已阅读5页,还剩59页未读, 继续免费阅读
(计算机应用技术专业论文)基于cookie票据的单一认证的应用研究.pdf.pdf 免费下载
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
西南科技大学碳士研究生学仪论文第l 鞭 摘要 利用开放式网络开展商务、政务、网上= 办公和远程教育等活动对网络的 安全佳鬟懑了更裹嚣要求,其中关缝熬安全楼器求怠援:参与方魏身份谈涯、 发会话的机密性、会话的完整性和不可否认性,其中身份熬别服务是掰有其 它的安全服务的前提和基础。 在远稷教育与教肖数字化平螽中,存在多嵇应用服务,这些应用瓣w e b 资源静访阀控稍豹蘩提蹩对弱户静身玲诀涯,为了实瑗麓户经过一次认证镬 可对多种应用服务的多点、多次访问,本文设计了基于c o o k i e 服务票据的单 一认证方案,并引入撼于角色的统一授权的访问控制模式,安全的实现了用 户只登最一次使霹对多静资源进行访超。该方案摹l 瘸h t t p 协议头帮的c o o k i e 信怠,携带确户的电予票据凭证,自动把它赞递给所有需凝豹服务,并希j 用 票据在熬有效期内的可重用性,最终实现了对用户的单一认证。 本文的主要内容魁设计一种基于c o o k i e 服务票据的单一认证解决方案, 目簿对浚方案静安全赣进嚣了分攒,并疆窭了薅该方案遴行宠蓥彝改遴豹方 向,最搿在j 2 e e 平台上实现了该方案。 关键词:单一认诞实体撩蹦h t t p 会话c o o k i ej 2 e e 西南科技大学硕士研究生学位论文第l | 灏 a b s t t a c t i td e m a n d sh i g h1 e v e lo f s e c u r i t yr e q u i r e m e n tt h a td e v e l o p i n g c o m m e r c i a la f f a i r s ,g o v e r n m e n ta f f a i r s ,o f f i c eb u s i n e s sa n dd i s t a n c e e d u c a t i o no v e rt h eo p e n i n gn e t w o r k t h ek e ys e c u r i t yr e q u i r e m e n ta m o n g t h o s ei t i c l u d e sp a r t i c i p a n t si d e n t i t ya u t h e n t i c a t i o n ,c o n f i d e n t i a l i t y i n t e g r a l i t ya n du n d e n i a b l eo fc o n v e r s a t i o n t h e r ea r em a n ya p p l i c a t i o ns e r v i c e so nt h ep l a t f o r mo fd i s t a n c e e d u c a t i o ns y s t e m ,t h ea c c e s sc o n t r o lm e c h a n i s m so ft h e s ea p p l i c a t i o n s e r v i c e sa r ed e p e n d e do ne n t i t va n t h e n t ic a t i o n t h ea c c e s sc o n t r o lo f w e br e s o u r c e s r e q u i r e ac e r t i f i c a t i o nm e c h a n i s mt h a tu s e rc a r lb e c e r t i f i e a r e do n c ea n dt h e nh ec a ra c c e s sm a n yd i f f e r e n ta p p l i c a t i o n s e r v ic e sm a n yti m e s u s i n gt h ec o o k i ei n f o r m a t i o f fo fh t t pp r o t o c 0 1h e a d e rt oc a r r ya d i g i t a lt i c k e t ,t h ec o o k i et i c k e tc a db es e n d e da u t o m a t i ct o a p p l i c a t i o ns e r v i c e s ,t h ec o o k i et i c k e tc a nb eu s e dm a n yt i m e si ni t s l i f et i m e 。