已阅读5页,还剩117页未读, 继续免费阅读
(计算机应用技术专业论文)基于pkipmi认证授权构件的研究.pdf.pdf 免费下载
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
昆明理工大学硕士学位论文 摘要 信息安全的形势日趋紧迫,尤其是w e bs e r v i c e s 的广泛应用,使 得身份认证、权限管理和分配,以及如何保障数据安全等技术,已经 成为当前的研究焦点。 p u b l i c - k e yi n f r a s t r u c t u r e s ( p k i ) 框架及其x 5 0 9 证书利用现代密码 学技术,在开放的互联环境中可以很好的实现身份的认证,p r i v i l e g e m a n a g e m e n ti n f r a s t r u c t u r e ( p m i ) 框架及属性证书( a t t r i b u t e c e r t i f i c a t e ) 进而扩展了权限管理的问题,它基于“属性”的访问控制, 能够方便的表达组和角色、约束和语义等权限概念。 在p k i 和p m i 框架的基础上,借助s e c u r es o c k e tl a y e r ( s s l ) 或 t r a n s p o r tl a y e rs e c u r i t y ( t l s ) ,可以十分容易地实现通信过程中的安 全。s s l t l s 协议是世界上最为广泛部署的安全协议,并且很好的支 持x 5 0 9 证书。 本文研究和分析了p k i 和p m i 技术,实际开发了一个基于p k i 的身 份认证系统和基于p m i 的授权及访问控制构件,并利用s s l t l s 协议, 实现通信过程中数据的安全。 关键字:信息安全,p k i ,p m i ,x 5 0 9 属性证书,s s l ,t l s 基于p k i p m i 认证授权构件的研究 a b s t r a c t i n f o r m a t i o ns e c u r i t y i s s h o w i n gi t s m o r ea n dm o r ei m p o r t a n c et i m e l y i n p a r t i c u l a r u n i v e r s a l u s a g e o fw e b s e r v i c e s ,s o m et e c h n o l o g y s u c ha s i d e n t i f y i n ga u t h e n t i c a t i o n ,a c c e s sp r i v i l e g e ,s e c ur i t yo fd a t ai n c o m m u n i c a t i o n s h a v eb e e np u s h e do nt h et o po fc u r r e n ts e c u r i t yr e s e a r c h i nm o d e r nc r y p t o l o g y p u b l i c - k e yi n f r a s t r u c t u r e s ( p k i ) a n di t sx 5 0 9c a n p e r f e c t l ya c h i e v ep u r p o s eo fi d e n t i f y i n ga u t h e n t i c a t i o n p r i v i l e g em a n a g e m e n t i n f r a s t r u c t ur e ( p m l ) a n di t sa t t r i b u t ec e r t i f i c a t ee x t e n d st h ea u t h o r i z a t i o nt o u s e ra c c e s sp r i v i l e g e ,b a s e do nt h ea t t r i b u t ea c c e s sc o n t r o l ,g r o u pa n dr o l e , r e s t r i c t i o na n ds e m a n t i c s ,e t c s e c u r es o c k e tl a y e r ( s s l ) o r t r a n s p o r tl a y e rs e c ur i t y ( t l s ) a r et w om o s t w i d e l y u s e d p r o t o c o l s f o r i m p l e m e n t i n gc r y p t o g r a p h y o nt h ew e b s s l s u p p o r t i n gx 5 0 9c e r t i f i c a t ep r o v i d e s as e c u r ee n h a n c e m e n tt ot h es t a n d a r d t c p z i ps o c k e t sp r o t o c o lu s e di ni n t e r n e tc o m m