999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

基于CA認證的煤炭信息安全站點的構建

2012-01-27 04:41:24陳學平
中國礦業 2012年4期

陳學平

(重慶電子工程職業學院,重慶 401331)

1 公共密鑰基礎結構(PKI)簡介

對于電子商務系統中的身份識別,以及內部和外部網絡上的數據加密來說,公共密鑰技術是一項重要的技術。與公共密鑰技術相關的兩個基本概念分別是公鑰加密和公鑰認證。公共密鑰基礎結構是由數字證書(Digital Certificate)、證書頒發機構(Certificate Authority)所組成的系統。此系統可以用于解決信息加密和身份識別等問題。

1.1 公鑰加密

對于電子郵件信息或者通過Internet或其他網絡通信傳送的信用卡信息等重要資源,都可以使用公鑰加密技術來實現數據的加密,從而保證數據的安全性。由于公鑰是自由發行的,任何人都可以得到,而私鑰是保密的,只有本人知道,因此,任何兩個人只要通過檢索彼此的公鑰,并用對方的公鑰對數據進行加密,就可以在公共網絡上建立安全的私人通信。

公鑰和私鑰:公鑰加密使用兩個在數字上相關的密鑰。密鑰是一個隨機字符串(如數字、ASCII碼等),它結合算法使用。在公鑰加密操作中,每個用戶都有一對在數字上相關的密鑰,它們分別是私鑰和公鑰。 私鑰:該密鑰是保密的,只有本人持有。

公鑰:該密鑰向所有可能的通信者公開。

加密和解密:PKI的基本概念是將一個密鑰用于加密數據,而另一個密鑰用于解密數據。加密密鑰無法對加密的數據進行解密。公鑰和私鑰也可以逆向使用,即使用私鑰加密數據,用公鑰解密數據。但因為任何人都可以獲得公鑰,因此這種方法不能防止其他用戶讀取消息。但此種方式可以用來識別發送消息的人的身份。

1.2 公鑰認證

可使公鑰密碼技術來驗證電子郵件、電子商務和其他電子交易中電子數據的發送人。與公鑰加密一樣,公鑰認證也使用了密鑰對。然而,它不是用接收方的私鑰來解密消息,而用發送方的公鑰來認證和驗證消息的發送方。通過使用私鑰加密唯一標識的消息內容就可以創建數字簽名。通過使用數字簽名將私鑰和公鑰的作用進行了交換。

2 證書頒發機構屬性

證書頒發機構(CA)負責提供和分配密鑰,用來加密、解密和認證。CA通過頒發證書來分配密鑰,證書中包含公鑰和一系列屬性。

2.1 證書的概念

每個使用Windows PKI的用戶或計算機都會分配到一個公鑰和一個私鑰。私鑰保留在計算機上,而且從不在網絡上傳輸。為了保證PKI的正確運行,必須有一種可控制和可驗證的方法來分配公鑰。數字證書就是這樣一種機制,用來在網絡上分配公鑰。證書的主要目的是為了讓人相信證書中的公鑰確實屬于證書中指定的實體。數字證書包含公鑰本身和一組描述公鑰所有者屬性的信息(如所有者的姓名和聯系方式等)。證書是由證書頒發機構(CA)頒發的。

CA是可信任的機構或程序,它向個體用戶頒發有效的證書。CA主要有兩類:商業CA公司和Windows Server 2003自代的CA程序(稱為Microsoft證書服務MCS)。CA機構或程序相當于公證人,CA負責驗證證書接受人的身份是否屬實。用戶可以根據實際應用需求選擇CA機構。

2.2 證書的類型

證書有外部CA和內部CA。外部CA:外部的發行公司,如大型的商業CA。內部CA:內部發行的,如公司安裝了自己的服務器來頒發和驗證證書。另每個CA都有一個證明它自己身份的證書,是由另外一個可信任的CA或它自己頒發的。信任某個CA,表示同時接受該CA的策略和過程,這些策略和過程用來確認證書接受實體的身份。

2.3 頒發證書的過程

頒發證書的基本步驟如下:生成密鑰→申請證書→驗證信息→創建證書→發送或公布證書

2.4 證書吊銷

可以在證書有效期截止之前使證書無效(原因:泄漏、欺詐、不再可信等)。

3 證書服務的安裝

要創建安全的SSL站點需要使用CA證書,而CA證書需要一個頒發機構,這就需要安裝證書服務,通過證書頒發機構來頒發證書。通過安裝證書服務,可以創建一個CA來頒發運行PKI所需的證書。在Windows Server 2003上,證書頒發機構可以是兩種類型之一:企業類或獨立類。每個類型都可以有一個根CA和一個(或多個)從屬CA。對單個Windows 2003網絡中的用戶或計算機頒發證書,必須安裝一個企業CA。企業CA要求所有申請證書的用戶和計算機在Active Directory中有一個賬號。