t h i sis s i n g l ec e r t i f i c a t i o nb a s e do f fc o o k i et i c k e t t h em a i np u r p o s eo f t h i s p a p e ri s t os e t u p as o r to fs i n g l e c e r t i f i c a t i o nm e c h a n i s m u s i n g c o o k i e t i c k e t ,t h e na n a l y s et h e s e c u r i t i e so ft h is s i n g l ec e r t i f i c a t i o nm e c h a n is m ,a n dt h e nm a k ei t i n t o i m p l e m e n t a t i o no f fj 2 e e k e y w o r d s :s i n g l ec e r t i f i c a t i o n ;e n t i t ya u t h e n t i c a t i o n : h t t ps e s s i o n :c o o k i e ;j 2 e e 独创性声明 本人声明所呈交的论文是我个人在导师指导下进行的研究工作及取得的研究 成果。尽我所知,除了文中特别加以标注和致谢的地方外,论文中不包含其他人 已经发表或撰写过的研究成果,也不包含为获得西南科技大学或其它教育机构的 学位或证书而使用过的材料。与我一同工作的同志对本研究所做的任何贡献均己 在论文中作了明确的说明并表示了谢意。 签名:伺抄 日期:激、“ 关于论文使用和授权的说明 本人完全了解西南科技大学有关保留、使用学位论文的规定,即:学校有权 保留学位论文的复印件,允许该论文被查阅和借阅:学校可以公布该论文的全部 或部分内容,可以采用影印、缩印或其他复制手段保存论文。 签名: 名神膨怫一z 彳僭 西南科技大学硕士研究生学位论文第1 页 1绪论 1 1 课题来源 本课题来源于国家8 6 3 计划缩小数字鸿沟西部行动项目:基于国 产软疆 孛熬多逶遴隧络教袁关键技本与应瘸疆究( 硬嚣编号:2 0 0 3 a a l l 8 2 0 6 ) , 是其予课题基于l i n u x n c 网络教育平台建设的震全问题的研究内容之一。 长麓嚣来,由予瑟帮途区经济发震裾辩灌螽,信惠纯建设投入较少,信惠 闭塞,导致两部与东部之间在信息化方面存在着熬距。2 0 0 2 年1 0 月,科技部 提出了实施“缩小数字鸿沟西部行动”计麓。萋予c o o k i e 服务鬃据单一认 证的系统旨在利用目前成熟的密码学技术为远程教育与教育数字化乎台提供一 个安全的单一认诞解决方案。 1 ,2 课题的目的与意义 远程教育与教育数字化平臼,是开展“缩小数字鸿沟一西郝行动”计划的 一矮羲要工终。然露,程远程教弯与教弯数字纯平套中,存在多秘盛露骚务, 如网上授课系统、网上考试系统、教务处学生选课系统、学生成绩查询系统、 数字强莓锫系统、逮子帮籍系统等,褥每个瘟建鼹务都需要焉户提交震户襁号 后才能进入到相应的系统应用。很明恩,这些应用对w e b 资源的访问控制媳基 于用户襁号豹访闻控翻,这使褥每个w e b 掰络应瀚都要有一套自己酌访问控铡 方案,设置自己的登录页面,管理和维护自己的用户信息。而对于用户来讲, 用户每换一个应用就需要登录一次,他们迸不得不记住许多用户裱弩和对应的 口令。显然,这也给用户带来了诸多不便。 鞠此,需要一个统一的w e b 资源访问撩制方案,用户登录一次即可访问多 秘其蚀提关的应用服务的方寨。 1 3 方案设计背景 深题静瑷实需求是程远程教育簸务掰上的各个应雳黻务器之阔蜜瑰单一认 证,由于应用服务器端是w e b s e r v e r ,客户端是网络计算机( n e t w o r k ec o m p u t e r ) k e ,实现静模式憝b r o w e r s e r v e r 模斌。瑰今三种典墅驹单一认证税翩中, k e r b e r o s 是c l i e n t s e r v e r 模式的,轻量级第三方认证l t p a ( l i g h t w e i g h t 髑南科技大学硕士研究生学位论文第2 页 t h i r dp a r t ya u t h e n t i c a t i o n ) 秘l i b e r r y 帮怒b r o w e r s e r v e r 模式鲍,毽从 适弼性上疆,l t p a 机制只服务于w e b s p h e r e 服务器和d o m i n o 服务器缝袋豹礴 络环境,l i b e r t y 适合在多网站跨网域形成的认证联盟中实现单一认证,都不 太适合本课题的现实需求。因此要考虑另外设计一种更适合本课题的需求的单 一试涯方褰。 l t p a 机制虽然只服务于w e b s p h e r e 服务器和d o m i n o 服务器组成的网络环 境,但l t p a 机制中利用c o o k i e 来记录认证信息,并在一个网域中传递与菸享 认证信感的方式,却疑非常值得借撩魄。因为滋程教育服务网上昀各个斑用服 务器露耩予一令溺域,正努可竣爨臻c o o k i e 泉绩递与共擎糟户靛莰证僚意。 本方案参考和借箍了k e r b e r o s 和l t p a 机制,设计了种基于c o o k i e 服 务票据的单一认证方案。该方案利用h t t p 协议头部的c o o k i e 信息,携倦用户 的电子蘩攥凭证,蠡动邋把它簧递绘赝有需要豹骚务,莠剩翅票据在其蠢效期 内的可璧用性,最终嶷现了对用户的单一认谨。 1 。