数字化校园统一身份认证系统的模型研究与实现

合集下载

基于WebService的数字化校园统一门户平台构建研究

基于WebService的数字化校园统一门户平台构建研究

基于WebService的数字化校园统一门户平台构建研究摘要:天津师范大学校园门户平台的作用是在Internet环境下,把原有教务系统、科研系统、数据资源和新建的人事系统、档案系统、OA办公系统、空间信息系统集成到校园信息门户统一登录平台之中,根据各种角色用户权限的不同,形成个性化的应用界面,并通过后台数据仓库以及对事件和信息的处理传输,将用户有机地联系在一起。

关键词:信息门户网站;WebService Portal;系统集成;数据仓库0 引言天津师范大学设计的教育门户是天津师范大学信息化校园应用的支撑平台。

各应用系统通过Portal在应用层进行集成并提供给用户个性化的服务,是学校内网的应用平台。

1 天津师范大学数字化校园统一门户平台软件总体框架天津师范大学数字化校园统一门户平台总体框架包括两个层次:表示层和应用服务层。

表示层包括浏览器、邮件客户端、专用客户端;应用服务层包括WEB/Portal应用层、业务应用层、平台服务层、平台支撑层。

其中Web/Portal应用层包括社会公共信息、个人信息管理、门户信息发布、门户工具/服务、业务系统集成、综合信息查询,业务应用层包括科研系统、人事系统、OA系统、邮件系统、教务系统、档案系统;平台服务层包括灵活查询、用户管理与授权、身份认证与SSO、数据交换、服务接口;平台支撑层包括CleverPortal、CAS、Oracle Weblogic Server、JVM。

2 天津师范大学数字化校园统一门户平台设计基于天津师范大学应用系统的建设规模和模式,本项目应用系统的载体采用稳定、开放、安全和高性能结构的AIX操作系统、Clever Portal 和WebLogic应用服务器及Oracle数据库;硬件服务器采用稳定、高性能和纵向扩展性好的基于AIX操作系统的服务器,有效地保证了学校应用系统高效、不间断的运行。

