版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
第7章电子商务安全交易主编:彭波第7章电子商务安全交易 知识教学目标: 理解SSL的工作过程 了解SET协议、熟悉认证过程 了解SSL和SET协议的优缺点 技能培养目标: 能够掌握证书服务的安装与管理 能够掌握浏览器数字证书管理7.1电子商务安全交易概述电子商务交易安全是建立在网络安全的基础上主要是为了保障电子商务交易的顺利进行,实现电子商务交易的私有性、完整性、可鉴别性和不可否认性等。7.1.1.电子商务安全交易需求1.信息的保密性保密性服务是为防止被攻击而对网络中传输的信息进行保护。2.交易者身份的确定性能方便而可靠地确认对方的身份是交易的前提。鉴别包括源点鉴别和实体鉴别,即要能准确鉴别信息的来源,鉴别彼此通信的对等实体的身份。3.信息的不可否认性指保证发方不能否认自己发送了信息,同时收方也不能否认自己接收到信息。4.信息的不可修改性电子交易文件要能做到不可修改,以保障交易的严肃和公正。5.信息的完整性 要求数据在传输或存储过程中不会受到非法的修改、删除或重放,要确保信息的顺序完整性和内容完整性。电子商务应用的核心和关键问题是交易的安全性。7.2SSL—提供网上购物安全的协议1.SSL简述安全套接层(SecureSocketsLayer,SSL)是一种传输层技术,它在和另一方通信前先讲好的一套方法,这个方法能够在它们之间建立一个电子商务的安全性秘密信道,确保电子商务的安全性,凡是不希望被别人看到的机密数据,都可通过这个秘密信道传送给对方2.SSL提供的服务 (1)数据加密服务 采用的是对称加密技术与公开密钥加密技术。 (2)认证服务 SSL客户机与服务器都有各自的识别号,这些识别号使用公开密钥进行加密。 (3)数据完整性服务
采用哈希函数和机密共享的方法提供完整信息性的服务
3.SSL标准的工作流程 (1)SSL客户机向SSL服务器发出连接建立请求,SSL服务器响应SSL客户机的请求; (2)SSL客户机与SSL服务器交换双方认可的密码,一般采用的加密算法是RSA算法; (3)检验SSL服务器得到的密码是否正确,并验证SSL客户机的可信程度; (4)SSL客户机与SSL服务器交换结束的信息。4.SSL特点(1)不能自动更新证书;(2)认证机构编码困难;(3)浏览器的口令具有随意性;(4)不能自动检测证书撤销表;(5)用户的密钥信息在服务器上是以明文方式存储的。(6)客户数据可能外泄。7.3SET—提供安全的电子商务数据交换在电子商务的交易过程中,首先是交流信息和需求,进行磋商;接着是交换单证;最后是电子支付。SET在保留对客户信用卡认证的前提下,又增加了对商家身份的认证7.3.1SET的主要目标1.信息传输的安全性2.信息的相互隔离3.多方认证的解决4.解决兼容问题5.交易的实时性7.3.2SET的交易成员1.持卡人—消费者2.网上商家3.收单银行4.支付网关5.发卡银行6.认证中心CA7.3.3SET的技术范围 1.加密算法; 2.证书信息和对象格式; 3.购买信息和对象格式; 4.认可信息和对象格式; 5.划账信息和对象格式; 6.对话实体之间消息的传输协议。7.3.4SET软件的组件包括电子钱包、商店服务器、支付网关和认证中心软件,这4个软件分别存储在持卡人、网上商店、银行以及认证中心的计算机中,相互运作来完成整个SET交易服务,如图7-2所示。图7-2SET软件系统的组成7.3.5SET的认证过程1.SET认证之一—注册登记每个在认证中心进行了注册登记的用户都会得到双钥密码体制的一对密钥、一个公钥和一个私钥。公钥用于提供对方解密和加密回馈的信息内容。私钥用于解密对方的信息和加密发出的信息。这一对密钥作用: (1)对持卡人购买者的作用 1)用私钥解密回函; 2)用商家公钥填发订单; 3)用银行公钥填发付款单和数字签名等。 (2)对银行的作用 1)用私钥解密付款及金融数据; 2)用商家公钥加密购买者付款通知。 (3)对商家供应商的作用 1)用私钥解密订单和付款通知; 2)用购买者公钥发出付款通知和代理银行公钥。图7-3SET数字证书申请工作具体步骤2.SET认证之二—动态认证图7-4SET系统的动态认证工作步骤3.SET认证之三—商业机构处理流程图7-5SET系统的商业机构工作步骤7.3.6SET协议的安全技术 目前的主要安全保障来自以下3个方面:
1.将所有消息文本用双钥密码体制加密; 2.将上述密钥的公钥和私钥的字长增加到512B~2048B; 3.采用联机动态的授权(Authority)和认证检查(Certificate),以确保交易过程的安全可靠。技术基础: 1.通过加密方式确保信息机密性; 2.通过数字化签名确保数据的完整性; 3.通过数字化签名和商家认证确保交易各方身份的真实性; 4.通过特殊的协议和消息形式确保动态交互式系统的可操作性。7.4 SSL和SET协议比较SSL与SET采用的都是公开密钥加密法。SET是一个多方的报文协议,它定义了银行、商家、持卡人之间必需的报文规范,与此同时SSL只是简单地在两方之间建立了安全连接。SSL是面向连接的,而SET允许各方之间的报文交换不是实时的。SET报文能够在银行内部网或者其他网络上传输,而SSL之上的卡支付系统只能与Web浏览器捆绑在一起。SET与SSL相比具有如下优点: 1.SET为商家提供了保护自己的手段,使商家免受欺诈的困扰,使其运营成本降低。 2.对消费者而言,SET保证了商家的合法性,并且用户的信用卡号不会被窃取。 3.对于银行和发卡机构以及各种信用卡组织来说,SET可以帮助它们将业务扩展到Internet上,使信用卡网上支付具有更低的欺骗概率,比其他支付方式具有更大的竞争力。 4.SET对于参与交易的各方定义了互操作接口,一个系统可以由不同厂商的产品构筑。实训:证书服务的安装与管理【实训条件】1.硬件条件 CPU:至少550MHz,内存:至少256MB; 硬盘空间:150MB以上,不含缓存使用的磁盘空间。2.软件条件 Web服务器:IIS6.0,IP地址为24,计算机名为SZY; 证书服务器:SZY的独立根CA,与Web服务器在同一台物理计算机上; 浏览器:IE6.0,与Web服务器在同一物理计算机上。3.网络环境 工作站连入局域网。【实训内容】 1.证书服务的安装与管理 2.浏览器数字证书管理【实训步骤】1.证书服务的安装与管理 (1)打开控制面板,单击“添加/删除程序”按钮,再单击“添加/删除Windows组件”按钮,弹出图7-6所示的“Windows组件向导”对话框,选中“证书服务”复选框。 (2)弹出图7-7所示的提示信息对话框,提示安装证书服务后,计算机名称和域成员身份将不可再改变,单击“是”按钮。
图7-6“Windows组件向导”对话框图7-7安装证书服务的提示信息对话框(3)再单击“详细信息”按钮,出现证书服务界面,单击“下一步”按钮,出现如图7-8所示的“CA类型”对话框(4)选中“独立根CA”单选按钮,选中“用自定义设置生成密钥对和CA证书”复选框表明自定义CA的密钥生成算法,单击“下一步”按钮。图7-8“CA类型”对话框(5)出现“公钥/私钥”对话框,可以进行的设置包括以下几方面。 1)在CSP列表框中选择加密服务提供程序(CSP),默认值为:MicrosoftStrongCryptographicProvider。 2)在“散列算法”列表框中选择要使用的散列算法,默认值为SHA-1。(6)设置好后,单击“下一步”按钮,出现图7-9所示的“CA识别信息”对话框,输入识别CA的信息,完成设置后单击“下一步”按钮。图7-9“CA识别信息”对话框 (7)出现图7-10所示的“证书数据库设置”对话框,用于配置服务器上的数字证书数据库、数据库日志和配置信息的存放位置,按照默认设置就可以。单击“下一步”按钮。 (8)出现图7-11所示的提示信息安装过程中必须暂时停止IIS服务,单击“是”按钮。 (9)成功安装数字证书服务后出现完成界面,单击“完成”按钮,这样一个独立的要CA就构建完成。
图7-10“证书数据库设置”对话框图7-11安装中需要暂停IIS服务2.生成Web服务器数字证书申请文件 (1)在桌面上单击“开始”按钮,在弹出的菜单中执行“程序”→“管理工具”→“Internet信息服务管理器”命令,选择相应的站点后右击它,在出现的快捷菜单中执行“属性”命令,弹出图7-12所示的“默认网站属性”对话框,打开“目录安全性”选项卡,单击“安全通信”区域中的“服务器证书”按钮。图7-12目录安全性”选项卡 (2)出现Web服务器证书向导的欢迎界面,提示Web服务器没有安装证书,单击“下一步”按钮。 (3)出现图7-13所示的“服务器证书”对话框,有5种获取服务器证书的方法。选中“新建证书”单选按钮,单击“下一步”按钮。图7-13“服务器证书”对话框 (4)出现图7-14所示的“延迟或立即请求”对话框,用于选择发送证书请求的方法。选中“现在准备证书请求,但稍后发送”单选按钮,单击“下一步”按钮。 (5)出现图7-15所示的“名称和安全性设置”对话框,在“名称”文本框中输入Web服务器的数字证书名称,在“位长”下拉列表框中选择生成的公钥和私钥的位长,默认1024位,选中“选择证书的加密服务提供程序(CSP)”复选框自行选择CSP,单击“下一步”按钮。