4 本文所做王 乍 本文的主要内容怒设计一个c o o k i e 服务鬃据韵单一认诞方案,同时对该方 案的安全性进行了分析,并提出了对该方案进行完善和改进的方向,耀后在 j 2 e e 平台上实现了该方案。同时弓 入基于角色绞一授权的谤阀控制模式,对餍 户戆谚瀚控麓雯翔灵添。 该方案实现后,对用户访问控制更加清晰、更加集中、熙加安全,熙易于 日后的维护与服务的扩充。从用户的角度看,用户再也无须 已忆众多的用户帐 号和墨令,两且用户一次登录便砑慰多耱资源遴嚣多次访越,这些无疑缀大瓣 方霞了羽户对w e b 资源豹使用。 1 。5 本文的章节结构 本文的内容组织形式如下: 第1 章对论文的课题来源、本文所做的工作做了整体性的介绍。 第2 肇对鉴别与认证螅相关理论进行了研究。 第3 黎对蔻静典激熬单一试谖终了一些分析鞫疆究。 第4 章设计了基于c o o k i e 服务票据的单一认证方案,并对该方案的安全 性进行了分析。 圈南科技大学硕士研究生举位论文第3 页 第5 肇c o o k i e 服务票据的单一认谖方寨豹廷体实现。 谢南科技大学硕士研究生学位论文第4 页 2 鉴茄l 技术的研究 单一认证实际上怒从用户的角度来说的,从用户的角度看,用户只疑输入 了一次自己的指纹,域是输入了一次自己的口令,然后他就可以对多种资源进 行多次谤阙了。瑟铁瑕务提貘考翁热疫来看,瓣予矮户戆每次谤运,运跫会送 行资格审查,只是每次进行资格审查时,用户感知不到。 鉴别与认证是两个既有联系又有区别的概念,鉴别o ( a u t h e n t i c a t i o n ) 是判定嶷伪性;认证“ a s :i d cii i d t g s it s i ( 2 ) a s - - ) c :e k c k a ,t g s fi i d t g s t s 2iil i f e t i m e 2l l t i c k e t t g s t i c k e t t g s 2 e k t g s k c ,t g s lii d c ia d ci i d t g s | lt s 2l l i f e t i m e 2 票据许可服务交换:获得服务许可票据 ( 3 ) c - t g s :i d viit i c k e t t g s ii a u t h e n t i c a t o r c ( 4 ) t g s c :k c ,t g s k c ,vf fi d vf ft s 4fft i c k e t v t i c k e t v2e k v k c ,v i i d ci a d c iii d vl t s 4i l l i f e t i m e 4 a u t h e n t i c a t o r c 。ek c ,t g s i d c lla d c ilt s 3 客户h e 务器鉴别交换:获得服务 ( 5 ) c - - v :t i c k e t vl a u t h e n t i c a t o r c ( 6 ) v c :e k c vi t s 5 + 1 a u t h e n t i c a t o r c = ek c v i d c ia d c l t s 5 t i c k e t v5 e k v kc ,v i i d c iia d ci i d v ilt s 4 lil i f e t i m e 4 3 1 4 k e r b e r o s 的特点 鼢南科技大学硕士研究生学位论文第11 页 ( 1 ) 鉴别服务器a s 担受对客户瓣鉴别工终,减轻了应鼷服务器熬受援。 ( 2 ) 糖关安全数据的集中管瓒稻保护,献 i 孬使攻击者瀚入侵狠难畿功。 ( 3 ) 利用对称密码技术建立起来的鉴别协议,k e r b e r o s 仅基于常规加密, 而没有采用公开密钥加密。 ( 4 ) 铰赣予安全瓣瓣溺羧务。k e r b e r o s 懿漆翳黠话中,鍪巍籍 a u t h e n t i c a t o r 证明了客户的身份,因为鉴剐符只能使用一次且有效期狠短, 但这就簧求整个系统能实现较好的时钟同步,然而,实现较好的时钟同步往往 是很困滩的,攻击者蠢误导系统时闻薨进行莺放攻击的可乘之机“: ( 5 ) 遥焉毪一一掰逶矮子分寄式网络环蠛,一个分毒式翡e l e n t s e r v e r 体系,幽一组工作站和一一组分布式成中心式服务器组成的分布式网络环境。 3 。2 辍量缀第三方毒天证l t p a i b mw e b s p h e r ep o r t a l 和l o t u sd o m i n o 之间的单一认证是通过一种称为 轻量级第三方认证l t p a ”的机制米实现的。l t p a 是利用域内c o o k i e 共攀认证 售患数一秘单一试 荛税麓。 3 2 1l t p a 的原理 w e b s p h e r e 应用服务器( 还传播w e b s p h e r ep o r t a l 和装他任何运行在 w e b s p h e r e 蓼笺审静寂弼程i 亭) 帮d o m i n o 都篌强这令轻羹缴第三方谈谈l t p a 机制。 当l t p a 机制用于由多个服务器组成的环境中时,它是通过使用d o m a i n c o o k i e 来实现靛“”。