第4章电子商务的认证与安全电子邮件技术_第1页
第4章电子商务的认证与安全电子邮件技术_第2页
第4章电子商务的认证与安全电子邮件技术_第3页
第4章电子商务的认证与安全电子邮件技术_第4页
第4章电子商务的认证与安全电子邮件技术_第5页
已阅读5页,还剩97页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、电子商务的认证与安全电子邮件技术本章提要1)PKI的含义、组成及功能2)数字证书及认证中心3)PKI的应用 第4章 电子商务的认证 与安全电子邮件技术4.1 PKI概述4.2 证书和认证系统 4.3 Windows2000PKI 在电子商务中的应用4.4 认证实训个人数字证书申请4.5 安全电子邮件技术实训 4.2.2 数字证书l1数字证书的概念 l数字证书是一个经证书授权中心数字签名的包含公开密钥拥有者信息以及公开密钥的文件。最简单的证书包含一个公开密钥、名称以及证书授权中心的数字签名。一般情况下证书中还包括密钥的有效时间,发证机关(证书授权中心)的名称,该证书的序列号等信息,证书的格式遵循

2、ITUT X.509国际标准 4.2.2 数字证书l一个标准的X.509数字证书包含以下一些内容: l证书的版本信息; l证书的序列号,每个证书都有一个唯一的证书序列号; l证书所使用的签名算法; l证书的发行机构名称,命名规则一般采用X.500格式; l证书的有效期,现在通用的证书一般采用UTC时间格式,它的计时范围为1950-2049; l证书所有人的名称,命名规则一般采用X.500格式; l证书所有人的公开密钥; l证书发行者对证书的签名。 4.2.2 数字证书l2数字证书的作用 l(1)信息的保密性 l(2)信息的完整性 l(3)信息的不可否认性 l(4)交易者身份的确定性 4.2.2

3、 数字证书l3数字证书的原理 l数字证书采用公钥体制,即利用一对互相匹配的密钥进行加密、解密。每个用户自己设定一把特定的仅为本人所知的私有密钥(私钥),用它进行解密和签名;同时设定一把公共密钥(公钥)并由本人公开,为一组用户所共享,用于加密和验证签名。当发送一份保密文件时,发送方使用接收方的公钥对数据加密,而接收方则使用自己的私钥解密,这样信息就可以安全无误地到达目的地了 4.2.2 数字证书l4数字证书的用途 l数字证书可以应用于公众网络上的商务活动和行政作业活动,包括支付型和非支付型电子商务活动,其应用范围涉及需要身份认证及数据安全的各个行业,包括传统的商业、制造业、流通业的网上交易,以及

4、公共事业、金融服务业、工商税务海关、政府行政办公、教育科研单位、保险、医疗等网上作业系统 4.2.2 数字证书l5数字证书的申请流程4.2.3 认证中心lCA(Certificate Authority)机构,又称为认证中心,作为电子商务交易中受信任的第三方,承担公钥体系中公钥的合法性检验的责任 1行业性认证中心(1)中国金融认证中心 (2)中国电子邮政安全证书管理中心 2区域性认证中心(1)上海市电子商务安全证书管理中心 (2)广东省电子商务认证中心 (3)北京数字证书认证中心 3.商业性认证中心4.2.3 认证中心lCA(Certificate Authority)机构,又称为认证中心,作

5、为电子商务交易中受信任的第三方,承担公钥体系中公钥的合法性检验的责任 1行业性认证中心(1)中国金融认证中心 (2)中国电子邮政安全证书管理中心 2区域性认证中心(1)上海市电子商务安全证书管理中心 (2)广东省电子商务认证中心 (3)北京数字证书认证中心 3.商业性认证中心4.1.1 PKI技术的含义lPKI是“Public Key Infrastructure”的缩写,意为“公钥基础设施”。PKI技术就是利用公钥理论和技术建立的提供信息安全服务的基础设施。 4.1.2 PKI的组成及功能lPKI系统由五个基本部分组成:证书申请者(Subscriber)、注册机构(Registration