如果對單個的Windows Server 2003網絡外的用戶或計算機頒發證書,則須安裝一個獨立CA。獨立CA不需Active Directory的支持。證書服務與其他Windows Server 2003系統組件一樣,使用【添加/刪除程序】工具進行安裝。安裝證書服務后,計算機可以作為證書頒發機構,管理和頒發證書,但是安裝證書服務的計算機不可以更改計算機名稱。對于企業根CA或企業從屬CA也不能刪除Active Directory。具體安裝步驟從略。

4 證書頒發機構和證書的管理

證書管理員的主要任務是管理證書頒發機構,包括啟動/暫停證書服務、配置證書頒發機構的屬性、備份/還原證書頒發機構信息、更新證書頒發機構證書等。其目的是保證證書服務可以提供證書申請、備份和還原證書頒發機構信息,以及更新證書頒發機構證書以提高系統的性能和可靠性。

證書頒發機構的管理分為三種情況:

1)啟動和停止證書服務。在Windows Server 2003網絡環境下,證書服務是以標準的服務方式來執行的,所以管理員在管理證書頒發機構或客戶端申請證書時,必須先啟動CA上的證書服務。如果不希望客戶端申請證書,可以暫停證書服務。

2)配置CA證書。管理員可以管理證書頒發機構的信息,包括策略模塊、退出模塊、審核、故障恢復代理、安全等,只要在證書頒發機構視圖中右鍵單擊服務器圖標,選擇【屬性】菜單,即可進行設置。

3)備份和還原CA。CA的證書、設置信息是非常重要的,如果這些信息出現問題,可能導致CA不能頒發證書,客戶端也不能繼續申請證書,甚至其他人也無法確認CA所頒發的證書是否有效,所以證書管理員必須定期備份CA。以便在CA系統出現問題時,及時還原CA。

證書的管理主要是指在【證書頒發機構】控制臺窗口中,管理員可以管理證書模板,設置客戶端可以申請的證書類型。為了滿足各種不同的需要,Windows Server 2003預先定義了許多證書模板。證書管理員還需要管理吊銷的、已頒發的、掛起的或者失敗的證書,保證CA的正常使用。

5 網絡客戶端申請CA證書

配置了企業的CA之后,就可以為網絡中的用戶或計算機分配一個證書,以保證網絡中傳輸的數據是有效的、可靠的、加密的。下面介紹客戶端證書申請和安裝方法。

步驟1,在客戶端打開IE瀏覽器,在地址欄中輸入:http://computer.win2003.com/certsrv或者http://win2003.com/certsrv(其中computer.win2003.com為CA服務器的域名名稱名稱)。打開Windows 證書服務頁面。

步驟2,在【選擇一個任務】下選擇【申請一個證書】,打開【申請一個證書】頁面。

步驟3,選擇【高級證書申請】,打開【高級證書申請】頁面。

步驟4,選擇【創建并向此CA提交一個申請】,打開【高級證書申請】的【證書模板】頁面。

在【證書模板】頁面中的證書模板下面,可以選擇不同模板的證書,證書模板在前面已經介紹,對于證書模板中沒有列出的證書,可以用新建證書模板的方法添加。

在密鑰選項中,可以選擇【創建新密鑰集】還是【使用現存的密鑰集】,還可以設置密鑰的大小,以及是否啟用私鑰保護等參數。

在其他選項中,可以設置哈希算法、證書的屬性、是否保存申請到一個文件,以及為證書起一個好記的名稱等選項。

設置完參數選項后,單擊【提交】按鈕,系統將自動提交申請。會彈出一個【潛在的腳本沖突】對話框。如果CA設置成自動頒發證書,客戶端將自動安裝申請的證書。

6 煤炭信息SSL站點的構建

前面的CA證書安裝完成后,我們可以接著做下面的工作。

1)生成證書申請。首先,單擊【默認網站】|【屬性】,在【默認網站 屬性】對話框中單擊【目錄安全性】,切換到【目錄安全性】選項卡。接著單擊【服務器證書】按鈕,彈出【歡迎使用WEB服務器證書向導】對話框,并單擊【下一步】。出現【服務器證書】對話框,選擇【新建證書】。然后一路單擊下一步按照提示操作, 直到完成。