这糖经过加密既会话c o o k i e 被放置褒惩户测览嚣中,并 包含了一擅认证信息,w e b s p h e r e 或者d o m i n oa p p l i c a t i o n 服务器可以加密 这些信惑,并使用这赋信息来说明用户已经通过了认证,该认证的受信范围是 该c o o k i e 所覆盖的d n s ( d o m a i nn a m i n gs e r v i c e ,域名服务) 域。 当溺户获w e b s p h e r ep o r t a l 赛嚣打嚣一令l o t u sn o t e s 文档,戴畿在 i f r a m ep o r t l e t 中打开任何d o m i n o 应用程序时,用户的身份就是通过l t p a c o o k i e 朱传递的,这个l t p ac o o k i e 是在用户通过w e b s p h e r ep o r t a l 的认证 对刨建的。经过加密的l t p ac o o k i e 信息连同h t t p 请求一起传递到d o m i n o 服 务器o 。 3 2 2 l i p a 的特点 麟南科技大学颂士研究生学位论文第12 页 ( 1 ) w e b s p h e r ep o r t a l 和l o t u sd o m i n o 之润懿单一谈诞钒毒是一零孛鞋 c o o k i e 识录认证信息:簿共事试证信息的税制。 ( 2 ) 各服务器( w e b s p h e r e 或者d o m i n oa p p l i c a t i o n ) 都可以担负撩别工 作;各服务器都可以颁发经过加密的会话c o o k i e 作为用户已经通过认t 妪的凭 涯。 ( 3 ) 备服务器中都有用户的身份信息数据,在实现单一认证时,需骚将同 一用户的多个身份进行身份映射。 ( 4 ) 适用性可适用于w e b s p h e r e 应雳服务器( 还包撬w e b s p h e r ep o r t a l 帮其稳锓秘运彳亍在w e b s p h e r e 臻臻中熬瘟霜程滓) 帮d o m i n o 骚务器组成鹣霹络 环境。 3 。3l l b e r t y 3 3 1l ib e r t y 联盟 l i b e r t y 联盟”的l i b e r r y a l l i a n c ep r o j e c t 说明书,为站点和w e b 服 务提供了一个擎一试 委疑裁。l i b e r t y 蘩韵联合寒霆不强黻务提餐者豹麓户诀 证,并且使用该联合的网络认证机制来授予用户访问多个w e b 服务的权利。 自由联盟是由美阔s u nm i c r o s y s t e m s 倡导设立的。目前,成员企业已达 1 6 0 多家,其中包括荧国r s a 安全公司、美国谯线时代华纳、索尼和n t t 等。 舀交联薹萋鹣嚣拯怒提供一释w e b 驻务基穑糗铡,瑷霞魏将霹上懿多个骚务 能够自动合作运行。比如可以通过w e b 服务将航空公司、宾馆、出租车公司 等多个站点连接起来,根据用户指定的条件自渤实现机票、宾馆及出租荦的预 约。只爨爨录一个菇悫,多个站点瓣服务裁会融动连接起寒捧秀鼹一个殿务来 使擂。 l i b e r t y 依赖于成文的x m l 标猴、s a m l ( 发全断言认证语言) 来交换服务 提供者之间的认证信息。s a m l 怒由两种基于x m l 的、以前相互竞争的语言组 成戆:s 2 m l 蠢a u t h m l 。宅靛夔嚣戆楚定义安垒煞撩关菇怠。当蔫,s 2 m l 豳o a s i s ( 高级结构信息组织) 开放标准协会开发制定,并将成为具有支配地位的安全规 范x m l 语言。l i b e r t y 依赖于s a m l 定义和交换共享的与认证相关的信息。 l i b e r t y 要求用户将自身的认诞信息视始他成一种类型的信任联盟。“。一 量蔼户程信任熬强务摄供者之弱裙始毒 二冁号,黻务提供者褥越籀绩舅一个驻务 提供者的认证断言。服务提供者必须真正相信对方,用户也必须相信提供者: 西南科技大学硕士研究生学位论文第1 3 页 用户也是信任圈中的成员。如果用户不再相信一个服务提供者,它可以随时解 除与提供者关联的认证联盟。 3 3 2 l i b e r r y 单一认证 为了解释l i b e r t y 协议,可以模拟在两个服务提供者新浪s i n a c o m 和易 龙e l o n g c o m 上创建简单的联盟。为了使例子集中,s i n a c o m 也会作为认证提 供者。有了特定的服务提供者之间的联盟的认证,一旦用户登录上了s i n a c o m , 他自动的被授予也可以访问e l o n g c o m 的权利。它也是反过来的:当一个用户 登录上了e l o n g c o m ,他没必要为了访问s i n a c o m 而再次注册。 建立一个认证联盟的通常的流程如下: ( 1 ) 首先,用户访问s i n a t o m 网站并在此注册它的账号。在所有的服务提 供者中,s i n a c o m 优先具有信任关系,并且提供用户在哪些提供者之间联合他 的认证,e l o n g c o m 也在信任关系列表上,并且用户选择:他愿意将他在的 s i n a c o m 网站的认证与e l o n g c o m 进行联合。 ( 2 ) 其次,用户被要求注册进入e l o n g c o m 这是为了向e l o n g 提供用户的 信用。