版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
PKI的核心——CA
CFCA一、什么是CA?
为解决互联网的安全问题,世界各国信息安全业者进行了多年的研究,形成了全方位、多层次的安全解决方案。其中,目前被广泛采用的PKI技术,在安全解决方案中占据了重要位置,它可以保证信息传输的机密性、真实性、完整性和不可否认性,从而保证信息的安全传输。PKI(PublicKeyInfrastructure)即"公开密钥体系",是一种遵循既定标准的密钥管理平台,它能够为所有网络应用提供加密和数字签名等密码服务及所必需的密钥和证书管理体系,简单来说,PKI就是利用公钥理论和技术建立的提供安全服务的基础设施。
一个完整地PKI系统是由认证机构、密钥管理中心(KMC)、注册机构、目录服务、以及安全认证应用软件、证书应用服务等部分组成,其中认证机构(CertificationAuthority,CA)在PKI系统中居于核心地位。
我们知道,为了在信息传输的过程中,确保信息的机密性、真实性、完整性和不可否认性,采用了公开密钥加密机制。而公钥机制所涉及的公钥是公开的、需要通过互联网传送。因此,需要解决的一个重要问题就是公钥的信任问题。必须有一个可信任的机构对任何一个主体公钥进行公证,证明主体的身份以及它与公钥的匹配关系。CA就是这样的机构。为了确保CA的公信力,它必须具有高度的权威性、公正性和第三方性。目前在国内存在的CA基本上可以分为三类:第一类是行业性的CA,如中国金融认证中心(CFCA)、海关CA、商务部CA(国富安CA)等,这些CA是由相应行业的主管部门牵头建立的;第二类是地方性CA,如北京CA、上海CA、浙江CA等,这些CA是由当地地方政府牵头建立的;第三类CA是商业性CA,如天威诚信CA。这类CA进行商业化经营,并不从属于任何行业或地域,但它们也必须具有良好的公信力,必须由国家主管部门审批通过才能投入运营,以确保其权威、公正性。
二、CA的基本功能
作为CA,必须具有如下基本功能:
(1)签发数字证书
(2)CA密钥的管理
(3)接受证书申请,审核申请者身份
(4)证书管理
(5)提供证书和证书状态的查询
以上功能中,最为重要的是签发证书。CA对其签发的数字证书全部内容,包括证书用户姓名标识、公钥信息、颁发者标识、证书有效期、签名算法标识等信息,进行数字签名。从而权威地证明了证书持有者和公钥的唯一匹配关系。
CA的另一项重要功能是证书查询。CA的证书库可以作为公钥的来源地。此外,证书有效性的查询对于安全认证也是至关重要的。由于证书遗失或其他原因,证书可能需要在失效期未到时就予以撤销。CA提供证书撤销列表(CertificateRevocationList,CRL)或其他方法供证书依赖方实时查询。
CA自己的一对密钥管理,必须确保其具备高度的机密性,防止其被伪造而颠覆CA的权威性。在CFCA,根密钥被存放在安全的屏蔽机房,其访问受到了严格的管理。CA的密钥由通过国家认证的加密机产生,私钥一经产生将不能通过明文方式离开加密机。这些措施保证了CFCA根密钥的安全与CFCA的权威性。
三、CA的组成部分
CA主要由以下部分组成:
1、CA服务器:这是CA的核心,是数字证书生成、发放的运行实体,同时提供发放证书的管理、证书废止列表(CRL)的生成和处理等服务。
2、证书下载中心:该中心连接在互联网上,用户通过登录CA网站访问证书下载中心,CA服务器生成的证书通过证书下载中心供用户下载。
3、目录服务器:它的功能是提供数字证书的存储,以及数字证书和证书撤销列表(CRL)的查询。业者有时把它称为”LDAP”,这是因为目录服务的技术标准遵循LDAP(轻量级目录访问协议)的缘故。
4、OCSP服务器:该服务器向用户提供证书在线状态的查询。
5、密钥管理中心(KMC):根据国家密码管理规定,加密用私钥必须由权威、可靠的机构进行备份和保管。CFCA被授权建立KMC,以备份和保管用户的加密密钥。
