1)模块化设计每个存储过程是一个模块,具备一定的功能。4)增强安全性授予用户执行存储过程的权限,不授予用户直接访问存储过程涉及的表的权限,从而保证表中数据的安全。......
2023-11-23
任务描述
掌握PKI系统的概念;能够理解证书服务器的工作过程。
任务目标
掌握PKI系统的概念。
1.PKI系统介绍
公钥基础设施是一个包括硬件、软件、人员、策略和规程的集合,用来实现基于公钥密码体制的密钥和证书的产生、管理、存储、分发和撤销等功能。
PKI体系是计算机软硬件、权威机构及应用系统的结合。它为实施电子商务、电子政务、办公自动化等提供了基本的安全服务,从而使那些彼此不认识或距离很远的用户能通过信任链安全地交流。
一个典型的PKI系统包括PKI安全策略、软硬件系统、证书机构CA、注册机构RA、证书发布系统和PKI的应用等。
(1)PKI安全策略
建立和定义了一个组织信息安全方面的指导方针,同时也定义了密码系统使用的处理方法和原则。它包括一个组织怎样处理密钥和有价值的信息,根据风险的级别定义安全控制的级别。
(2)证书机构CA
证书机构CA是PKI的信任基础,它管理公钥的整个生命周期,其作用包括:发放证书、规定证书的有效期和通过发布证书废除列表(CRL)确保必要时可以废除证书。
(3)注册机构RA
注册机构RA提供用户和CA之间的一个接口,它获取并认证用户的身份,向CA提出证书请求。它主要完成收集用户信息和确认用户身份的功能。这里所说的用户,是指将要向认证中心(即CA)申请数字证书的客户,可以是个人,也可以是集团或团体、某政府机构等。注册管理一般由一个独立的注册机构(即RA)来承担。它接受用户的注册申请,审查用户的申请资格,并决定是否同意CA给其签发数字证书。注册机构并不给用户签发证书,而只是对用户进行资格审查。因此,RA可以设置在直接面对客户的业务部门,如银行的营业部、机构认识部门等。当然,对于一个规模较小的PKI应用系统来说,可把注册管理的职能由认证中心CA来完成,而不设立独立运行的RA。但这并不是取消了PKI的注册功能,而只是将其作为CA的一项功能而已。PKI国际标准推荐由一个独立的RA来完成注册管理的任务,可以增强应用系统的安全。
(4)证书发布系统(www.chuimin.cn)
证书发布系统负责证书的发放,如可以通过用户自己或是通过目录服务器发放。目录服务器可以是一个组织中现存的,也可以是PKI方案中提供的。
(5)PKI的应用
PKI的应用非常广泛,包括应用在Web服务器和浏览器之间的通信、电子邮件、电子数据交换(EDI),以及在Internet上的信用卡交易和虚拟私有网(VPN)等。
通常来说,CA是证书的签发机构,它是PKI的核心。众所周知,构建密码服务系统的核心内容是实现密钥管理。公钥体制涉及一对密钥(即私钥和公钥),私钥只由用户独立掌握,无须在网上传输,而公钥则是公开的,需要在网上传送,故公钥体制的密钥管理主要是针对公钥的管理问题,较好的方案是使用数字证书机制。
PKI的标准可分为两类:一类用于定义PKI,而另一类用于PKI的应用,下面主要介绍定义PKI的标准。
①描述在网络上传输信息格式的标准方法ASN.1。它有两部分:第一部分(ISO 8824/ITU X.208)描述信息内的数据、数据类型及序列格式(即数据的语法);第二部分(ISO 8825/ITU X.209)描述如何将各部分数据组成消息,也就是数据的基本编码规则。这两个协议除了在PKI体系中被应用外,还被广泛应用于通信和计算机的其他领域。
②目录服务系统标准X.500(1993)。X.500是一套已经被国际标准化组织(ISO)接受的目录服务系统标准,它定义了一个机构如何在全局范围内共享其名字和与之相关的对象。X.500是层次性的,其中的管理域(机构、分支、部门和工作组)可以提供这些域内的用户和资源信息。在PKI体系中,X.500被用来唯一标识一个实体,该实体可以是机构、组织、个人或一台服务器。X.500被认为是实现目录服务的最佳途径,但X.500的实现需要较大的投资,并且比其他方式速度慢;但其优势是具有信息模型、多功能和开放性。
③IDAP轻量级目录访问协议IDAP V3。LDAP规范(RFCl487)简化了笨重的X.500目录访问协议,并且在功能性、数据表示、编码和传输方面都进行了相应的修改,1997年,LDAP第3版本成为互联网标准。IDAP V3已经在PKI体系中被广泛应用于证书信息发布、CRI信息发布、CA政策及与信息发布相关的各个方面。
④数字证书标准X.509(1993)。X.509是国际电信联盟(ITU-T)制定的数字证书标准。在X.500确保用户名称唯一性的基础上,X.509为X.500用户名称提供了通信实体的鉴别机制并规定了实体鉴别过程中广泛适用的证书语法和数据接口。X.509的最初版本公布于1988年,由用户公开密钥和用户标识符组成。此外,还包括版本号、证书序列号、CA标识符、签名算法标识、签发者名称、证书有效期等信息。这一标准的最新版本是X.509 V3,该版数字证书提供了一个扩展信息字段,用来提供更多的灵活性及特殊应用环境下所需的信息传送。
⑤OCSP在线证书状态协议。OCSP(Online Certificate Status Protocol)是IETF颁布的用于检查数字证书在某一交易时刻是否仍然有效的标准。该标准提供给PKI用户一条方便快捷的数字证书状态查询通道,使PKI体系能够更有效、更安全地在各个领域中被广泛应用。
⑥PKCS系列标准。PKCS是南美RSA数据安全公司及其合作伙伴制定的一组公钥密码学标准,其中包括证书申请、证书更新、证书作废表发布、扩展证书内容及数字签名、数字信封的格式等方面的一系列相关协议。
2.证书颁发机构的概念
Microsoft Active Directory证书服务(AD CS)是一个平台,提供用于发布和管理公共密钥基础结构(PKI)证书的服务。这些数字证书用于保护HTTPS连接,验证网络上的设备和用户等。此服务已在Windows Server 2000中引入,并且自Windows Server 2008 R2起,AD CS在服务器管理器中可用作服务器。
有关Windows Server服务器配置与管理项目教程的文章
1)模块化设计每个存储过程是一个模块,具备一定的功能。4)增强安全性授予用户执行存储过程的权限,不授予用户直接访问存储过程涉及的表的权限,从而保证表中数据的安全。......