u n i c a t i o n s t h i sp a p e rs u r v e y sc u r r e n tp k ia n dp m ip r o p o s a i sa n dr e l e v a n ti s s u e s a n d i m p l e m e n t e dt h er e u s e a u t h e n t i c a t i o nc o m p o n e n t sb a s e do np k ia n dp m i d a t a i nc o m m u n i c a t i o na r ep r o t e c t e db ys s l t l s k e y w o r d :i n f o r m a t i o ns e c u r i t y ,p k i ,p m i ,x 5 0 9 c e r t i f i c a t e ,a t t r i b u t e c e r t i f i c a t e ,s s l ,t l s i i 昆明理工大学学位论文原创性声明 本人郑重声明:所呈交的学位论文,是本人在导师的指导下( 或 我个人) 进行研究工作所取得的成果。除文中已经注明引用的内 容外,本论文不含任何其他个人或集体已经发表或撰写过的研究成 果。对本文的研究做出重要贡献的个人和集体,均已在论文中作了明 确的说明并表示了谢意。本声明的法律结果由本人承担。 学位论文作者签名:j 啼琏 日 - 期:泖牟年专月2 ,仁日 关于论文使用授权的说明 本人完全了解昆明理工大学有关保留、使用学位论文的规定,即: 学校有权保留、送交论文的复印件,允许论文被查阅,学校可以公布 论文的全部或部分内容,可以采用影印或其他复制手段保存论文。 ( 保密论文在解密后应遵守) 一 导师签名:j 五兰玺论文作者签名:垫垒壁 日期:巡生i 屈兰兰旦 注:此页放在封面后,目录前。 昆明理工大学硕士学位论文 1 1 背景 第一章绪论 伴随着办公自动化和互连网的高度普及,企业以及电子政务的信息系统也面 临着越来越严重的外部或内部的各种攻击,包括黑客组织、犯罪集团或信息战时 期信息对抗等国家行为的攻击。攻击包括基于侦听、截获、窃取、破译、业务流 量分析、电磁信息提取等技术的被动攻击和基于修改、伪造、破坏、冒充、病毒 扩散等技术的主动攻击。网络威胁包括来自内部与外部的威胁、主动攻击与被动 攻击带来的威胁。网络威胁的隐蔽性、体制性、边界模糊性、突发性、易被忽视 ( 如同恐怖袭击的措手不及) 的特点要求引起高度重视。据统计i 】:1 1 的安全 问题导致网络数据破坏,1 4 的安全问题导致数据失密。从恶意攻击的特点来看, 有统计的结果显示6 5 的攻击来自网络系统内部,如来自内部的非法窃取或非授 权访问。 身份标识、鉴别与授权是信息安全建设的重要内容。身份标识与鉴别解决“你 是谁”的问题,授权解决“你能做什么”的问题。信息系统的身份可以为系统中 网络节点、终端设备、操作用户等,并不局限于人员。 p u b l i c - k e yi n f r a s t r u c t u r e s ( p k i ) 框架及其x 5 0 9 证书已广为应用,它很好地 解决了身份认证的问题,但是却无法满足日益增长的权限管理问题。而最近出现 的p m l ( p r i v u e g em a n a g e m e n ti n f r a s t r u c t u r e ) 其范围扩展到了授权领域,它提供 了一种解决特权分配和授予的理想途径。i t u t x 5 0 9 ( 1 9 9 7 ) 证书规范中引入了属 性证书( a t t r i b u t ec e r t i f i c a t e ) 的概念,i t u 丁x 5 0 9 ( 2 0 0 0 ) f 2 j 迸一步描述了属性证 书与公钥证书的关系以及属性证书的使用模式,并提出了权限管理体系p m i 。属 性证书及属性授权机构( a a ,a t t r i b u t ea u t h o r i t y ) 作为权限管理体系p m i 的重要内 容,考虑的是基于属性的访阀控制。属性可以表达诸多含义,例如:组和角色、 约束和语义,以及机密信息,等等。 采用p k i 体系中公钥证书( i d e n t i f i c a t i o nc e r t i f i c a t e ) 与p m l ( p r i v i l e g e m a n a g e m e n ti n f r a s t r u c t u r e ) 体系中属性证书( a t t r i b u t ec e r t i f i c a t e ) 相结合的模 式,可以灵活高效的实现系统中身份鉴别和授权管理的服务。 基于p k i p m i 认证授权构件的研究 1 2 课题来源 1 3 国内外研究应用现状 1 3 1 p k i p m l 在国外的发展情况 从9 0 年代初期以来,美国、加拿大、英国、。德国、日本和新加坡等国相继开 展了可信第三方认证体系的研究和建设工作,p k i 体系得以广泛部署和应用。在 上个世纪9 0 年代中期,美国和加拿大相继提出了各自具有代表性的p k i c a 体系 结构。 美国联邦政府为了增强国际间的合作,提高整体竞争力,解决不同信任域之 间的互操作性问题,联合各联邦机构中独立的p k i c a 、州政府和地方政府等共 同组建美国联邦p k i 体系。