图7-14“延迟或立即请求”对话框图7-15“名称和安全性设置”对话(6)弹出图7-16所示的“可用提供程序”对话框,在“选择提供程序”列表框中选择一个CSP程序。完成选择后单击“下一步”按钮。(7)弹出图7-17所示的“单位信息”对话框,在“单位”和“部门”文本框中按照需要设置,单击“下一步”按钮。
图7-16“可用提供程序”对话框图7-17“单位信息”对话框 (8)弹出图7-18所示的“站点公用名称”对话框。在“公用名称”文本框中输入有效的DNS域名或者NetBIOS名称,该名称与站点是唯一对应的,如果站点名称发生变化,必须申请新的数字证书,完成设置后单击“下一步”按钮。 (9)弹出图7-19所示的“地理信息”对话框,在“国家(地区)”下拉列表框中选择“CN(中国)”,在“省/自治区”和“市县”文本框中按照需要设置,单击“下一步”按钮。
图7-18“站点公用名称”对话框图7-19“地理信息”对话框 (11)弹出图7-20所示“证书请求文件名”对话框。在“文件名”文本框中输入保存证书请求的文件路径及名称,完成设置后单击“下一步”按钮。 (12)弹出图7-21所示的“请求文件摘要”对话框,列举了证书的设置参数,确认无误后单击“下一步”按钮。
图7-20“证书请求文件名”对话框图7-21“请求文件摘要”对话框 (13)弹出图7-22所示的证书请求完成对话框,单击“完成”按钮。 (14)打开证书请求文件,如图7-23所示,图中所示为加密后的信息。
图7-22证书请求向导完成对话框图7-23证书请求文件内容3.申请Web服务器数字证书 (1)在浏览器中访问24/certsrv,出现图7-24所示的证书服务页面,单击“申请一个证书”超链接,再单击“高级证书申请”超链接。 (2)出现图7-25所示的“高级证书申请”页面,有两种高级证书申请方法。选择第2种。
图7-24证书服务页面图7-25“高级证书申请”页面 (3)出现图7-28所示的提交证书申请页面,将图所示的全部文本内容复制到“保存的申请”文本框中,单击“提交”按钮。 (4)出现图7-27所示的成功提交证书申请页面。
图7-26提交证书申请页面图7-27成功提交证书申请页面4.颁发Web服务器数字证书 数字证书服务器的管理员可以按照实训步骤“1.证书服务的安装与管理”介绍的方法颁发Web服务器证书。实例中颁发后的证书如图7-28所示。图7-28颁发的Web服务器数字证书5.获取Web服务器的数字证书访问24/certsrv,在出现的页面中单击“下载CA证书、证书链或CRL”超链接,出现图7-29所示的界面。在“CA证书”列表框中选中“Web服务器证书”,单击“下载CA证书”超链接就可以将数字证书保存在本机上,默认的数字证书文件名为certnew.cer。图7-29下载Web服务器数字证书6.安装Web服务器数字证书 (1)在桌面上单击“开始”按钮,在弹出的菜单中执行“程序”→“管理工具”→“Internet信息服务管理器”命令,选择相应的站点后右击,在出现的快捷菜单中执行“属性”命令,弹出图7-30所示的“默认网站属性”对话框,打开“目录安全性”选项卡,单击“安全通信”区域中的“服务器证书”按钮。 (2)弹出图7-31所示的Web服务器证书向导的欢迎界面,提示Web服务器存在挂起的证书请求,单击“下一步”按钮。
图7-30“默认网站属性”对话框图7-31欢迎界面 (3)弹出图7-32所示的“挂起的证书请求”对话框,选中“处理挂起的证书请求并安装证书”单选按钮,单击“下一步”按钮。 (4)弹出图7-33所示“处理挂起的请求”对话框,在“路径和文件名”文本框中输入Web服务器所在证书的完整的路径,单击“下一步”按钮。