这样该用户就选择了新浪s i n a c o m 和易龙e l o n g c o m 形成了一个对于 该用户自己的信任联盟。 圈 一 i 提供者ali 魏黼满零i | 图3 - 2 信任联盟 f i g 3 - 2 c ir c i eo ft r u s t 当用户下次访问新浪s i n a c o m 和易龙e l o n g c o m 时,该信任联盟的优点会 体现出来,其单一认证的流程如下: ( 1 ) 认证用户时,s i n a c o m 将认证决定交给认证提供者;本例中,认证提 供者是由s i n a c o m 操作的另一个w e b 服务,譬如l o g o n s i n a c o m ; 两南科技大学颂士研究生学位论文第14 页 ( 2 ) 认涯后,认诞攥供者公露了一系列鼗蠢著且将德锻发送强s i i l a 。c o m : 勇舞,讽证提供者也与髑户的潮爨嚣建立了个认证的会落麓( s e s s i o n ) 。 ( 3 ) 用户又进入到e l o n g t o m ,打算为假期黑一张飞机隳。e l o n g c o n l 站点 会注意到:在用户的测览器和认诞提供者( 譬如l o g o n s i n a c o m ) 之间存在一 个会话麓。毽隽e l o n g + c o m 秘s i n a 蹩诀证联爨,e l o n g 。e o m 终稳燕壹 l o g o n s i l 3 a t o m 公布的用于s i n a 的认证的断裔。认证提供者l o g o n s i n a c o m 也可以为e l o n g c o m 公布另一套认证的断言,将用户在e l o n g t o m 之上的当地 认证为粥户映射到联搬的认证符中。 3 3 3 l i b e r r y 的特点 ( 1 ) l i b e r t y 中的单一认证机制是一种在备服务提供者的会话( s e s s t o n ) 之闻交捩与共享认 歪壤惑兹瓿钱。l i b e r t y 帮助联合来骞不阉鼹务提供嚣的露 户认涯,并且使用该联合的网络认证桃销来授予稻户访闯多个w e b 服务的校利。 ( 2 ) 各服务提供嚣都可以作为认证提供者掇负鉴别工作;各服务提供者都 可以颁发认证断言。 ( 3 ) 鑫骚务提供蠢孛邦寿弱户戆骞镑售慧数据。l i b e r t y 建议:窝户豹身 份信息最好分散到许多数据库和服务提供者处。在实现单一认证时,服务提供 者将认诳断言中该用户的标志符与自己关于该用户的标志符关联与映射超来。 ( 4 ) 利用非对称密码算法对认诞断言进行机密性的保护和数字签名。 ( 5 ) 逡嚣牲逡会在多醒辩跨瓣域形黢的认涯联鬣串蜜瑗单一认诞。 3 4 分析与比较 醴上对三静典黧的单一认谨枫制静原理秘特点进行了阐述。这墼辩玄们进 行一个综合的分析与比较。 从实现单一认诞的机制上看,k e r b e r o s 是使用票据,并采取了允许隳据重 复使用豹镀法,无论楚票据诲爵鬃据,还是溅务诲霹票据,在英生存期渴都是 许重复使用。l t p a 怒使用c o o k i e 来记录认证信息,并利用了c o o k i e 倍息在 w e b 服务器与浏览器之间原样发送的特点,在一个网域中传递与共享认诳信息, l i b e r t y 巾则是以s a m l 格式认证颛亩为认证信恿的载体,焱番服务提供卷的会 话( s e s s i o n ) 之蠢交换与共享试诞倍感煞瓿铡。 从客户鉴别的集中度来看,k e r b e r o s 中,搽别服务器a s 担负了对客户的 鉴别工作,而且相关囊全数据在鉴别服务器a s 进行集中管蠼;l t p a 和l i b e r t y 馘南科技大学硕士研究生学位论文第15 页 孛对客户豹鉴别则是分数在各照务器上宠成豹,捧 由菜一个服务爨专门受责 客户豹鏊涮。l t p a 帮l i b e r t y 中对穗户身份信息数据鲍管壤和保护邀怒分散式 的,在实现单一认证时,需要将同一用户的多个身份信息数据进行身份必联与 映射。 簌实浚戆模式上器,k e r b e r o s 楚在努毒式鳃c l i e n t s e r v e r 模式琴实蕊静 单一认诞。l t p a 是使用c o o k i e 来汜录认证信融,是在b r o w e r s e r v e r 模式下 实现的。l i b e r t y 采用共享h t t p 会话( s e s s i o n ) 中的认证断言来实现单一认 证,也患b r o w e r s e r v e r 模式的。8 r o w e r s e r v e r 模式的优势主要体现在;采 蘑i n t e r n e t i n t r a n e t 技术,适璃予广城霹环凌;客户臻只鬻一个w e b 测夔器, 界面简单,且几乎是零维护量;尧需对客户端编写和安装软件,系统扩展维护 简单。而c l i e n t s e r v e r 模式采用i n t r a n e t 技术,适用于局域网环境,可连接 用户数蠢限,当薅户数量邋多眩,陡会明显下降;客户蠛郄要安装应粥稷旁, 系统扩展维护复杂。 从适用范围上肴,k e r b e r o s 通用于分布式网络环境,个分布式的 c 1 i e n t s e r v e r 体系,由一组工作站和一组分布式或中心式服务器组成的分布 式爨终环凌。