2)提交證書申請,申請證書。首先按照前面的介紹申請證書。然后選擇【高級證書申請】,打開【高級證書申請】頁面,選擇【第二項 使用base64編碼……】,打開【高級證書申請】的【證書模板】頁面,在【保存的申請】中粘貼我們前面申請的證書,即證書文件名的文件再單擊【提交】按鈕,完成證書頒發,我們下載下來保存。

3)Web服務器上安裝證書。回到【默認網站 屬性】對話框,單擊【服務器證書】,在彈出的對話框,選擇【處理掛起的請求并安裝證書】。然后單擊【下一步】,出現【處理掛起的請求】對話框,瀏覽選擇【路徑和文件名】,單擊【下一步】,出現【SSL端口】對話框,再單擊【下一步】,出現【證書摘要】對話框,然后直到完成證書安裝。

4)啟用安全通道。在【默認網站 屬性】對話框,切換到【目錄安全性】,單擊【編輯】,出現【安全通信】對話框,勾選【要求安全通道SSL】。

5)客戶機用https://訪問安全的Web站點檢測是否成功。客戶端輸入http://computer.win2003.com/訪問服務器,出現“該頁必須通過安全通道查看”的對話框,表明不能直接這樣訪問。如果我們再在客戶端輸入https://computer.win2003.com/訪問服務器,出現一個安全警報對話框,提示“即將通過安全連接查看網頁”,到此為止,我們的基于CA認證的煤炭信息安全站點就已經構建成功了。

[1] 陳學平.Windows 2003配置與與應用[M].北京:化學工業出版社,2011.

[2] 王萍.淺談基于CA認證的電子商務安全[J].商場現代化,2008(17):175.

主站蜘蛛池模板: 亚洲成肉网| 国产情侣一区| 日韩乱码免费一区二区三区| 亚洲欧洲日产国码无码av喷潮| 国产精品林美惠子在线播放| 少妇人妻无码首页| 999国产精品| 欧美午夜视频在线| 熟妇丰满人妻| 中日韩欧亚无码视频| 麻豆精品在线视频| 国产性生交xxxxx免费| 青草免费在线观看| 免费一级成人毛片| 国产99视频精品免费观看9e| 国产18在线| 无码日韩人妻精品久久蜜桃| 青草91视频免费观看| 一级毛片在线免费看| 99视频在线免费观看| 91国内在线视频| 日韩欧美一区在线观看| 精品国产欧美精品v| 亚洲天堂伊人| 美女啪啪无遮挡| 午夜福利网址| 片在线无码观看| 香蕉蕉亚亚洲aav综合| 欧美另类第一页| 免费无遮挡AV| 国产无码精品在线播放| 欧美三级日韩三级| 国产美女视频黄a视频全免费网站| 中文字幕欧美日韩| 国产麻豆永久视频| 亚洲综合极品香蕉久久网| 欧美日韩午夜| 免费观看亚洲人成网站| 中文无码精品a∨在线观看| 成人字幕网视频在线观看| 久久人搡人人玩人妻精品| 国产成人夜色91| 成人在线观看一区| 在线亚洲天堂| 亚洲无码高清一区二区| 好吊色妇女免费视频免费| 午夜视频免费试看| 亚洲欧美另类视频| 亚洲成a人片7777| 波多野结衣中文字幕久久| 永久免费av网站可以直接看的 | 亚洲色图欧美在线| 日韩A∨精品日韩精品无码| 91精品日韩人妻无码久久| 国产欧美在线观看一区| 91免费在线看| 97在线观看视频免费| 国产第一页免费浮力影院| 天天色天天综合网| 伊人欧美在线| 国产精品嫩草影院视频| 欧美69视频在线| 成年免费在线观看| 国产又色又刺激高潮免费看| 久夜色精品国产噜噜| 久久黄色小视频| 99ri精品视频在线观看播放| 久久精品aⅴ无码中文字幕| 欧美97欧美综合色伦图| 视频二区国产精品职场同事| 91美女视频在线观看| 免费国产高清精品一区在线| 国产地址二永久伊甸园| 久久综合伊人77777| 综合亚洲色图| a级毛片网| 伊人精品成人久久综合| 天天躁夜夜躁狠狠躁躁88| 波多野结衣视频一区二区 | 中文字幕无码中文字幕有码在线| 国产一区在线观看无码| 亚洲黄色网站视频|