6、Authority,RA)、认证中心(Certificate Authority,CA)、证书库(Certificate Repository,CR)和证书信任方(Relying Party)。其中,认证中心、注册机构和证书库三部分是PKI的核心,证书申请者和证书信任方则是利用PKI进行网上交易的参与者 4.1.2 PKI的组成及功能l1证书申请者 l证书申请者是证书的持有者,证书的目的是把用户的身份与其密钥绑定在一起,用户身份可以是参与网上交易的人或应用服务器。PKI为证书申请者提供如下功能: l(1)证书请求 l(2)生成密钥对 l(3)生成证书请求格式 l(4)密钥更新请求 l(5)安装

7、/存储私有密钥 l(6)安装/存储证书 l(7)私有密钥的签名和解密l(8)向其他用户传送证书 l(9)证书撤销请求 4.1.2 PKI的组成及功能l2注册机构 l根据PKI的管理政策,RA的主要功能是核实证书申请者的身份,这项功能通常由人工完成,也可以由机器自动完成,但是系统必须具有身份自动检查机制。RA的功能如下: l(1)验证申请者身份 l(2)批准证书 l(3)证书撤销请求 4.1.2 PKI的组成及功能l3认证中心 lCA主要完成证书的管理,CA使用其私有密钥对RA提交的证书申请签名,来保证证书数据的完整性,任何对证书内容的非法修改,都会被用户使用CA的公共密钥进行验证而发现。CA功

8、能如下: (1)批准证书请求 (2)生成密钥对 (3)密钥的备份 (4)撤销证书 (5)发布CRL (6)生成CA根证书 (7)签发证书 (8)证书发放(9)交叉认证 4.1.2 PKI的组成及功能l4 证书库 l证书库存放了经CA签发的证书和已撤销证书的列表,网上交易的用户可以使用应用程序,从证书库中得到交易对象的证书、验证其证书的真伪或查询证书的状态。证书库的功能如下: l(1)存储证书l(2)提供证书 l(3)确认证书状态 4.1.2 PKI的组成及功能l5 证书信任方 lPKI为证书信任方提供了检查证书申请者身份以及与证书申请者进行安全数据交换的功能。在电子商务应用中,用户通常同时扮演

9、证书申请者和证书信任方的双重角色。 证书信任方的功能如下: l(1)接收证书 l(2)证书请求 l(3)核实证书l(4)检查身份和数字签名l(5)数据加密 4.1.3 PKI的性能要求l对PKI的性能有如下要求: l1.开放性l2.可扩展性 l3.安全性 l4.易操作性 4.1.4 轻型目录访问协议lLDAP(Lightweight Directory Access Protocol)降低了使用X.500目录服务的复杂性,以10%的处理代价几乎提供了X.500协议的全部功能。在PKI环境中,LDAP服务器已经成为了首选的证书存储方式,因为LDAP产品到处都有,它给出存储及获取证书和CRL的标准

10、方法;而且,很容易得到编写LDAP应用程序的开发工具包 4.1.5 PKI技术标准1ASN.1 :ASN.1是描述在网络上传输信息格式的标准方法。2X.500:X.500是一套已经被国际标准化组织(ISO)接受的目录服务系统标准,它定义了一个机构如何在全局范围内共享其名字和与之相关的对象。3X.509是由国际电信联盟(ITU-T)制定的数字证书标准4PKCS系列标准 :由RSA实验室制订的PKCS系列标准,是一套针对PKI体系的加解密、签名、密钥交换、分发格式及行为标准5OCSP(在线证书状态协议)是IETF颁布的用于检查数字证书在某一交易时刻是否仍然有效的标准。6LDAP(轻型目录访问协议)

11、 4.2 证书和认证系统4.2.1 PKI系统的常用信任模型4.2.2 数字证书4.2.3 认证中心4.2.1 PKI系统的常用信任模型l信任模型主要阐述了以下几个问题: l1)一个PKI用户能够信任的证书是怎样被确定的? l2)这种信任是怎样被建立的? l3)在一定的环境下,这种信任如何被控制? 4.2.1 PKI系统的常用信任模型l1认证机构的严格层次结构模型 l可以被描绘为一棵倒转的树 l1)根CA认证(更准确地说是创立和签署证书)直接连接到它下面的CA l2)每个CA都认证零个或多个直接连接在它下面的CA l3)倒数第二层的CA认证终端用户 4.2.1 PKI系统的常用信任模型l2分布