应用平台符合J2EE标准,从逻辑上构造了门户平台、身份认证平台。

LDAP的研究与在校园网统一身份认证中的应用

LDAP的研究与在校园网统一身份认证中的应用

本文由flydr贡献第9卷2期第2004 年4 月株洲师范高等专科学校学报J OU RNAL O F ZHU ZHOU T EACH ERS COLL E GEVol. 9 No . 2 Apr. 2004LDA P 的研究与在校园网统一身份认证中的应用陈,杨贯中莉①( 湖南大学软件学院,长沙410082)摘要: 简要介绍了LDAP 协议以及LDAP 的四种基本模型,阐述了统一身份认证的思想,并将LDAP 应用到校园网统一身份认证系统中.关键词:LDAP ; 统一身份认证; 目录服务中图分类号: TP312文献标识码:A文章编号:1009 - 1432 ( 2004) 02 - 0048 - 03( Software School , Hunan University , Changsha , Hunan 410082 , China) Abstract : The article briefly int roduces Lightweight Directory Access Protocol and it s four basic models and pus2network uniform identity aut hentication. expatiates on uniform identity aut hentication. It also discusses how to apply LDAP to t he system of cam2 Key words :LDAP ;uniform identity aut hentication ;directory serviceLDAP 的英文全称是Lightweight Directory Access Protocol , 即轻量级目录访问协议, 简称为LDAP.LDAP 技术发展得很快, 在企业系统范围内实现LDAP , 可使运行在几乎所有计算机平台上的任何应用程序从LDAP 目录中获取信息. LDAP 目录服务技术成为许多新型技术实现信息存储、管理和查询的首选方案. 基于LDAP 的校园网统一身份认证系统, 利用分布式的目录信息树结构,对用户身份信息和系统控制信息进行有效组织和管理,可提供高效、安全的目录访问.1LDAP 简介LDAP 是一个运行在TCP/ IP 上的目录访问协议,是基于X. 500 协议标准的, 但它比X. 500简单且可根据需要定制. 与X. 500 不同,LDAP 支持TCP/ IP 协议, 这对访问Internet 是必须的.LDAP 的核心规范在RFC 中都有定义. [ 1 ]LDAP 服务器是用来处理查询和更新LDAP目录的. 严格地说,LDAP 根本不是数据库而是用来访问存储在LDAP 目录中的信息的协议. LDAP 协议的第三个版本LDAP V3 不仅仅作为X. 500 的简化版出现, 同时提供了许多X. 500 所不具有的特性, 使LDAP 协议功能更完备, 更具有实用性. [ 2 ]2统一身份认证的思想统一身份认证的主要思想是由一个全校范围内唯一的认证服务系统接管应用各自的认证模块,各应用只需要遵循统一认证服务调用接口,即可实现用户身份的认证过程. 至于用户身份信息、密码的存储及在网络上传输的安全性, 由身份认证服务提供的安全认证协议来保证. LDAP 通过SSL/ TL S 认证机制来保护数据的完整性和私密3. 4 安全模型LDAP 的安全模型主要是基于绑定操作的,绑定操作的不同使得安全机制有所不同. [ 3 ] 一般有下述三种: ( 1) 无认证. 这种方法只在没有数据安全问题且不涉及访问控制权限的时候才能使用. ( 2 ) 基本认证. 当使用LDAP 的基本安全认证时,客户进程通过网络向服务进程发送一个分辨名( DN ) 和口令来标识自己. 服务进程检查客户进程发送的分辨名( DN ) 和密码是否与目录中存储的分辨名( DN ) 和密码相匹配,如果匹配则认为通过了认证; (3) SASL 认证. 即LDAP 提供的在SSL 和TL S 安全通道基础上进行的身份认证, 包括数字证书的认证.性. 校园网中所有的用户数据在LDAP 服务器中被统一管理,所有的应用程序通过网络访问同一个用户数据库, 数据的管理和安全保证放在LDAP 服务器上进行统一的维护.3LDAP 四种基本模型LDAP 的体系结构由四种基本模型组成: 信息模型描述LDAP 的信息表示方式, 命名模型描述LDAP 的数据如何组织, 功能模型描述LDAP 的数据操作访问方式, 安全模型描述LDAP 的安全机制.3. 1 信息模型LDAP 信息模型定义能够在目录中存储的数4LDAP 在校园网统一身份认证中的应用为实现校园网用户身份的统一认证, 本系统开发选择OPENLDAP 软件, 它是一个开放源码的免费软件,其中包括一个跨平台的轻量级目录访问服务器SLAPD ( 8 ) , 它支持LDAP V3 协议, 还包括主从备份服务器和数据库管理工具等.