通信安全的基础知识_第1页
通信安全的基础知识_第2页
通信安全的基础知识_第3页
通信安全的基础知识_第4页
全文预览已结束

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

通信平安的基础性知识

通信平安的核心是:1.)保证服务可用,2.)保障服务/数据不被非法使用。各式各样的破

坏、攻击、监听、入侵等手段,其目的就是以上2点博弈性的反论。常常听到的洪泛攻击、

DDOS,它们只是让服务器瘫痪,但并不产生经济、法律以及个人信息泄露等问题,属于第

1点的范畴。而信用卡数据库遭到入侵和泄露、楂镜门中的电话被监听,均涉及到第2点,即

服务/信息被入侵/监听后,带来法律、经济等方面的负面影响。

应对第1种攻击和破坏行为的方式,一般是通过规避合同漏洞、特别的攻击场景应对性

设计、增加服务器处理性能、增加数据库I/O效率等纯粹的技术手段来实现。本文不进一步

阐述。需要留意的是,服务的可用性,任何系统从架构设计到详细实现,都有一个基础性的

力量底线门限。一旦恳求和任务,瞬间并发超过这个底线,系统整体的表现有可能会快速走

向一个较陡峭下滑的衰落曲线。

常常可以听到,加密、X.509证书、TLS、SSL、HTTPs、IPSec、AES128、Radius.篡

改、侵入等正反向的名词和概念。这些内容均是和第2点的“服务不被非法使用”相关。假如

盼望能精确地理解这些概念,以及在通信系统、会议系统、互联网业务、甚至到

生活中的一些场景的应用,下面2个内容最为关键,一个是对应平安体系的机制性要求,一个

是对应机制的详细实现的核心内容。

>AAA:…机制性要求

AAA=Authentication,Authorization,Accounting,前2个与平安强相关。

什么是非法便用?就是不合适的人,看到或用到他没有权限的数据或服务。如何区分合

适和不合适?就是身份认证。而身份,有特别多的类型,如物理性的人类指纹或动物的气味、

QQ/微信帐号、银行帐号、3G的USIM、X.509证书、SIP的URI、电话号码等等。在电子化

的世界里,身份一般只能是一串数字或数字与字符结合的特别字串。不同的系统里,对串的

组成和含义,会有不同的特别化定义,典型的如3G的USIM和SIP的URL

认证,就是对身份的确认,解决平安中的信任问题。对称和非对称,是实现身份认证的

机理。而认证的过程,一般都会包括所谓的“Challenge”过程。银行柜台出示身份证、输入

QQ帐号和密码登陆系统、信用卡中心的电话密码(或客服小姐口头向你确认若干xx问题),

其实这些都是Challenge/挑战的过程。最简洁的挑战过程只需要一次,简单的挑战过程可能

会有多次中间夹带随机数并且有双向挑战的场景。在电子化通信场景了,假如身份信息以及

证明自己身份的密码或其它证明性信息以明文的形式进行交互,被监听和破解的可能性就会

很大。其爱护性的机理措施就是对称和非对称的加/解密过程。

Authorization,授权。在Challenge的过程中或Challenge结束后,一般同步完成授权。

授权,简洁的说就是具有该身份的人在系统中所拥有的权限和业务有用范围。与身份对应的

权限信息/业务信息,大部分系统都是保存在后台数据库当中,在Radius/Diameter等鉴

权流程后,将权限信息发放给个人和服务器状态掌握器。

建议,假如想了解更多的关于AAA方面的信息,可以参阅IETF定义的Radius/Diameter

合同,分别为RFC2865/RFC3588。

>对称和非对称算法•一机制实现的核心原理内容

对称和非对称,背后有高等数论的基础,这里仅介绍其表征性的机理。

对称和非对称,名字本身已经隐含了他们的差异。对称,简洁的理解就是通信体在加密

的密钥/加密算法上拥有完全全都对等信息,称之为对称。而非对称,每个通信体各自有一

个密钥对,一个叫公钥,一个叫私钥。私钥只有通信体自身拥有,任何第三方均不知道。公

钥,可以发布给任何第三方。用私钥加密的信息,只能用该私钥对应的公钥可以解开。用公

钥加密的信息,只能用该公钥对应的私钥能够解开。对称和非对称,参考下面的图表。

(明文+/)

图表1对称算法

J

份1

明文明文的加寄

让JkIt

明用C川的

ff公铜解密

(明文

明文烈玄后传愉

加密传■用自己的

畋据流程私的加密

(明文./>

图表2非对称算法

非对称算法中,Cat实体拥有自己的密钥对外,它还可以知道Panda的公钥。Panda的状况

与Cat类似,它拥有自己的密钥对外,还可以有Cai的公钥。整个流程分为2类:

♦私钥加密/公钥解一用于数字签名流程;Cat用自己的私钥进行明文加密戳的产生,

Panda可以用Cat的公钥验证明文戳是否由Cat本身产生的。(明文及明文戳同时传递

给Panda,Panda通过比对的方式验证。明文,一般包括Cat的身份信息及随机数。随

机数的意义是规避Replay攻击)。

♦公钥加密/公钥解一用于加密信息传递:Cat用Panda的公钥进行信息加密,加密后

的信息在通信媒介中传递,只有Panda可以用自己私钥解出最终的明文。

以上是对称和非对称最基础性的定义和差异理解,并且背后有高等数论做支撑。除此之

外,对称和非对称还会有其它一些差异,比如加/解密的算法执行过程的效率,从CPU运算

时间纬度看,对称要优于非对称算法。许多系统都是首先用非对称算法进行身份验证,并在

身份验证通过基础上,产生一次性的临时对称加密Key,用该Key进行后续信息的加密交互。

对称和非对称,除了上面加解密流程性场景外,在真正的商用系统中还有密钥的产生、

发布、失效回收等一系列的流程。这些流程中也有涉及技术和非技术的因

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论