12、式信任结构模型 l分布式信任结构把信任分散在两个或多个CA上。也就是说,用户A把CA1作为其根CA,而用户B可以把CA2做为其根CA。因为这些CA都被作为根CA,因此相应的CA必须是整个PKI系统的一个子集所构成的严格层次结构的根CA(CA1是包括用户A在内的严格层次结构的根,CA2是包括用户B在内的严格层次结构的根) 4.2.1 PKI系统的常用信任模型l3Web模型(Web Model) lWeb模型是在万维网(World Wide Web)上诞生的,而且依赖于流行的浏览器 。从根本上讲,它更类似于认证机构的严格层次结构模型。因为实际上,浏览器厂商起到了根CA的作用,而与被嵌入的密钥相对应

13、的CA就是它所认证的CA,当然这种认证并不是通过颁发证书实现的,而只是物理地把CA的密钥嵌入浏览器 lWeb模型在方便性和简单互操作性方面有明显的优势,但是也存在许多安全隐患。 4.2.1 PKI系统的常用信任模型l4以用户为中心的信任模型 l在以用户为中心的信任模型中,每个用户自己决定信任哪些证书。通常,用户的最初信任对象可能是家人、朋友或同事,但是否信任某证书则是由多种因素决定的。 4.3 Windows2000PKI在电子商务中的应用 l4.3.1 Windows2000PKI概述l4.3.2 Windows2000PKI的公钥基础结构 l4.3.3 Windows2000PKI公钥基础

14、结构的证书服务 l4.3.4 智能卡4.3.1 Windows2000PKI概述lWindows 2000操作系统对PKI做了全面支持。Windows 2000中,PKI在提供高强度安全性的同时,还与操作系统进行了紧密集成,并作为操作系统的一项基本服务而存在 4.3.2 Windows2000PKI的公钥基础结构4.3.3 Windows2000PKI公钥基础结构的证书服务 1选择CA模式在建立认证服务之前,选择CA模式是非常关键的,安装认证服务时可选择四种CA模式(1)企业根CA(2)企业从属CA (3)独立根CA (4)独立从属CA 2安装认证服务1)选择“开始”-“设置”-“控制面板”,

15、用鼠标双击“添加/删除程序”,单击“添加/删除Windows组件”,选中“证书服务”,单击“下一步”4.3.3 Windows2000PKI公钥基础结构的证书服务 4.3.3 Windows2000PKI公钥基础结构的证书服务 2)选中“独立根CA”,并选中“高级选项”,单击“下一步” 4.3.3 Windows2000PKI公钥基础结构的证书服务 3)设定高级选项,单击“下一步” 4.3.3 Windows2000PKI公钥基础结构的证书服务 4)输入CA的标识信息和有效期限,单击“下一步” 4.3.3 Windows2000PKI公钥基础结构的证书服务 5)指定证书数据库和日志存储位置,单

16、击“下一步” 4.3.3 Windows2000PKI公钥基础结构的证书服务 6)证书服务会配置Internet信息服务,因此会暂停这项服务并弹出如图4-9所示的对话框,单击“确定”按钮 4.3.3 Windows2000PKI公钥基础结构的证书服务 7)安装完成,单击“完成”即可 4.3.3 Windows2000PKI公钥基础结构的证书服务 3备份和还原CA对安装了证书服务的计算机中的CA进行备份可减少由于硬件损坏对CA造成的影响。(1)备份CA1)选择“开始”-“程序”-“管理工具”-“证书颁发机构”,选择要备份的CA,单击鼠标右键,选择“所有任务”中的“备份CA” 4.3.3 Wind

17、ows2000PKI公钥基础结构的证书服务 4.3.3 Windows2000PKI公钥基础结构的证书服务 2)选择要备份的项目,单击“浏览”指定备份文件的位置4.3.3 Windows2000PKI公钥基础结构的证书服务 3)输入访问私钥和证书的密码,单击“下一步” 4.3.3 Windows2000PKI公钥基础结构的证书服务 4)单击“完成”则成功完成CA备份 4.3.3 Windows2000PKI公钥基础结构的证书服务 (2)还原CA 还原CA与备份CA的过程基本相同,但需要暂时停止证书服务。 1)选择“开始”-“程序”-“管理工具”-“证书颁发机构”,选择任意CA,单击鼠标右键,选