6、证书注册机构(RegistrationAuthority,RA):它负责受理证书的申请和审核,其主要功能是接受客户证书申请并进行审核。RA主要是远程的,CFCA的RA部署在各家用户银行、税务机关、或企业所在地。因为,这样一方面便于进行客户资料的审查,另一方面也便于银行将证书与客户的帐号进行绑定,以实现认证。但即使RA部署在远程所在地,这些RA也仍然是CA的组成部分。
此外,CFCA还在其所在地部署了直属CA,对一些比较零散的,不适合或者不必要建立RA的用户提供注册服务。
图一CA组成示意图
四、CA的结构
一般的PKI/CA系统都为层次结构,这里就以CFCA系统结构为例来说明:
在系统设计之初,CA系统由根CA(1个)、政策CA(3个)和运营CA(多个)三部分组成,其树形结构如图二所示。
图二最初设计的CFCA系统结构
当初设计这种结构的初衷是,CFCA希望做成全国性的金融CA,向公众提供服务。这样根CA的作用主要是负责制定和审批CA的总策略,向政策CA发放证书,以及与国际其他PKI域的CA进行交叉认证。三个政策CA则分别负责制定和审批银行、证券、保险领域CA的策略,向运营CA发放证书。运营CA则负责颁发最终用户的证书。
由于三层结构CA的证书链较长,认证速度效率较低,而且认证业务并没有按原来所设想的方向发展,政策CA实际上只建了1个,原来的初衷未能实现。因此,CFCA后来新建的CA系统全部采用RCA—OCA两层的扁平结构,省却了政策CA这层。
图三扁平结构CA系统五、CA的运作
从权威性、公正性出发,大部分CA都是作为独立的机构运营,为用户提供PKI数字证书认证服务,也有一些CA是作为本系统的IT单位之一,为系统内提供证书认证服务。
由于CA是PKI系统的核心,CA的运作要求是很高的。如果CA出现故障停止对外服务,整个PKI系统就会瘫痪。因此,CA自身的安全性显得无比重要。
CA的安全是多方面的。从物理安全上讲,要求CA机房建筑必须防火、防水、防震、防电磁辐射、防物理破坏和外人侵入。防电磁辐射是防止入侵者企图通过仪器接收计算机运算时发出的电磁波,来分析密码信息。为了达到这些目的,CA机房墙面地板和天花板一般采用厚钢板六面体焊接,门也要采用电磁屏蔽门。此外,除了一般的人工把守的门禁外,还要安装双人双指纹检测的门禁系统以及磁卡门禁记录系统。CA系统重要的操作必须有两人以上同时在场。
由于CA要与互联网相连,所以CA在网络安全防护上也要采取严密的措施以防止病毒、非授权访问和恶意攻击。为了确保7乘24小时的不中断服务,系统必须采取高冗余度的配置,要求部署灾难备份中心。
CA在人事管理上也是很严格的,在CA工作的员工必须安全可靠,要签署保密协议。
按照信息产业部《电子认证服务管理办法》的规定,CA的密码方案必须经过国家密码管理局的审批认证,CA信息系统必须通过国家信息安全产品的评测认证,取得国家认可的资质,才能投入运营。
CA的运作必须符合《认证运作规范(CPS)》。
六、认证运作规范(CPS)
CPS(CertificationPracticeStatement)也叫认证运作规范,是关于认证机构在全部数字证书服务生命周期中的业务实践(如签发、吊销、更新)所遵循规范的详细描述和声明。在CPS中,提供了相关业务、法律和技术方面的细节。它涉及CA的运营范围,遵循标准、证书生命周期管理、CA的运作管理、安全管理、CRL管理等全部范围。
根据IETFRFC3647(公钥基础设施证书策略和证书运行框架)以及国家信息产业部《电子认证服务管理办法》、《电子认证业务规则规范》等规定,中国的CPS由九部分组成,分别是:
(1)概述性描述
(2)信息发布与信息管理
(3)身份识别与鉴别
(4)证书生命周期操作要求
(5)认证机构设施管理和操作控制
(6)认证系统技术安全控制
(7)证书、证书吊销列表和在线证书状态协议
(8)认证机构的审计
(9)法律责任