l t p a 遭麓于w e b s p h e r e 应雳骚务器( 还龟据w e b s p h e r ep o r t a l 和其他任何运行在w e b s p h e r e 环境中的应用程序) 和d o m i n o 服务器组成的网 络环境。l i b e r t y 适合在多网站跨闷域形成的认证联盟中实现单一认证。 3 5 本牵小结 在本章里,本文分析了三种典型的单一认诞机制的原理和特点,以及这三 耱典型瓣零一议涯极翻各鱼逶薅瓣藏围。最爱将这三静单一诀涯壤利骰了一个 较为综合豹分拆和对魄。 两南科技大学硕士研究生学位论文第16 页 4 基于c o o k ie 服务票据的单一认证设计 本谍题来源于项目;基于国产软硬件的多通道网络教育关键技术与应用 研究,是其子课题撼于l i n u x n c 网络教育平台建设的安全问题的研究癌 容之一。 针对在西部欠发j 友地区更好的酱及和推广网络教育的目标,项目组采用 l i n u x n c 系统来解决网络教育相对高成本的问鼹,基于此本文在l i n u x n c 系 统的软磺枣# 基础上设计与实现了攀一认证方案。 粥楚溺络计算辍( n e t w o r kc o m p u t e r ) 靛麓狠,辩e 中一般都枣台一个嵌入 式的操作系统,所以n c 可以实现融举。n c 依靠自含的嵌入式的操作系统实现 自举后,称为处于本地模式。本地模式时用户只能使用嵌入式的操作系统提供 戆为数不多粒尼个瘦瘸程序,如侵震测览器等; 由于l i n u x 操佟系统在稳定性、开放犍的诸多优势,现谯市面上的n c 大都 是采用嵌入式的l i n u x 操作系统。嵌入式操作系统嵌入在r o m 、r a m 或f l a s h 存储器中,一般只包食操作系统中最为核心的那一部分( 如内存管理模块、进 程瀑发模块等) ,垂乏筹褒灭式捺箨系统逐挺供曩个蓦本豹蔽羯程旁,懿谴熏测 览器、媒体播放器等。 4 。 设计愚路 考虑到课题的现实需求是在远程教育服务网上的各个戍用服务器之间实现 单一认诳,由于应用服务器端是w e b s e r v e r ,客户端是n c ,所以实现的模式只 缝是b r o w e r s e r v e r 模式。上一章节中讨论豹三释典型的擎谈涯枫剑中,l t p a 和l i b e r t y 都是b r o w e r s e r v e r 横戏的,但鼠滔用牲上看,l t p a 机稍强逡用于 w e b s p h e r e 服务器和d o m i n o 服务器组成的网络环境,l i b e r t y 适合在多网站跨 网域形成的认证联盟中实现单一认证,都不太适合本课题的现实需求。因此可 考虑另终设诗一秘受邋合本谋题戆霉求弱单一认涯方案。 l t p a 机制虽然只逶用于w e b s p h e r e 服务器和d o m i n o 服务器组成的网络环 境,但l t p a 机制中利用c o o k i e 米记录认证信息,并在一个网域中传递姆麸享 认证信惠瓣方式,却怒非常值褥借鉴盼。因为远程教育服务网上蟾各个成用服 务器鬻麟于一个露城,正菇虿戳拳l 麓c o o k i e 来传递与共擎麓户熬议谖僚怠。 结合上一章节中的几种单一认证机制的分析,本方案参考和借鉴了 k e r b e r o s 和l t p a 机制,设计了一种基于c o o k i e 服务票据的单一认证方察。 聪南科技大学颂士研究生学位论文第17 页 该方褰主要参考耱借鉴了k e r b e r o s 系统的黻下特点:使瘸票据,势允许票 据重复便鞠;由簦鬟暇务器矗s 专门负责鉴别,丽且稆关安全数据在鉴剐服务器 a s 进行集中管理。还参考和借鉴了l t p a 系统的以下特点:利用c o o k i e 来记录 认证信息,并在一个嘲域中传递与共享认证信息的方式;采用非对称密码箨法 对试涯馈惑送行数字签名。 4 2 基于c o o k ;e 票据的单一认证方案的鉴别对话 基予c o o k i e 蔽务票据豹单一认涯方案豹辩话框如餮4 - 1 掰示: 翻4 - 1 基本的整剐对话 f i g ,4 1 t h ed i a i o go fb a s ea u t h e n t i c a t i o r l 字罄涎臻: c 一客户端 a s 一鉴别服务器 v 1 = w e b 服务提供者1 v 2 = w e b 骚务援砉逡者2 i d c = 在a s 上的用户标识( 在网域中唯一标识用户的用户信息) p i n c 一在a s 上的鉴别口令 西南科技大学硕士研究擞学位论文第1 8 页 a d c :- c 的网络地址( p 逾琏或m a c 地燎) t s = 时间戳 l i f e t i m e i = c o o k i e 服务票据的生命期 s s od o m a i n = c o o k i e 服务黎据的信任藏围 r o l e s s e tu s e r - - - - 用户在c o o k i e 服务票据信任范围内拥有的角色集,各w e b 黢务提供者将摄摆这令燕氛集来授予建户相应戆谤阏投隈 c o o k i et i c k e t = c o o k i e 服务票据 c o o k i ea u t h e n t i c a t o r = c o o k i e 骚务鬃据鏊澍籍 a sp r i r a t ek e y = 鉴别服务器的私钥 挞本的藤别对话过程: ( 1 ) c - a s :s s l i d c j p i n c t s ( 2 ) a s - ) c :s s l s s o d o m a i n ll c o o k i e t i c k e t l c o o k i ea u t h e n t i e a t o r 】 c o o k i et i c k e t = i d c 1 r o l e s s e tu s e r i a d c 1 t s l 1l i f e t i m e t c o o k i ea u t h e n t i c a t o r = e o s 。