18、择“所有任务”中的“还原CA”,出现如图4-15所示的对话框,单击“确定”暂停证书服务 4.3.3 Windows2000PKI公钥基础结构的证书服务 4.3.3 Windows2000PKI公钥基础结构的证书服务 2)选择要还原的项目和数据的路径,单击“下一步” 4.3.3 Windows2000PKI公钥基础结构的证书服务 3)输入备份时设置的密码,单击“下一步” 4.3.3 Windows2000PKI公钥基础结构的证书服务 4)单击“完成”则成功完成CA还原 4.3.3 Windows2000PKI公钥基础结构的证书服务 4申请和使用证书获得证书主要有两种方法:第一,使用证书申请向导;

19、第二,通过认证服务的Web页。通过认证服务的Web页来获得证书可以归纳为以下三个步骤:(1)申请证书1)选择“开始”-“程序”-“管理工具”-“Internet服务管理器”,展开“默认Web站点”-“CertSrv”,选择“default.asp”,单击鼠标右键,选择“浏览” 4.3.3 Windows2000PKI公钥基础结构的证书服务 4.3.3 Windows2000PKI公钥基础结构的证书服务 2)选择“申请证书”,单击“下一步” 4.3.3 Windows2000PKI公钥基础结构的证书服务 3)选择申请类型,单击“下一步” 4.3.3 Windows2000PKI公钥基础结构的证书

20、服务 4)填写证书标识信息,单击“提交”按钮 4.3.3 Windows2000PKI公钥基础结构的证书服务 5)出现如图4-23所示的对话框,单击“是” 4.3.3 Windows2000PKI公钥基础结构的证书服务 6)完成证书申请 4.3.3 Windows2000PKI公钥基础结构的证书服务 (2)颁发证书1)选择“开始”-“程序”-“管理工具”-“证书颁发机构”,展开“RootCA”-“待定申请”, 选中右边框中刚申请的证书(申请ID为9),单击鼠标右键,选择“所有任务”-“颁发” 4.3.3 Windows2000PKI公钥基础结构的证书服务 4.3.3 Windows2000PK

21、I公钥基础结构的证书服务 2)展开“颁发的证书”,可以看到刚申请的证书已出现在列表中 4.3.3 Windows2000PKI公钥基础结构的证书服务 (3)安装证书当用户通过Web页向独立CA提交证书申请,并且由CA颁发证书后,我们还需要对证书进行安装才能使用。1)返回证书服务主页,选择“检查挂起的证书” 4.3.3 Windows2000PKI公钥基础结构的证书服务 4.3.3 Windows2000PKI公钥基础结构的证书服务 2)单击“下一步” 4.3.3 Windows2000PKI公钥基础结构的证书服务 3)单击“下一步” 4.3.3 Windows2000PKI公钥基础结构的证书服

22、务 4)单击“安装此证书”,出现如图4-30所示的提示框 4.3.3 Windows2000PKI公钥基础结构的证书服务 5)点击“是”按钮,则提示“证书已安装” 4.3.3 Windows2000PKI公钥基础结构的证书服务 6)我们可以打开IE浏览器,选择“工具”菜单中的“Internet选项”,选择“内容”选项卡,单击“证书”按钮查看证书 4.3.3 Windows2000PKI公钥基础结构的证书服务 5管理证书(1)吊销证书 当证书所有者的私钥泄露,或者发生了其他与安全相关的事件时,CA的管理员必须吊销证书,吊销的证书将被添加到证书吊销列表CRL中。1)选择“开始”-“程序”-“管理工

23、具”-“证书颁发机构”,展开“RootCA”,选择“颁发的证书”,选中要吊销的证书,单击鼠标右键,选择“所有任务”-“吊销证书” 4.3.3 Windows2000PKI公钥基础结构的证书服务 4.3.3 Windows2000PKI公钥基础结构的证书服务 2)选择吊销证书的原因,单击“是”即可 4.3.3 Windows2000PKI公钥基础结构的证书服务 (2)导出证书 以下几种常见情况我们需要导出证书。1)备份证书;2)将证书复制到另一台计算机上使用;3)从当前计算机上删除证书,在另一台计算机上安装。 导出证书可以按以下步骤进行:打开IE浏览器,选择“工具”菜单中的“Internet选项