该体系提出了桥c a 机制。使用该体系可以使信任域 不仅仅局限在本信任域环境中,而且可以使信任域扩展到整个联邦政府甚至是全 球。其体系结构主要由联邦的桥认证机构( f b c a f e d e r a lb r i d g ec a ) ,首级认 证机构( p c a p r i n c i p a lc a ) ,次级认证机构( s c a s u b o r d i n a t ec a ) 等组成。 加拿大对于政府p k i 体系的研究要比美国早,在1 9 9 3 年加拿大通信安全部 c s e - - c o m m u n i c a t i o n ss e c u r i t ye s t a b l i s h m e n t ) 就已经开始了政府p k i 体系雏 形的研究工作,经过若干年的研究,在2 0 0 0 年,在建立一个开放的p k i 体系方 面获得重要的进展,提出了典型的树状c a 体系。该p k i 体系结构是由政策管理 机构( p m a ) 、中央认证机构( c c f ) 、一级c a 和当地注册机构( l r a ) 组成【7 1 。 随着p k i 的广泛部署和应用,在权限管理方面的需求日益突出。人们开始考 虑将“基于公钥的身份认证技术”加以扩展,使其能够实现对授权的支持。属性 证书及p m l 框架逐渐被提出。 属性证书最早是在1 9 9 7 年版的i s o i i e c9 5 9 4 8 i s 0 9 7 】中提出。然而在很 久以后的版本中才有a c 的定义条款,并且仅限于定义基本属性类型以及适用规 则。在1 9 9 8 年的p d a m ( p r o p o s e dd r a f ta m e n d m e n t ) v l 中,包含了针对属性 证书全面的讨论,并提出了p r i v i l e g em a n a g e m e n ti n f r a s t r u c t u r e ( p m i ) 模型。 1 9 9 9 年公布f p d a m ( f i n a lp r o p o s e dd r a f t a m e n d m e n t ) ,其中定义了p m i 的重 要组成,但还不完整。 2 0 0 0 年,颁布国际标准i s o i e c9 5 9 4 8 【甜,也即i t ux 5 0 9 ( 2 0 0 0 ) ,这便 昆明理工大学硕士学位论文 是广为熟知的i t ur e c o m m e n d a t i o n x 。5 0 9 ,也被人们称作x 5 0 9 v 4 。其中完整 地定义了属性证书和p m t 模型。p m i 模型构建在属性证书之上,主要包含四个部 分:普通模型( g e n e r a lm o d e l ) 、受控模型( c o n t r o lm o d e l ) 、代理模型( d e l e g a t i o n m o d e l ) 、角色模型( r o l e sm o d e l ) 。 i e t f ( i n t e r n e te n g i n e e r i n gt a s k f o r c e ) 下属的p k i x ( x 5 0 9p u b l i ck e y i n f r a s t r u c t u r e ) i 作组也是p k i 基于互连网络应用标准的主要制定者。它在2 0 0 2 年4 月颁布r f c 3 2 8 0 一i n t e r n e tx 5 0 9p u b l i ck e yi n f r a s t r u c t u r ec e r t i f i c a t ea n d c e r t i f i c a t er e v o c a t i o nl i s t ( c r l ) p r o f i l e ) ) p 】,并提出属性证书的建议性模板,在 1 9 9 8 年到2 0 0 1 年间,属性证书以i n t e r n e t 草案的形式被讨论( i n t e r n e t a t t r i b u t e c e r t i f i c a t ep r o f i l ef o ra u t h o r i z a t i o n ) ,该草案在2 0 0 1 年7 月被i e s g ( i n t e r n e t e n g i n e e r i n gs t e e r i n ggr o u p ) 认可为提议标准( p r o p o s e ds t a n d a r d ) ,文档为 r f c 3 2 8 1 【4 1 。另外,一个名为( a t t r i b u t ec e r t i f i c a t ep o l i c ye x t e n s i o n 【6 1 草案也 在讨论中,2 0 0 3 年1 2 月已颁布第5 版本( 2 0 0 4 年6 月过期) ,主要涉及属性证书 策略扩展的定义,目的是解决如何明确地在属性证书中描述策略。 1 3 2p k i p m l 在国内的发展情况 目前,国家有关部门已经高度重视p k i p m i 的发展。明确提出“信息安全标准 是我国信息安全保障体系的重要组成部分是政府进行宏观管理的重要依据。