




已阅读5页,还剩28页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
计算机网络安全 第11章 第11章应用层安全协议 Web安全协议 电子邮件安全协议 门户网站 应用层安全协议给出了应用层解决资源访问安全问题的基本原则 方法和机制 11 1Web安全协议 Web安全问题 Web安全机制 HTTPoverTLS SET 由于网络用户通常都通过网站访问网络 进行网上购物和电子银行转账 因此 Web安全问题是广大网络用户最关心 也是直接影响网络健康发展的问题 Web安全问题 伪造和篡改网页伪造银行网站 诱使用户登录 篡改著名网站网页 用银行或其他著名网站域名链接伪造网站 截取用户私密信息拦截用户和商务网站进行电子商务活动过程中交换的信息 伪造网页进行诈骗 拒绝服务攻击耗尽服务器资源 耗尽服务器链接网络链路的带宽 Web安全机制 解决Web安全问题的关键是服务器身份认证和信息传输加密 服务器身份认证解决伪造网站的问题 信息传输加密解决截获用户私密信息的问题 解决这两个问题需要动态协商安全参数并完成对方身份认证的协议 网际层的IPSec 运输层的TLS和应用层的SET都是具有这种功能的协议 越是底层 通用性越好 但无法顾及特定应用的细节 和指定应用关联越多 越能满足指定应用的安全要求 网际层 运输层 应用层 HTTPoverTLS TLS完成双方身份认证和安全参数协商 安全传输上层信息 这里 TLS主要实现对服务器的身份认证 约定安全传输过程用到的加密解密算法 密钥 消息认证算法等安全参数 将用户和服务器之间交换的HTTP报文封装成TLS记录协议报文 用证书证明服务器域名和公钥PKS的绑定 终端用PKS加密预主密钥 预主密钥是生成密钥的主要参数 一旦确认服务器和终端生成相同的密钥 服务器身份得到确认 终端和服务器用约定的加密解密算法和密钥实现数据的安全传输 HTTPoverTLS 由于TLS约定的安全参数只有终端和服务器知道 因此 加密和消息认证码计算过程本身具有认证发送者身份的作用 消息认证码用于完整性检测 序号保证顺序接收TLS记录协议报文 用三重DES加密需要传输的数据 HTTPoverTLS 安全电子交易 SET SET应用系统用于实现电子购物 既要保证持卡人的私密信息只在持卡人和发卡机构之间传输 又要保证商家权益 信息只能在指定的发送端和接收端之间传输 即必须对发送端进行身份认证 只有指定接收端才能获得信息 SET应用系统 持卡人封装处理过程一是需要认证发送者身份 二是保证只有指定接收者才能获得信息 三是持卡人不能否定发送过的购物请求 认证发送者身份和无法否认发送过的购物请求通过数字签名实现 数字签名 DSKC H P SKC是发送者私钥 H是报文摘要算法 明文 数字签名和证明发送者和公钥之间绑定的证书用3DES加密算法加密 并将密钥用指定接收者的公钥加密 因此 只有指定接收者才能还原密钥 并因此获得明文 数字签名和证书 安全电子交易 SET 持卡人封装过程 指定商家才能用私钥解密出密钥KEY 并因此获得明文 数字签名和证书 对明文P进行报文摘要运算 对数字签名用证书给出的公钥进行加密运算 然后对两者进行比较 如果相等 一是证明由证书指定的发送者发送 二是明文确实是发送者发送的明文 这样 完成了发送者身份认证 数字签名认证和完整性检测 安全电子交易 SET 商家认证发送者身份和解密数据过程 双重签名的目的是证明两份报文的关联性 不仅通过数字签名证实由发送者发送 而且证实这两份报文和同一事务相关 这里需要证明支付信息和购货信息是对应的 是与同一次电子购物相关的两份报文 安全电子交易 SET 双重签名过程 持卡人 商家和支付网关需要获得由认证中心签发的证书 选择商品 得到商家发送的定货信息 向商家提供定货信息和支付信息 商家认证支付信息 商家提供商品 安全电子交易 SET 电子交易过程 购买请求消息在获得商家提供的购物清单后发送 根据购物清单构件定货信息和支付信息 定货信息发送给商家 支付信息由商家用于认证持卡人的支付能力 为了将定货信息和支付信息绑定在一起 持卡人采用双重签名 为了上支付网关和商家认证双重签名 发送给商家的信息中包含支付信息的报文摘要 发送给支付网关的信息中包含订货信息的报文摘要 为了区别信息的接收者 分别用支付网关和商家的公钥加密发送给它们的信息 安全电子交易 SET 购买请求消息封装过程 商家验证双重签名 确定定货信息的发送者和双重签名证实的支付信息的报文摘要 对发送给支付网关的密文不作处理 用于生成用于验证持卡人支付能力的授权请求消息 安全电子交易 SET 商家验证双重签名过程 授权请求信息的目的是验证持卡人的支付能力 支付信息中除了有关账户 密码等私密信息 还有交易标识符和支付金额等与本次交易关联的信息 授权信息中同样提供交易标识符和支付金额等与本次交易有关的信息 便于支付网关验证 安全电子交易 SET 商家封装授权请求消息过程 认证支付信息发送者身份和授权请求消息发送者身份 认证双重签名 确认支付信息和订货信息之间的关联 根据商家提供的授权信息和持卡人提供的支付信息验证持卡人的支付能力 安全电子交易 SET 