图7-32“挂起的证书请求”对话框图7-33“处理挂起的请求”对话框 (5)弹出图7-34所示的“SSL端口”对话框,在“此网站应该使用的SSL端口”文本框中输入SSL端口号,默认为443,一般无须更改。单击“下一步”按钮。 (6)弹出图7-35所示的“证书摘要”对话框,显示证书文件的详细信息,确认无误后单击“下一步”按钮。 (7)弹出图7-36所示的证书向导完成界面,提示此服务器上已经成功安装证书,单击“完成”按钮。
图7-34“SSL端口”对话框图7-35“证书摘要”对话框图7-36成功安装Web服务器证书7.在Web服务器上设置SSL (1)正常情况下,SSL已经被成功地设置到Web服务器。图7-37所示为启用SSL后的“默认网站属性”对话框的“目录安全性”选项卡,单击“安全通信”区域的“查看证书”按钮可以查看安装在Web服务器上的服务器证书。如果没有安装证书,该按钮不能被激活。图7-37“目录安全性”选项卡 (2)图7-38所示为启用SSL后的“默认网站属性”对话框“网站”选项卡,在“SSL端口”文本框中可以修改SSL端口设置。 (3)在图7-30所示对话框中单击“安全通信”区域的“编辑”按钮,弹出图7-39所示的“安全通信”对话框,可以对Web服务器和浏览器之间的通信进行进一步的设置。
图7-38启用SSL的“网站”选项卡图7-39设置Web服务器的“安全通信”对话框8.浏览器的SSL配置 Web服务器证书让客户机可以鉴别服务器的身份,如果服务器也需要鉴别客户机的身份,那么需要在浏览器申请并安装数字证书。9.申请浏览器数字证书 (1)在浏览器中访问24/certsrv,出现证书服务页面,单击“申请一个证书”超链接,出现图7-40所示的页面,单击“Web浏览器证书”超链接。 (2)出现图7-41所示的识别信息页面,在“姓名”、“电子邮件”、“公司”、“部门”、“市/县”、“省”和“国家”文本框中按照自己的实际情况设置,单击“提交”按钮。 (3)成功提交浏览器数字证书申请后的页面如图7-42所示。
图7-40选择申请浏览器证书页面图7-41申请浏览器证书的识别信息页面10.颁发浏览器数字证书 实例中管理员颁发的浏览器数字证书如图7-43所示。
图7-42成功提交浏览器证书申请页面 图7-43颁发的浏览器证书页面11.获取及安装浏览器数字证书 (1)访问24/certsrv,在出现的页面中单击“查看挂起的证书申请的状态”超链接,出现图7-44所示的页面,单击“Web浏览器证书”超链接。 (2)出现图7-45所示的界面,单击“安装此证书”超链接将在浏览器上安装数字证书。
图7-44已经颁发的浏览器证书页面图7-45安装已经颁发的浏览器证书页面12.浏览器数字证书的管理 (1)在IE浏览器的菜单栏执行“工具”→“Internet”命令,弹出“Internet选项”对话框,打开“内容”选项卡,单击“证书”按钮,如图7-47所示。 (2)出现如图7-48所示
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年脑卒中病人试题及答案
- 2025年抗菌药物合理使用培训试题及答案
- 2025年国家基本公共卫生服务项目(老年人健康管理)测试题(附答案)
- 2025年国家义务教育(心理健康)质量监测考试试题库及答案
- 2025年国企综合笔试试题及答案
- 2025年公路水运工程施工企业主要负责人考试试题(含答案)
- 2025年储能安全运维考试试卷及答案
- 2026年高级信息系统项目管理师考试真题及答案
- 锻造模具制造工安全操作规程
- 2026年智能制造工程(数字孪生应用与智能制造工程)试卷及答案
- 中国创伤骨科患者围手术期静脉血栓栓塞症预防指南(2021) (1)课件
- 2026年成考专升本新疆维吾尔自治区事实政治考试真题及参考答案
- 2026年叉车维护保养记录表(特种设备)
- 2026年鹤壁职业技术学院单招职业适应性考试模拟测试卷含答案
- 开啤酒屋创业计划书
- 2025年天津市公职人员时事政治考试试题(附含答案)
- 电仪工种安全培训课件
- GJB10157-2021军用可编程逻辑器件软件语言编程安全子集
- GJB1032A-2020 电子产品环境应力筛选方法
- 《工业机器人系统操作与运维》 课件 第22讲-机器人圆弧编程与焊接
- 2025北京定向选调生笔试题(含解析)
评论
0/150
提交评论