从国 家意义上来说信息安全标准关系到国家的安全及经济利益,标准往往成为保护国 家利益、促进产业发展的一种重要手段。” 2 0 0 2 年4 月1 5 日,国家标准化管理委员会批准成立全国信息安全标准化技 术委员会,全国信息安全标准化技术委员会在北京成立,其下属的p k i p m i 工作 组( w g 4 ) 致力于分析国内外p k i p m i 标准体系;研究p k i p m i 标准体系;国内急 用的标准调研;完成一批p k i i p m l 基础性标准的定制工作。 2 0 0 2 年7 月2 6 日,在p k i p m i 工作组的第一次会议上,确定目前要制定如 下标准: 国家标准( x 5 0 9 v 4 n 3 版) 的转化工作和信息安全有关专用术语 国内外p k i p m l 标准现状的分析 p k i p m i 标准体系 基于x 5 0 9 的国内证书x 5 0 9 c 证书格式规范 p k i 组件最小互操作规范 x 5 0 9 在线证书状态查询协议 基于p k i p m i 认证授权构件的研究 x 5 0 9 cp k i 证书管理协议 而在p k i p m i 的应用方面,据不完全统计,目前我国已经有将近4 0 多个区域 性和行业性的c a 中心。虽然目前各c a 发展并不均衡,但业界也开始酝酿建立 规范的标准及接口,以及域与域之间的信任体系。 虽然p m i 刚在国内发展不久,但也已经得到开发企业的高度重视。例如“吉 大正元”等公司已经实现了自己的p m i 和属性证书产品。相信在不久的未来,属 性证书及p m i 会在企业办公系统和电子政务中得以广泛部署。 1 3 3 本文研究内容 本文主要研究: 1 基于p k i p m i 的认证、授权及访问控制机制,以及所属x 5 0 9 ( v 4 ) 证 书的实现机制和有效扩展; 2 c e r t i f i c a t i o na u t h o r i t yf c a ) 及a t t r i b u t ea u t h o r i t y ( a a ) 的实现机制及 部署,使其满足分布式应用环境以授权的代理。 并实现和完成如下工作: 1 实现一个专有c a a a ,包括证书颁发、吊销,以及证书路径的构建等, 构建基于p k i 的身份认证系统和基于p m i 的授权及访问控制系统。 2 利用s s l t l s 协议,实现通信过程中数据的安全a 4 昆明理工大学硕士学位论文 2 1引言 第二章公钥证书及p k i 为了能在计算机系统上实现身份的认证,人们提出了各种解决之道,包括借 助密码学知识、生物技术等等的应用。本章将主要讨论的是密码学理论为基础的 身份认证技术,并只涉及广为应用的p k i 框架。- 数字证书是一种数字标识,它借助密码学曲帮助来传达常规意义上的证明信 息。公钥证书( p u b l i c k e yc e r t i f i c a t e ) 是国际电联“i t u tx 5 0 9 标准”定义的一 种数字证书。该标准定义了一个开放的框架,并允许在一定的范围内进行扩展。 x ,5 0 9 本身不是i n t e r n e t 标准,为了适应p k i 技术的发展,i e t f 也必须制定在 i n t e r n e t 上使用x 5 0 9 和c r l 的标准。p k i x 工作组发布了r f c 3 2 8 0 ,用于定义 在i n t e r n e tp k i 中使用x 5 0 9 和c r l 的方法和规范。该r f c 把x 5 0 9 作为标准, 并对各标准项和扩展做了说明,基本接收了x 5 0 9 作为i n t e r n e t 中的证书标准, 但也定义了被p k i 应用的x 5 0 9v 3 和c r lv 2 标准格式的设星,这些设置包含 了p k ! x 工作组对x 5 0 9 所做的一些新的扩展。 本章将着重介绍公钥证书的框架结构,包括公钥证书及其吊销列表c r l ( c e r t i f i c a t er e v o c a t i o nl i s t ) ,以及在此基础上构建的p k i 模型。 2 2 公钥证书框架 使用公钥证书框架,可以满足对身份认证、数据完整性、机密性、不可抵赖 的各种应用需求。 权威机构通过数字签名,把实体,以及实体拥有的公钥绑定在一起。这种签 名后的数据结构,称之为“公钥证书”( p u b l i c k e yc e r t i f i c a t e ) 。本节将介绍公 钥证书的格式,包括它的可扩展机制,以及一套i t u - t 特定的证书扩展。基于某 种原因,权威机构如果吊销了它以前曾颁发的某个公钥证书,证书用户应当能够 意识到该吊销已经发生,因此能避免使用那些不再可信的证书。“证书吊销列表” 便是一种用来通知用户吊销事件发生的手段。 5 基于p k i p m i 认证授权构件的研究 本节也将介绍证书吊销列表的格式,包括它的可扩展机制,以及一套证书吊 销扩展。不管是公钥证书,还是证书吊销列表,其他组织都可以在此基础上定义 自己的附加扩展,以满足特定环境下的应用。 一个使用公钥证书的系统,应当优先验证证书的合法性,然后才能在应用中 使用它。本节也将介绍证书合法性验证的处理程序,包括证书本身真实性的验证、 证书的吊销状态,以及特殊使用方面的验证。 2 2 1 公钥证书及证书吊销列表 本节将具体介绍公钥证书p k c 以及证书吊销列表c r l 豹结构。