支付网关验证授权请求消息过程 支付网关验证持卡人支付能力后 向商家提供承兑凭证 一旦商家提供已向持卡人提供商品或服务的证据 即可凭承兑凭证要求电子转账 商家不能处理承兑凭证 授权信息由支付网关数字签名 用于向商家通告验证持卡人支付能力的结果 安全电子交易 SET 支付网关封装授权响应消息过程 商家向持卡人提供商品或服务后 要求支付网关完成电子转账 商家提供支付网关提供的承兑凭证和请求消息 请求消息中给出本次购物的相关信息 如交易标识符 支付金额等 还有已经完成向持卡人提供商品或服务的证据 支付网关根据请求消息验证承兑凭证 在验证无误的情况下 通过支付网络和专用支付系统完成持卡人至商家的电子转账 安全电子交易 SET 商家封装请求消息过程 11 2电子邮件安全协议 PGP S MIME 电子邮件安全协议采用的技术和其他安全传输协议相似 一是通过数字签名完成发送者身份认证 二是通过加密实现保密传输 只是PGP采用和邮件格式无关的机制 S MIME采用在邮件内容的定义中增加数字签名和保密传输类型 PGP 前提是双方均已通过认证中心获得公钥 私钥对和证书 并向对方发送了证书 数字签名实现发送者身份认证和完整性检测 用3DES加密 并用接收端公钥加密3DES加密用的密钥 保证只有指定接收端才能阅读邮件 发送端处理过程 PGP 指定接收端用私钥解密出3DES的密钥 然后还原出压缩消息 对解压后的消息通过用发送端公钥验证数字签名 完成完整性检测 接收端处理过程 S MIME 5个常见关键词 Date From Subject To Cc 只能传输ASCII码 SMTP邮件格式 增加了邮件内容类型 允许邮件内容为多媒体信息 如图片 视频 音频等 经过编码 将多媒体信息转换成ASCII码进行传输 S MIME MIME邮件格式 为了和SMTP兼容 非ASCII码的MIME邮件内容被转换成7位ASCII码后 通过SMTP发送 接收端需要将通过SMTP接收到的7位ASCII码重新还原为非ASCII码的MIME邮件内容 S MIME MIME和SMTP的关系 为了安全传输邮件 需要认证发送者身份 进行邮件完整性检测 认证子报文就用于实现这一功能 采用数字签名技术 认证子报文中给出证书 数字签名采用的算法等 消息和数字签名作为认证子报文主要内容 S MIME 认证邮件子报文过程 用3DES对邮件加密 用接收端的公钥加密3DES的密钥 保证只有指定接收端才能获取邮件内容 用明文方式给出消息加密算法 密钥加密算法 加密密钥的公钥的证书 S MIME 加密邮件子报文过程 11 3门户网站 系统结构 系统配置 实现机制 门户网站是内部网络资源的入口 由门户网站统一实现对内部网络资源的访问控制过程 门户网站根据事先配置的不同用户的访问权限 对用户身份进行认证 监管用户权限内的资源访问过程 系统结构 必须由防火墙控制信息传输过程 即用户和服务器之间不能直接通信 用户必须经过门户网站访问服务器 外网授权终端同样必须经过门户网站访问内网服务器资源 门户网站必须建立授权用户库 对每一个授权用户设置访问权限 系统结构 用户通过HTTP访问门户网站 门户网站认证用户身份 确定用户访问权限 通过对应资源访问协议访问内网资源 将访问结果统一用HTTP响应传输给用户 系统配置 防火墙配置从用户区到门户区源IP地址 200 1 1 0 24目的IP地址 200 1 3 7 32HTTP服务 从门户区到服务器区源IP地址 200 1 3 7 32目的IP地址 200 1 2 5 32HTTP服务 从门户区到服务器区源IP地址 200 1 3 7 32目的IP地址 200 1 2 7 32FTP服务 从门户区到服务器区源IP地址 200 1 3 7 32目的IP地址 200 1 2 6 32SMTP POP3服务 防火墙配置的目的是保证用户只能和门户网站进行HTTP服务 门户网站只能和相应服务器进行对应服务 门户网站
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 重庆市人民医院病理科室管理考核
- 中国液体石蜡项目创业投资方案
- 2025年中国钼肥项目创业投资方案
- 2025年数码多联空调机组融资投资立项项目可行性研究报告(咨询)
- 中国口气清新剂项目创业计划书
- 2025年铝单板幕墙项目可行性研究报告模板范文
- 中国塔吊标准节行业市场前景预测及投资价值评估分析报告
- 黄磷生产安全管理培训课件
- 复合海绵布项目可行性研究报告立项申请报告模板
- 大单元背景下的历史跨学科教学整合研究-以统编版历史八年上册第16
- 消化内科出科题目及答案
- 《大学生就业指导》课件第六章 就业权益与法律保障
- 新版部编人教版二年级上册语文全册1-8单元教材分析
- 如何落实高质量临床护理服务
- 第7章广泛应用的酸碱盐(上)-2021学年九年级化学下册必背知识手册(沪教版)(默写卡)
- 小学数学教师写教学论文
- 2025年四川政治理论水平试题及答案
- 2025考研政治真题试卷与参考答案
- 工伤预防培训试题(附答案)
- 过渡金属催化机理-洞察及研究
- 军事电子信息技术
评论
0/150
提交评论