2023-11-23
设置客户计算机的TCP/IP协议的“首选DNS服务器”的IP地址为运行DNS服务的计算机的IP地址,然后使用ping命名来进行测试。测试DNS的服务手动配置客户机的TCP/IP协议,包括IP地址、子网掩码、默认网关和DNS服务器的IP地址。请你测试DNS服务器的工作状态,参照测试图示描述测试结果,然后回答表中提出的问题。测试DNS服务器ping www.comsch.com测试服务器的连通性的过程中,DNS负责把域名转换成对应的IP地址。②请写出测试DNS服务器工作状态的ping命令的一般格式。......
2023-10-19
一个完整的机器视觉系统的主要工作过程如下:工件定位检测器探测到物体已经运动至接近摄像系统的视野中心,向图像采集部分发送触发脉冲。从上述的工作流程可以看出,机器视觉是一种比较复杂的系统。在某些应用领域,如机器人、飞行物体制导等,对整个系统或者系统的一部分的重量、体积和功耗都会有严格的要求。......
2023-06-23
图6.17路由器连接体系结构IP网采用无连接方式传送IP数据分组或称数据包,每一分组包含源站和目的站的IP地址,可以独立地在网上传送。路由器在接收到数据时,要对其传输路径进行选择,则需要维护一个称为“路由表”的数据结构。路由器的基本工作过程如下。图6.18是一个简单路由IP网的例子。同理,若目的站在网络4中,则路由器R2应将分组转发给IP地址为30.0.0.1的路由器R3。......
2023-06-26
图2-8 PLC的循环扫描工作过程1.CPU自检阶段CPU自检阶段包括CPU自诊断测试和复位监视定时器。在自诊断测试阶段,CPU检测PLC各模块的状态,如出现异常立即进行诊断和处理,同时给出故障信号,点亮CPU面板上的LED指示灯。这样可以避免由于PLC在执行程序的过程中进入死循环,或者由于PLC执行非预定的程序造成系统故障,从而导致系统瘫痪。如果程序运行失常进入死循环,则WDT得不到按时清零而触发超时溢出,CPU将给出报警信号或停止工作。......
2023-06-23
ECU控制的中央门锁系统可以根据各种开关发出的信号来控制两个继电器的工作情况。图7.31ECU控制的中央门锁系统控制电路1)手动锁门和开锁功能①锁门:驾驶员将门锁控制开关置于锁止时,车门锁止信号传送到门锁控制ECU中的CPU。图7.32车速感应式中央门锁系统电路若按下锁止开关,则定时器使晶体管VT2导通,锁止继电器线圈L1通电,锁止继电器动合触点闭合,门锁电动机通正向电流,车门锁止。......
2023-08-19
DHCP 协议的详细工作过程如图9.9所示。图9.9DHCP 协议工作过程客户机获取IP 地址的过程描述如下:①DHCP 服务器被动打开UDP 端口67,等待客户端发来报文。DHCP 客户端得到了新的租用期,重新设置计时器。⑧DHCP 服务器若不同意,则发回否认确认报文DHCPNACK。若选择前一种,则表示使用DHCP 协议。DHCP 的工作过程如下:1)IP 租用请求。当DHCP 服务器收到DHCPDISCOVER 数据包后,通过端口67 给客户机回应一个DHCPOFFER 信息,其中包含有一个还没有被分配的有效IP 地址。......
2023-10-19
上传与下载文件使用FTP服务,你可以把本地计算机中的文件传输到远端的FTP服务器上,这就是文件上传;你也可以把FTP服务器上的文件传输到本地计算机中,这一过程被称为下载。显示FTP服务器上文件列表和连接信息。请与同学合作建立一个FTP服务器,然后在网络中的另一台计算机中安装CuteFTP,测试FTP服务器的工作,并体验文件的上传与下载。......
2023-10-19
相关推荐