其中2 2 1 1 描述公钥证书,2 2 1 1 描述证书吊销列表。 2 。2 。1公钥证书 为了能够让某个用户信任另外一个用户的公钥,以便开展对后者身份的认证, 那么前者应当从一个“可信赖的源”那里获得后者的公钥。那个可信赖的源,我 们称之为“权威机构”c e r t i f i c a t i o na u t h o r i t y ( c a ) ,它通过颁发一个公钥证书的 方法,将一个“公钥”,以及持有该公钥对应的密钥的“实体”绑定在一起,以证 明公钥的合法性。 证书具有如下特性: 只要取得了c a 的公钥,任何人都可以验证并提取证书中由c a 证明过 的公钥。 除了c a ,任何一方都不可能在不被发觉的情况下修改该证书( 也即证 书不可被非法篡改) 由于证书的不可篡改性,所以证书颁发后,不需要额外的保护。 一个c a 为某个用户颁发证书,其实是签名一系列的信息,包括用户的标志名 称( d i s t i n g u i s h e dn a m e ) ,持有的公钥,或许还包括一个可选的用户唯一标志符 ( u n i q u ei d e n t i f i e r ) ,它用来包含一些用户的额外信息。唯一标志符的精确定义并 没有给出,留给c a 自行决定,例如。帮助验证d i s t i n g u i s h e dn a m e 的对象标识 符( o b j e c ti d e n t i f i e r ) 、日期、证明等等其它证明形式。特别的,如果某用户的 d i s t i n g u i s h e dn a m e 为a ,u n i q u ei d e n t i f i e r 为u a ,权威机构的名字为c a ,u n i q u e i d e n t i f i e r 为c u a ,那么该权威机构为用户a 颁发的证书具有以下格式: c a a = c a v ,s n ,a i ,c a ,u c a ,a ,u a ,a p ,t a 6 蒜臻毽王大学颈士攀位论文 其中,v 为证帮的版本,s n 为 难书的序列母,a l 为镶名该证书的算法标志, a p 为a 鹣公钥,t a 稻述了证鹋的有效期,包含两个日期,一个为起始辩间,一 令为缝寒羹雩阗。鑫蠢效麓蠢,c a 稔傈它耩挺袋该涯警蠡孽状态藩怠,铡鲡发蠢证 书吊销信息。因为t a 一般不会小于2 4 小埘,所以i t u t 推荐系统使用 c o o r d i n a t e du n i v e r s a lt i m e 谗淹时间墓壤。炎要知道c a 酌公锈c a p ,侄稀耀 户嫠霹熬验涯涯书孛签惑憝合法经。 i t u t 使用a s n 1 米描述敛钥 正书的数据结构。a s n ,1 是o s i 描述抽象对象 的稼准,i t u t 班敷l s o t l e c 美予a s n 。 鹣标臻包括i t u - tr e c ,x ,6 8 0 一x 。6 8 4 , 以及x ,6 o x 6 9 4 ,本文中燕簧涉及i t u - tr e c x 。6 8 0li s o t e c8 8 2 4 一 : s p e c i f i c a t i o n o fb a s i cn o t a t i o n 2 “,i t u - tr e c x 6 8 1ii s o i e c8 8 2 4 2 : i n f o r m a t i o n o b j e c ts p e c i f i c a t i o n l 2 s ,i t u 。tr e c 。x 。6 8 2 | i s o i e c 8 8 2 4 3 : c o n s t r a i n t s p e c i f i c a t i o n 【2 7 l , i t u tr e c 。x 6 8 3 l i s o i e c8 8 2 4 一 嘻: p a r a m e t e r i z a t i o no fa s n 1s p e c i f i c a t i o n si 2 引。 i e t f 为了适应p k i 技术的发展,定义了在i n t e r n e t 上使用x 。5 0 9 鞠c r l 戆 标准,它采纳并遵循了l - l j t 昀定义。注意鹃慰,i e t f 对x :5 0 9 靛a s n 1 表述 缀大程度上使翔1 9 8 8 敝静规格,瀚时又使精了1 9 9 3 敝的部分定义,并簧求证书 使用a s n 1d i s t i n g u i s h e de n c o d i n gr u l e s ( d e r ) 【x 6 9 0 2 0 编码爝则。零戈“ 磊对公锈谶书豹箍述,勰罐i e t f 鹃r f c 3 2 8 0 撬范为壤誉再另侮说鞠4 下瑟是i e t f 用a s n 表述翡x 5 0 9 公镅谣 毒蕊: 2 2 1 。