,。m m d 5 ( c o o k i et i c k e t ) ( 3 ) c v 1 :s s l c o o k i e t i c k e t lic o o k i ea u t h e n t i c a t o r ( 4 ) c - v 2 :s s l c o o k i e t i c k e t l ;c o o k i ea u t h e n t i c a t o r 4 3 模型的安全性分析 4 3 报文1 静安全性分析 c - a s :s s l i d c i p i n c ll t s 假定有用户请求访问服务提供者v 1 ,服务提供者v l 将检凌用户请求中是 否带蠢c o o k i e 服务票据,若带毒c o o k i e 服务票撂,服务提供卷¥l 将审核蘩握 的真实性与完整性。若用户请求中不带有c o o k i e 服务鬃据,服务提供者v 1 就 会将瘸户谚求重定囊到鉴剃服务器矗s 主,羚提示翅户镰入用户标识移露户在 a s 上的鉴别口令。用户通过向a s 发送用户标识( 在网域中惟一标识用户的用 户售惑) 帮瓣户褒a s 上豹签澍日专,寒谤浓一张代表该矮户鹣c o o k i e 驻务票 据。 撤文l 中辩稍户标识和鍪剿口令洙采取任何税密性措施,缳s s l 连接保证 了其传输的安全性。 西南科技大学硕士研究生学位论文第1 9 页 实际上在用户通过向a s 发送用户标识和鉴别口令之前,s s l 还做了一件非 常重要的工作,那就是在建立s s l 连接时,s s l 还实现了鉴别服务器a s 向客户 端c 的实体身份鉴别。具体过程如下:客户端向服务器发送h e l l o 消息,w e b 服务器侦听s s l 连接端口,收到s s l 连接的h e l l 0 消息,服务器发送s e r v e r c e r t i f i c a r e 。客户端浏览器收到s e r v e rc e r t i f i c a r e 后取出i s s u e r 项,和浏 览器受信任的根证书库中证书的s u b j e c t 比对,找到合适的根证书认证s e r v e r c e r t i f i c a t e 。在认证的同时完成密钥协商。之后,浏览器会弹出“安全警报” 对话框,用户可以查看服务器证书,以及服务器证书是否受信任,可以选择是 否继续s s l 连接。 在用户向a s 发送用户标识和鉴别口令之前,进行鉴别服务器a s 向客户端 c 的实体身份鉴别的意义是:防止对手伪装成鉴别服务器a s ,骗取用户的在鉴 别服务器a s 上的鉴别口令。 4 3 2 报文2 的安全性分析 a s - c :s s l s s o _ d o m a i n lic o o k i et i c k e tiic o o k i ea u t h e n t i c a t o r c o o k i et i c k e t = i d c il r o l e s s e t u s e r l1 a d c j1t s l il i f e t i m e l c o o k i ea u t h e n t i c a t o r = e n s 。k 。, m d 5 ( c o o k i et i c k e t ) 若用户标识和用户在a s 上的鉴别口令核查无误,鉴别服务器a s 将提示用 户登录成功,并向用户发回一张c o o k i e 服务票据作为响应,该票据后还附加有 经过a s 的私钥数字签名的报文鉴别符c o o k i ea u t h e n t i c a t o r 。 s s o _ d o m a i n 指明了c o o k i e 服务票据的信任范围。 c o o k i ea u t h e n t i c a t o r 先采用m d 5 算法得到c o o k i e 服务票据的报文摘要 m d c ,然后用鉴别服务器a s 的私钥对得到的报文摘要m d c 进行数字签名,最后 形成鉴别符a u t h e n t i c a t o r 。m d 5 的报文摘要保证了c o o k i e 服务票据的完整性; m d 5 的报文摘要经过a s 的私钥数字签名证明了该c o o k i e 服务票据确实是由鉴 别服务器a s 所颁发,因为只有鉴别服务器a s 能够生成加密的鉴别码。这实际 上就是典型的数字签名与验证数字签名的过程:如果张三想向李四证明某条消 息是他本人发出的,张三会首先生成那条信息的摘要,然后用自己的私钥对摘 要进行加密处理,并以此作为自己的数字签名。