24、”,选择“内容”选项卡,单击“证书”按钮,选中要导出的证书,单击“导出”按钮,接着根据提示即可完成证书导出 4.3.3 Windows2000PKI公钥基础结构的证书服务 4.3.3 Windows2000PKI公钥基础结构的证书服务 (3)导入证书以下几种常见情况我们需要导入证书。1)安装有另一用户、计算机或CA发送的证书;2)还原受损或丢失的已备份的证书;3)安装另一台计算机上的证书。导入证书可以按以下步骤进行:打开IE浏览器,选择“工具”菜单中的“Internet选项”,选择“内容”选项卡,单击“证书”按钮,单击“导入”按钮,接着根据提示即可完成证书导入 4.3.3 Windows200

25、0PKI公钥基础结构的证书服务 4.3.4 智能卡l 使用智能卡比使用口令进行认证具有更高的安全性: 1)智能卡方式下需要使用物理对象(卡)来认证用户。 2)智能卡的使用必须提供一个个人标识号PIN(Personal Identification Number),这样可以保证只有经过授权的人才能使用该智能卡。 3)从物理形式上,密钥不能从卡中导出,就消除了通过盗取用户证书而对系统发起的攻击和威胁。 4)没有智能卡,攻击者不能存取和使用经过卡保护的信息资源。 5)在网络中,没有口令或任何可重用信息的传输。 4.4 认证实训l以网证通NETCA电子认证系统(试用型)为例,说明试用型个人数字证书的申

26、请过程 过程演示4.4 认证实训l首先登录网证通NETCA电子认证系统(试用型)http:/,单击“证书申请”链接,选择“试用型个人数字证书申请”链接 l因为网证通NETCA电子认证系统的建设维护与技术支持单位是广东省电子商务认证中心,我们也可以登录到http:/,选择“网证通数字证书”-“试用型证书”-“个人证书” 4.5 安全电子邮件技术实训l4.5.1安全电子邮件概述l4.5.2电子邮件l4.5.3安全电子邮件系统l4.5.4安装个人数字证书l4.5.5在邮件上签名l4.5.6邮件加密4.5.1安全电子邮件概述l1.系统组成与工作模式 4.5.1安全电子邮件概述l2. 相关协议与标准电子

27、邮件系统主要涉及的协议和标准如下:lSMTP (Simple Mail Transfer Protocol,简单邮件传输协议)lPOP3 (Post Office Protocol-Version 3, 邮局协议版本 3)lIMAP4(Internet Message Acess Protocol-Version 4,因特网消息访问协议版本4)lRFC 822 (Standard For The Format Of ARPA 因特网 Text Messages)lMIME (Multipurpose Internet Mail Extensions ,多用途因特网邮件扩展协议)lHTTP (H

28、ypertext Transfer Protocol ,超文本传输协议)lHTML (Hypertext Markup Languae ,超文本标志语言) 4.5.1安全电子邮件概述l3.安全需要l为解决电子邮件的安全性问题,提出了一系列的安 全 电 子 邮 件 协 议 , 如 P E M ( P r i v a c y Enhancement for Internet Electronic Mail )、PGP(MIME Security with Pretty Good Privacy)、S/MIME (Secure MIME)、MOSS(MIME Object Security Serv

29、ices)等,通过这些协议和标准,可提供邮件的机密性、完整性以及不可抵赖性等 4.5.2 电子邮件安全电子邮件工作模式 4.5.2 电子邮件(1)邮件签名 4.5.2 电子邮件(2)邮件加密4.5.2 电子邮件(3)邮件解密4.5.2 电子邮件(4)邮件验证4.5.2 电子邮件(5)框架结构由符合MIME规范的两种内容类型来定义:Multipart/Signed和Multipart/Encrypted 4.5.3 安全电子邮件系统l1.邮件服务器安全l 邮件服务器的优劣与其本身提供服务的能力和安全防护的能力密切相关。l(1)系统服务能力 l(2)安全防护能力l2.安全电子邮件的发送与接收l 在邮件接收系统中,邮件的安全性必须得到保证,用户发出或收到的信件至少在网上是加密传输的,即必须保证邮件及其附属内容在发到互联网之前就是密文。 4.5.5 在邮件上签名l以Outlook Express

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论