1 1 x 6 0 9 公钥证书的a s n 1 表述 c e r t i f i c a t e :_ s e q u e n c e t b s c e r t i f i c a t e t b s c e r t i f i c a t e , s i g n a t u r e a i g o r i t h ma i g o r i t h m i d e n f i f l e r s i g n a t u r e v a l u e b i ts t r i n g ) t b s c e r t i f i c a t e := s e q u e n c e ( v e r s i o n 【0 1 e x p l i c i tv e r s i o nd e f a u l tv l s e r i a l n u m b e rc e r t i f i c a t e s e “a l n u m b e r s i g n a t u r e a l g o r i t h m l d e n t i f j e r , 7 基于p k i 蹦i 认证授权构件的研究 i s s u e r n a m e , v a l i d i t yv a l i d i t y s u b j e c tn a m e s u b j e c t p u b l i c k e y l n f os ub j e c t p u b i i c k e y l n f o 。 i s s u e r u n j q u e l d【1 ji m p l t c t tu n i q u e l d e n t f i e ro p t i o n a l 一一i fp r e s e n t v e r s i o nm u s tb ev 2o rv 3 s u b j e c t u r l i q u e l d【2 】 i m p l i c i tu n j q u e l d e “t i f i e ro p t i o n a l 。 一一i fp r e s e n t ,v e r s i o nm u s tb ev 2o rv 3 e x t e n s i o n s 【3 l e x p l i c i te x t e n s i o n so p t i o n a l - - i fp r e s e n t ,v e r s i o nm u s tb ev 3 ) v e r s i o n := i n t e g e r v l ( 0 ) ,v 2 ( 1 ) ,v 3 ( 2 ) c e r t i f l c a t e s e r l a l n u m b e r:=i n t e g e r v a l i d i t y:= s e q u e n c e n o t b e f o r e t i m e 。 n o t a f t e r t i m e t i m e:= c h o i c e u t c t i m eu t c t i m e g e n e r a l t i m eg e n e r a l i z e d t i m e ) u n j q u e i d e n t i f l e r :=b i ts t r i n g s u b j e c t p u b l i c k e y h f o :=s e q u e n c e ( a l g o r i t h ma l g o r i t h m l d e n t i f l e r s u b j e c t p u b l i c k e y b i ts t r i n g ) e x t e n s i o n s := s e q u e n c es i z ef 1 m a x ) o fe x t e n s i o n e x t e n s i o n :。s e q u e n c e f e x t n i do b j e c 丁i d e n t i f i e r c r i t i c a ib o o l e a nd e f a u l rf a l s e e x t n v a l u eo c t e ts t r i n g ) 8 昆明理工大学硕士学位论文 2 2 1 1 2 证书主要内窨的说明 证书版本号( v e r s i o n ) :版本号指明x 5 0 9 证书的格式版本,现在的 值可以为0 、1 、2 ,也为将来的版本进行了预定义。默认为v l ( 0 ) 。如 果证书中出现e x t e n s i o n s 字段,版本号必须为v 3 。如果出现 i s s u e r u n l q u e l d e n t i f l e r 或s u b j e c t u n i q u e l d e n t i f i e r 字段,则版本号应为v 2 或 者v 3 。 证书序列号( s e r i a l n u m b e r ) :序列号指定由c a 分配给证书的唯一的 数字型标识符。当证书被取消时,实际上是将此证书的序列号放入由 c a 签发的c r l 中,这也是序列号睢。的原因。 签名算法标识符( s i g n a t u r e ) :签名算法标识用来指定由c a 签发证书 时所使用的签名算法。算法标识符用来指定c a 签发证书时所使用的公 钥算法和h a s h 算法。例如,m d 5 w i t h r s a e n c r y p t i o n , s h a 1 w i t h r s a e n c r y p t i o n ,i d d s a w i t h s h a l 等等。 