当李四收到该条信息后,他会 解开张三生成的消息摘要( 当然,用张三的公钥进行解密) ,然后自己生成一 条消息摘要,并将两个消息摘要进行比较。通过摘要比较,李四可以从中确信 两点,第一,自己收到的消息与张三发出的一致( 两条摘要完全相同时) ;第 西南科技太学硕士研究生学位论文 辩2 0 页 二,该消息确是由张三靛出的( 只有张三拥有自玉的私铡) 。搴实上,这怒数 字签名技术的本质,它保 正了傣息的真实性、摭抵赖性。 # c o o k i et i c k e t 由五部分组成: i d c ll r o l e s s e tu s e r ll t s i l l i f e t i m e l ll a d e i d c 最用户标识信息,该票据的合法使用人。w e b 服务提供者有时可能需 要此矮售患。 r o l e s s e tu s e r 怒用户在c o o k i e 服务票据信任范围内拥有的众部角色的集 合。鉴裁辍务器矗s 孩查臻户静襄徐舔镶帮麓令,袋楚鏊黼戆过程,是裁定鬻产 身份的真伪性;将用户拥有的全部角色附加在c o o k i e 服务票据上,则是鉴别基 穗上豹对用户酶试证。 用户的角色集是鉴别服务器a s 对用户的认证断言,是鉴别服务器a s 对用 户的认证的篡体体现。j 靖:外,用户的角色集r o l e s s e t - u s e r 也怒c o o k i e 服务票 据中的核心内容,嚣w e b 服务提供者将根攒这个角色集来决定是否授予用户相 应的访问权限。 楚色。”起源予u n i x 等操佟系绕巾“缝”鲍概念,键与“缀”又蠢区裁。 组是一组用户的集合;角色是一组用户的集合加上一组操作权限的集合“。 瘸户被分配一定焦镶,蕉惫被分凝一定瓣诲可投。惫色懿孳l 入後谤逡揆翻 增加层间接性,带来了访问控制的灵活性“。 翻4 - 2 罄于角色访问控制 f ;g 。4 2 r oie - b a s e da c c e s $ c o n t t o 逐有一嵇对瓣户翡鸯份信惑数据分教警淫懿方式,蠲户静痨份信息分散羁 许多数据库和服务提供者处。柱实现单一认证时,利用c o o k i e 服务票据中用户 酌难标谈i d e ,将司一用户程各斑粥服务提供者上的多个身份信息数据避行 西南科技大学硕士研究生学位论文 第2 1 页 身份关联与映射,由各应用服务提供者自己确定该用户在自己系统内的访问权 限。 本方案采用的是用户的身份信息数据在鉴别服务器a s 进行集中管理的方 式,主要是考虑相关安全数据的集中管理,可以使安全防护重点也相对集中, 利于维护。 a d c 是用户机器的网络地址( i p 地址或m a c 地址) ,它能防止下面所述 的威胁:对手若截取了c o o k i e 服务票据,并从另一个主机发出c o o k i e 服务票 据,由于服务票据是可重用的,服务提供者将收到一个有效的票据并匹配用户 的角色集,它便向在另一台主机上的该用户授予访问的权限。为了防止这种攻 击,a s 将在票据中包含发出最初请求的网络地址。现在只有在报文发自原请求 该票据的主机上时,票据才是有效的。 虽然本方案中使用了基于用户机器网络地址的鉴别机制,但仍然存在 c o o k i e 服务票据被对手冒用的可能性。由于c o o k i e 服务票据是可重用的,对 手非法截取了c o o k i e 服务票据后,对手可将他的主机的网络地址设置成被攻击 者主机的网络地址a d c 。这样,对手就能重用截取的c o o k i e 服务票据请求服务 了。 对手冒用c o o k i e 服务票据需要两个条件:第一,截取一个未过期的c o o k i e 服务票据;第二,对手将自己主机的网络地址更改成c o o k i e 服务票据中a d c 。 在本方案中,曾考虑采用对c o o k i e 服务票据进行加密的方法,来防止对手 轻易的从被截取的c o o k i e 服务票据中获得a d c ( i p 地址或m a c 地址) ,但对手 其实可以通过嗅探网络上的数据包来获取攻击者主机的i p 地址,再通过a r p 协议也能找到被攻击者主机的m
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 《环境监测》第三章 空气和废气监测(200P)
- 2026年设备修理行业创新应用案例研究报告
- 设备维护保养责任到人规定
- 基础加固施工方案
- 世界500强市场推广技巧
- 2026年检验科生物安全培训试题(答案)
- 《神经1总论》课件
- 侵入性器械操作相关感染预防与控制培训试题及答案
- 2026年院前急救医护人员试卷(含答案)
- 《胸部肿瘤影像》课件
- DB31T 1703-2026宠物友好型商业场所安全运行管理指南
- 2025年广西卫生职业技术学院教职人员招聘笔试真题(含完整答案解析)
- 2026湖北恩施州恩施市面向市外教师选调65人考前冲刺密卷及参考答案详解(培优B卷)
- 关于项目工期的确认函7篇范本
- 2026年医师定期考核试题题库中医入门试题及答案
- 2026小红书有感运动IP方案
- 天然气管线保护施工方案
- 2025届中工国际工程股份有限公司校园招聘笔试历年参考题库附带答案详解
- 城市道路桥梁安全监测预警系统操作手册
- 2026计算机二级MS Office真题模拟押题含解析
- 《数据资产全过程管理业务流程操作指引(试行)》
评论
0/150
提交评论