这九部分内容详细地阐述了一个CA从诞生、运营,到生命终止的方方面面规定,是CA的纲领性的文件。有人形象地把CPS比作CA的宪法。不但CA的运营者必须严格遵守CPS中的规定,CA的CPS还必须在网站上公布,以接受证书持有者和依赖方的查询和监督。七、CFCA的国产化
中国的PKI市场起步较晚,CFCA作为国内较早的运营CA,在2000年正式对公众提供服务。由于当时国内并没有成熟的CA软件提供商,经过严格的国际招标流程,结果,CFCA选择采用Entrust公司提供的CA系统软件产品进行认证服务。在CFCA运营之初,EntrustCA软件由于其严谨的设计,强大丰富的功能,对CFCA业务发展起到了积极的推动作用。但随着客户的增加,其弊端也不断的暴露出来:由于其本土化能力有限,产品支持是一个难题,困扰着CFCA的业务拓展;同时其高昂的收费策略也影响了CFCA的持续发展。
随着国内CA产品系统的日渐成熟,以及国家对于CA业务的重视程度不断提高,2002年,在科技部和人民银行的大力支持下,CFCA国产化改造作为国家863项目之一正式启动了。经过各方努力,2004年底CFCA国产化CA项目宣告完成,正式对外提供服务。截至2007年9月,CFCA国产化系统共发放证书50万余张。同时,CFCA开发人员经过多年的开发和经验积累,不断向客户提供具有自主知识产权的丰富多彩的证书应用软件。国产PKI系统正成为CFCA的骄傲,推动着中国的信息安全事业更好地向前发展。在第一节中,我们简单介绍了PKInon-SETCA和PKISETCA的总体结构,尽管这两大类系统在结构和功能方面存在差异,但他们的基本构造和功能还是十分相近的。一、第一层CACA系统的第一层为的根CA,其作用等同于PKI中定义的PAA,是政策审批授权者,它的职责是制定CA的政策和规范;审核二级CA(PCA或BCA)的具体政策和操作管理规范;审批PCA(BCA)的建设,为其发放证书;RCA还负责与其他CA系统的交叉认证。1、制定CA总政策根CA是政策审批授权者,负责制定金融CA系统的总体政策,以及为具体政策制定提供统一的依据。2、管理二级CA(PCA或BCA)对二级CA的管理包括:(1)审批二级CA的建设申请和审批二级CA制定的运营政策。(2)对二级CA申请者进行资信审查,为其发放二级证书。(3)对已批准的二级CA,根据总政策进行复查,以决定最后是否继续允许该二级CA的运行。3、证书的管理(1)管理证书和证书废止列表根CA必须管理其所签发的所有证书,包括根证书、二级CA的证书和为其他CA系统发放的交叉认证证书。一级CA必须对外发布其签发的所有证书,以便用户查询。同时,还要根据运行政策,定期发布证书废止列表。(2)管理密钥的备份CA系统必须能够保证用户密钥的安全备份,以便为客户提供密钥的恢复服务。如果有关方面制定了密钥托管政策,CA系统还必须能够按相关政策法规,安全保存用户的密钥,以便必要时为客户恢复密钥。(3)证书归档根CA系统对所签发过的所有证书进行归档,包括证书本身及证书废止列表归档。归档的目的是保存历史数据,以备事后发生纠纷时能够对用户签名进行追溯验证。(4)操作方式鉴于根CA发证量小,为了安全起见,根CA以离线方式操作。证书申请、签发和CRL等均以软盘/光盘为传递介质,并对上传和下载进行加密和保护。4、与其他CA系统的交叉认证根据电子商务的发展,一个CA系统有可能与其他CA系统互通。如有互通的需求,则由一级CA决定采取何种技术手段和管理手段进行互通。如果对方CA申请得到本CA系统的承认,则一级CA负责审核对方CA系统的政策,操作管理规范以及系统的安全措施,评估将会带来的风险和效益,从而决定是否承认另一个CA系统。如果承认,则为对方签发交叉认证证书,并提供交叉认证证书的查询手段。如果CA系统需要得到另一个CA系统的承认时,则应向该CA系统提供有关政策、操作管理规范和安全措施的文档,并申请对方签发交叉认证证书。二、第二层CA第二层CA在non-SETCA中称为政策CA(PCA),在SETCA中称品牌CA(BCA),它们的原理及功能作用与PKI中的PCA相同。