签发机构名( i s s u e r ) :此域用来标识签发证书的c a 的x 5 0 0d n 名字。 包括国家、省市、地区、组织机构、单位部门和通用名等。 有效期( v a l i d i t y ) :指定证书的有效期,包括证书开始生效的日期和时 间以及失效的日期和时间。每次使用证书时,需要检查证书是否在有 效期内。 证书用户名( s u b j e c t ) :指定证书持有者的x 5 0 0 唯一名字。包括国 家、省市、地区、组织机构、单位部门和通用名,还可包含e m a i l 地 址等个人信息等。它即是证书中公钥的持有者。 证书持有者公钥信息( s u b j e c t p u b i i c k e y l n f o ) :证书持有者公钥信息 域包含两个重要信息:证书持有者的公钥的值;公钥使用的算法标识 符。此标识符包含公钥算法和h a s h 算法。 签发者唯一标识符( i s s u e ru n i q u ei d e n t i f i e r ) :签发者唯一标识符在 第2 版加入证书定义中。此域用在当同一个x 5 0 0 名字用于多个认证 机构时,用一比特字符串来唯一标识签发者的x 5 0 0 名字。可选。 证书持有者唯一标识符( s u b j e c tu n i q u ei d e n t i f i e r ) :持有证书者唯一 标识符在第2 版的标准中加入x 5 0 9 证书定义。此域用在当同一个 x 5 0 0 名字用于多个证书持有者时,用一比特字符串来唯一标识证书持 有者的x 5 0 0 名字。可选。 签名值( s i g n a t u r e v a l u e ) :证书签发机构对证书上述内容的签名值。 9 基于p k i p i 认证授权构件的研究 扩展( e x t e n s i o n s ) :证书扩展字段主要用于证书的扩展。只要遵循 a s n 1 的定义,可以在扩展字段中增加额外的内容,它是证书的主要 扩展机制。该字段中的每一个子扩展字段,包食如下内容: 一个扩展标志符,以说明该扩展的类型; 一个致命度的标记( c r i t i c a l i t yf l a g ) ,用以说明该扩展在第三方不能 识别的时候,。第三方是否还要继续接受该证书。例如,证书验证系统 碰到一个不能识别的、但是是致命( c r i t i c a l ) 的扩展,证书验证系统必须 拒绝该证书。 一段以a s n 1 编码的值。它是该扩展的实际内容。 扩展字段如果使用s e q u e n c e 类型,那么内部的子字段之间的排列顺序 便是有意义的,所以在定义私有扩展的时候,应当同时定义反映该意义的 规则。 c a 有三种方式对待扩展: 1 不在证书中使用扩展字段。 2 在证书中使用扩展,但标记为非致命的。 3 在证书中使用致命的扩展。 证书验证系统有两种处理扩展的方式: 1 忽略扩展,承认证书 2 处理扩展,并根据扩展中的内容,以及处理过程中的具体情形, 来决定是否接受该证书。 有的扩展必须被标明为“致命的”,验证系统如果能理解该扩展,必须 处理它,并根据其内容决定是否接受该证书。如果验证系统不能理解该扩 展,必须拒绝该证书。 有的扩展必须被标明为“非致命的”,验证系统如果能理解该扩展,处 理它,并根据其内容决定是否接受该证书。如果验证系统不能理解该扩展, 应接受该证书。 有的扩展既可能标记为“致命的”,也可能标记为“非致命的”,如果 验证系统如果能理解该扩展,处理它,忽略该致命标记,并根据其内容决 定是否接受该证书。如果验证系统不能理解该扩展,则根据是否为致命的 扩展,来拒绝或接受该证书。 c a 选择在证书中使用扩展,目的是希望证书能携带它的意图,并表达 1 0 昆明理工大学硕士学位论文 给证书使用系统。如果c a 认为在验证证书的时候,某些扩展应当优先于 证书的其它方面,那么c a 可以标记那些扩展为“致命的”。这样做,会使 得“不能够识别该扩展的验证者”拒绝该证书,以限制某些应用。 c a 为了保持向下兼容,或者满足系统的可交互操作,可以选择使用“非 致命”的扩展标记。在这种情形下,对于那些不能处理该扩展的验证系统, c a 的目的并不是要强加这些扩展,更主要的是希望表达其重要性,但暂 时它们是可选的,并为验证系统升级到能够处理该扩展而留出一段缓冲时 间。 根据x 5 0 9 在多年发展过程中的经验,i t u t 定义了一些特殊的扩展, i e t f 也对此做了一些新的扩展。这些特殊扩展将在章节2 2 2 中描述。 2 :2 1 2证书吊销列表c r l 基于很多原因,如私钥泄露,用户名称更换等等,证书需要在到期前吊销。 用户应当能够意识到该吊销已经发生,并避免使用那些不再可信的证书,这就要 求证书系统必须具有一定的吊销机制。吊销信息的发布目前有两种主要方式: 周期性的发布信息。这种方式以相对固定的时间间隔,定期发布吊销 信息。周期性发布方式的好处是:用户只需要定期下载吊销的证书信 息,并且根据时间间隔也知晓自己是否缺失吊销信息。不足之处是在 两次信息发布之间有一段时间的延迟,也即不能实时地吊销证书。 在线查询机制。该方式允许在线实时查询证书的状态。如r f c 2 5 6 0 定义的x 5 0 9i n t e r n e tp u b l i ck e yi n f r a s t r u c t u r eo n l i n ec e r t i f i c a t e s t a t u sp r o t o c 0 1 o c s p 。 