMTP+POP3服务。防火墙配置的目的是保证用户只能和门户网站进行HTTP服务、门户网站只能和相应服务器进行对应服务。应用层安全协议

门户网站为每一个用户设置认证机制和允许访问的资源及访问方式;访问的资源可以具体到某个文件或某个信箱。系统配置计算机网络安全应用层安全协议实现机制计算机网络安全获取证书链用户和门户网站都需通过认证中心获得证书;相互具有证明证书真伪的证书链。登录门户网站登录门户网站;完成相互身份认证;确定用户访问权限。访问资源要求用户输入资源名称和访问方式;门户网站检测是否符合用户访问权限;通过对应资源访问协议完成资源访问;通过HTTP响应报文传输资源访问结果。■■

190、、要阅学读生一做切的好事书,如教同职和员过躬去亲最共杰做出;的要人学谈生话学。的12知:2识8:,25教12职:2员8:躬25亲12共:2学87;/2要3/学20生21守12的:2规8:则25,PM教职员躬亲共守。21.7.2321.7.23Friday,July23,2021

应应用用层层安安全全协协议议■■

1112、、一要个记好住的,教你师不仅,是是教一课个的懂教得师心,理也学和是教学育生学的的教人育。者2,1.生7.活23的12导:2师8:和25道12德:2的8J引ul路-2人12。3-1J2u:l2-82:12512:28:2512:28Friday,July23,2021■■ 1134、、H谁ew要ho是se自iz己et还he没ri有gh发tm展om培en养t,和is教th育er

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论