1、制定具体运营政策和操作规范PCA(BCA)根据RCA的总政策和自身业务需求及实际情况,制定二级CA运营所需要的具体执行政策。例如我国金融CA的第二级PCA中,根据我国金融界电子商务市场的实际需要,在第二级制定三个PCA,即银行BPCA(BankPolicyCA)、证券SPCA(SecuritesPolicyCA)及保险IPCA(InsurancePolicyCA)。如图9.3所示。RCABPCASPCAIPCA银行运营CA证券运营CA保险运营CA图9.3政策CA的策略第二级政策CA,可设置包括银行、证券及保险在内的全部政策性CA。在此之下,可设置银行运营CA、证券运营CA以及保险运营CA。这就是第二层政策CA的作用。2、管理三级CA(1)PCA根据业务需求决定如何设置第三级CA,并对第三级CA的申请进行审核和签发证书。(2)要对第三级CA的运行情况进行定期复核。(3)并对第三级运营CA所颁发的证书进行策略的制定。来3、证书和证书废止列表的管理(1)PCA必须管理其所签发的证书,对外在CRL上发布证书,供用户查询。(2)定期发布证书废止列表并进行归档。4、二级CA的操作方式第二级CA向上与一级CA,向下与第三级CA的通信以离线方式操作。进行上传和下载证书的有关文件,具有安全保密功能。三、第三层CA在一般层次结构的认证机构中,主要操作功能都集中在第三级CA进行,它的作用与PKI实体中的CA相同。三级CA按照二级CA制定的政策和操作管理规范,面向最终用户签发各类证书。1、管理职责(1)管理RA三级CA决定RA(证书注册申请机构)的模式,CA可直接管理RA也可以委托第三方管理RA,如中国金融CA的RA主要委托各商业银行管理RA。这样必须对RA的受任方进行资信审核,并对RA的权限进行设置。(2)接受用户申清注册三级CA提供了相应手段让用户能够填写证书申请表、证书更新申请表和证书作废申请表。这种申请可以通过公网注册到三级CA的证书注册服务器,进行在线自动接收用户的各种申请;或通过设置业务管理点(LRA)来人工接收用户的申请。2、证书管理(1)证书的签发接到RA的证书签发申请,复核后进行证书签发,根据政策CA的策略,第三级CA可设置很多运营CA。第三级CA还为RA签发RA证书。(2)证书的管理对签发的证书要及时发布证书作废列表CRL,供交易时查询;要及时对到期客户密钥证书进行更新;对已签发的证书进行归档,进行加密密钥的备份等。(3)操作方式第三级CA采用在线操作方式,以满足通过RA的最终用户经常的、大量的证书申请需求。因此,第三级CA应为24×7的不间断的在线工作。四、证书注册申请机构RA作为CA的延伸,证书注册申请机构RA(ReqistrationAuthority)在逻辑组成上是与CA为一个总体。但在物理上,它可以远程设置。RA是CA的重要组成部分,从广义上来讲CA其组成包括RA在内。一般在一个具体的PKI/CA体系中,将证书的操作子系统概括为CA,而对证书申请的业务受理审核子系统概称为RA。RA的功能如同PKI实体中的ORA,RA按照RCA制定的政策和管理规范对用户的资信进行审查,以决定是否为该用户发放证书,如果审查通过,即可实时或批量地向第三级CA为用户签发证书。根据需要,RA可设置成为多级结构,RA的下级机构称为LRA(LocalRA),一般称为受理点。它可以按行政管理机构进行设置。如商业银行总行设置RA,各省分行设置LRA等。图9.4RA层次结构RALRALRALRACADB数据库RA的结构一般也为层次结构。如图9.4所示。1、Client/Server体系结构图9.4中RA——LRA为Client/Server体系结构,RA为服务器端,设置有数据库系统(DB),存储由各客户端LRA传送上来的用户证书申请有关资料。RA作为服务器,将接收到的客户证书申请信息,传送给第三级CA,进行签发认证。2、RA服务器证书RA作为服务器,安装由第三级CA签发的RA服务器证书,该证书属于高级证书,支持双密钥功能,支持双向认证,保证客户端与服务器之间的安全通信。