x 5 0 9 定义的吊销方式便是称作“证书吊销列表”的一种周期性发布方式。它 定期发布,并被打上时间戳。证书吊销列表同公钥证书一样,也是通过c a 或者 c r l 颁发者数字签名的数据格式,它的内容为一个包含被吊销证书的序列号的列 表。证书用户验证一个证书的合法性的时候,不单要验证证书本身是否有效,还 应当在所有c r l 中查找该证书是否已经被吊销。 由于使用签名机制,所以已发布的c r l 可以部署在不可靠的服务器上,也可 以通过不可靠的通信进行发布,孺不必进行额外的保护。现在c r l 有v 1 和v 2 两个版本。 c r l 颁发者发布c r l 。通常c a 就是c r l 颁发者,它通过发布c r l 来提供 基于p k i p m i 认证授权构件的研究 证书的状态信息。但是c a 也可以将发布c r l 的责任代理给一个可信的权威机构, 那么此时的c r l 是一个间接的c r l 。 通常一个c r l 只吊销某个特定范围内的证书。例如“c a 甲颁发的证书”,“c a 甲颁发的c a 证书”,“c a 甲颁发的由于私钥泄密或c a 泄密的证书”等等,或者 是基于某个局部信息,如“颁发给甲公司但居住在乙地的员工的证书”。 将某个范围内所有吊销的证书都包含在一个c r l 中,该c r l 称作“完全 c r l ”。c r l 的颁发者也可以选择颁发增量c r l ,它只是发布针对某伊完全c r l ” 的增量信息,来补充某个“完全c r l ”发布以来的变化情况,而不必因撤消一个 证书就发布一个完整的、潜在地会变得很大的c r l 。 2 2 1 2 。1c r l 的a s n 1 表述 c e r t i f i c a t e l i s t := s e q u e n c e t b s c e r t l i s tt b s c e r t l i s t 。 s i g n a t u r e a i g o r i t h m a i g o r i t h m l d e n t i f i e r , s i g n a t u r e v a l u e b i ts t r i n g ) t b s c e r t l i s t:=s e q u e n c e v e r s i o nv e r s i o no p t i o n a l , 一i fp r e s e n t m u s tb ev 2 s i g n a t u r e a | g o r i t h m i d e n t i f i e r , i s s u e rn a m e , t h i s u p d a t e t i m e n e x t u p d a t e t i m eo p t i o n a l , r e v o k e d c e n i f i c a t e ss e q u e n c eo fs e q u e n c e( u s e r c e r t j f i c a t ec e r t i f i c a t e s e r i a l n u m b e r , r e v o c a t i o n d a t et i m e , c r l e n t r y e x t e n s i o n s e x t e n s i o n so p t i o n a l i fp r e s e n t m u s tb ev 2 ) 0 p t i o n a l , c r l e x t e n s i o n s【0 】e x p l i c i te x t e n s i o n so p t i o n a l 一fp r e s e n t m u s tb ev 2 1 2 昆明理工丈学硕士学位论文 2 2 1 2 2c r l
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- GB/T 25115.4-2026工业洗涤机械的安全要求第4部分:烘干机
- 基于PID的直流电机调速系统在应用技巧课程设计
- DCT图像压缩学习资料课程设计
- 基于多源数据拥堵预警课程设计
- 贝叶斯网络在医疗诊断中的虚拟现实课程设计
- 容器逃逸检测实验设计课程设计
- 基于RAG的本地知识问答助手部署课程设计
- 包装机设计资料分享课程设计
- Flash读写控制器SPI接口课程设计
- 垃圾邮件分类器优化方法课程设计
- CSCO非小细胞肺癌诊疗指南(2026版)
- ISO 17987-7-2025 中文版 道路车辆 LIN 总线 物理层一致性测试规范
- 2026秋人教版小学数学三年级上册(新教材)教学计划含教学进度表
- 2026广东广州市南沙区黄阁镇人民政府招聘编外工作人员10人笔试参考题库及答案详解
- 2026年秋季学期苏科版四年级上册信息科技教学计划
- 2026年秋道德与法治六年级上册教学工作计划
- 部编版新教材道德与法治五年级上册第一单元没有共产党就没有新中国教学设计
- 精密空调运行测试方案
- T∕CCEAS008-2026 建设工程造价咨询成果文件质量标准
- 中国检验医学危急值报告指南(2024年版)
- 启智润心安全成长-2026年五年级秋季开学第一课
评论
0/150
提交评论