3、服务器代理(ServerProxy)RA服务器装有服务器代理软件,与客户端代理软件进行通信。代理软件实现了客户端与服务器间的认证;实现了数据传输的机密性及数据完整性;实现了数字签名服务。RA作为受理中心,负责管理下级LRA,并将LRA的审查结果转发给CA系统。五、受理点LRALRA作为RA的下级审核机构,主要面向最终用户,负责用户资料的录入、审核等工作,并将各种数据保存在RA中,由RA再做进一步的处理。在业务管理上,RA与LRA能够审核的证书级别不同,CA中心只接受来自RA的证书签发请求。IC卡(IntegratedCircuitCard,集成电路卡)是继磁卡之后出现的又一种新型信息工具。IC卡在有些国家和地区也称智能卡(smartcard)、智慧卡(intelligentcard)、微电路卡(microcircuitcard)或微芯片卡等。它是将一个微电子芯片嵌入符合ISO7816标准的卡基中,做成卡片形式;已经十分广泛地应用于包括金融、交通、社保等很多领域。IC卡读写器是IC卡与应用系统间的桥梁,在ISO国际标准中称之为接口设备IFD(InterfaceDevice)。IFD内的CPU通过一个接口电路与IC卡相连并进行通信。IC卡接口电路是IC卡读写器中至关重要的部分,根据实际应用系统的不同,可选择并行通信、半双工串行通信和I2C通信等不同的IC卡读写芯片。非接触式IC卡简介又称射频卡,成功地解决了无源(卡中无电源)和免接触这一难题,是电子器件领域的一大突破。主要用于公交、轮渡、地铁的自动收费系统,也应用在门禁管理、身份证明和电子钱包。……ic卡原理:ic卡工作的基本原理是:射频读写器向IC卡发一组固定频率的电磁波,卡片内有一个IC串联协振电路,其频率与读写器发射的频率相同,这样在电磁波激励下,LC协振电路产生共振,从而使电容内有了电荷;在这个电荷的另一端,接有一个单向导通的电子泵,将电容内的电荷送到另一个电容内存储,当所积累的电荷达到2V时,此电容可作为电源为其它电路提供工作电压,将卡内数据发射出去或接受读写器的数据。接触式IC卡接口技术原理IC卡读写器要能读写符合ISO7816标准的IC卡。IC卡接口电路作为IC卡与IFD内的CPU进行通信的唯一通道,为保证通信和数据交换的安全与可靠,其产生的电信号必须满足下面的特定要求。1.1完成IC卡插入与退出的识别操作IC卡接口电路对IC卡插入与退
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026Fast芯片组市场规模扩张与区域发展不平衡问题分析
- 2026中国手机配件行业市场发展现状研究评估
- 小学信息技术第二册下册 第26课 插入影片和声音教案 苏科版
- 语文统编版(2024)习作:二十年后的家乡教学设计
- 2026中国无人机摄影行业市场现状供需分析及投资评估规划分析研究报告
- 生命之源 水(教学设计)人美版2012美术四年级下册
- 2026汽车制造行业智能网联技术发展规划及市场拓展分析书
- 三年级语文下册 第三单元 11 赵州桥第2课时教案 新人教版
- 2026Fast芯片组产品认证流程与市场准入门槛分析
- 2026生产加工(行业)市场供需管理确权分析及高质量化发展报告研究建议
- 【英语】江苏省苏锡常镇2025届高三下学期二模试题(解析版)
- 2025四川成都新都投资集团有限公司招聘23人笔试参考题库附带答案详解(10套)
- 病房改造及能力提升项目建设方案
- 贝壳培训考试试题及答案
- 2025新高考数学核心母题400道(教师版)
- 第六届全国农业行业职业技能大赛(农业经理人赛项)理论参考试题库-下(多选、判断题)
- DB45T 2871-2024 既有住宅加装电梯安全技术规范
- 《电力建设工程施工安全管理导则》(NB∕T 10096-2018)
- 字母认主协议书(2篇)
- 2024年城市轨道交通信号工(中级)技能鉴定考试题库-下(多选、判断题)
- 完整版交管12123驾照学法考试题库加答案
评论
0/150
提交评论