据类型和基本的信息单位. 在LDAP 中信息以树状方式组织,基本数据单元是条目( ent ry) ———即关于对象的信息集合,而每个条目由属性构成,属性中存储属性值. 通常, 条目中的信息说明真实世界的对象,比如一个人、、部门服务器、打印机等等,它们与组织中的真实对象相符合.4. 1 LDAP 自定义模式模式( Schema ) 是一个按相似性原则进行分组的对象类的集合. 模式中定义了属性类型和对象类. 每个在统一身份认证信息库中有合法身份的人, 对应着LDAP 目录信息树中的一个节点. 节点的属性包括这个人的身份信息以及一些控制信息. 目录设计的目标就是决定如何将这些节点组织成一个结构合理的目录信息树.Person 的LDAP 对象类以及一组该对象类可用的RFC2758 文档中定义了一个名为InetOrg2493. 2 命名模型LDAP 中的命名模型, 即LDAP 中的条目定位方式. 在LDAP 中每个条目均有自己的DN (Distinguished Name , 标识名) 和RDN ( RelativeDistinguished Name ,相对标识名) . DN 是该条目在整个树中的唯一名称标识,RDN 是条目在父节点下的唯一名称标识,如同文件系统中,带路径的文件名就是DN ,文件名就是RDN.3. 3 功能模型我们需要对目录树中的信息进行访问,LDAP 功能模型说明了能够使用LDAP 协议对目属性. 这些属性都是目录服务中经常要用到的信InetOrgPerson 对象类中已有的属性所能表示的录执行某些操作. 在LDAP 中共有四类操作( 共10 种) : ( 1) 查询类操作,如搜索、比较;( 2) 更新类操作,如添加条目、删除条目、修改息. 针对校园网统一身份认证系统的实际应用, 信息很难直接用标准模式中定义的属性来表示.因此系统中需引入自定义模式, 因为它能够恰当地描述系统的需求,并具有很好的可扩展性. 自定义模式的方法是在配置文件slapd. conf 的全局定入新的模式文件newschema. schema. 义部分加入:include ~/ newschema. schema , 即引条目、修改条目名; ( 3) 认证类操作,如绑定、解绑定;( 4) 其它操作,如放弃和扩展操作.除扩展操作,另外9 种是LDAP 标准操作.4. 2 系统结构设计统一身份认证系统的设计和实现需要涉及身份认证、访问控制、加密、通信以及数据库等多项[2 ] 技术. 具体分析了校园网应用的情况后, 笔者认为下面的结构可以建立校园网的统一身份认证系统见图1.个到若干个LDAP 从目录服务器, 以本地化地响应各种应用对LDAP 的操作, 从目录服务器的数据由主目录服务器自动复制而来. 使用统一身份认证服务, 把通常由多个管理员在许多应用之间进行的管理工作整合到一个管理控制台之中, 形成了一个集成化高、灵活性强、又较为安全的环境. 统一身份认证服务使各种应用能够使用所有受支持的身份认证方法; 提供单点进行所有身份认证尝试, 单点登录方法允许用户仅需登录一次即可访问其经过授权的多种应用,并可检测到并阻止暴力攻击,从而可以提高整体安全性和用户的工作效率.5结语目前,LDAP 已应用在北京大学、大连理工大图1基于LDAP 的统一身份认证系统校园的软件和应用系统是基于Web , 需灵活的体系结构,校园网络应用系统采用三层体系结构. 物理结构采用分布式实施模式,但逻辑上采用统一用户管理. [ 4 ] 网络应用系统整体分为三个层次,分别为: ( 1) 表现层: 门户服务将为校园网系统建立会员制,使能基于角色进行访问控制; ( 2 ) 应用层: 是关键性业务应用服务器, 它是校园网关键性应用逻辑的“容器”; (3) 数据层: 包括数据库服务器、LDAP 目录服务器、份识别服务器、子证书服务器. 身电LDAP 目录服务器和身份识别服务器将提供统一学、清华大学以及上海交大等高校的校园网络用户管理系统中,将LDAP 目录服务的特点引入到校园网统一身份认证中, 便于用户登录校园网络系统,及管理员维护系统. 随着校园网的各种应用不断涌现和进一步发展, 基于LDAP 的校园网统一身份认证系统会有很好的发展前景, 是未来实现数字化校园的基础.参考文献:[ 1 ] M. Wahl , T. Howes ,S. Kille. Lightweight Directory Ac2 cess Protocol ( V3 ) [ S ] . IETF RFC 2251. Network Working Group . 1997. [ 2 ] Michael Donnelly. An Introduction to LDAP[ EB/ OL ] . - 04 - 28. [ 3 ] 宋志强,陈怀楚,沈锡臣. 校园网统一身份认证结构及用户管理. 电子证书管理是基于LDAP 目录服务器和X. 509 标准颁发、管理和恢复用户的电子证书. 在统一身份认证方面, 采用基于LDAP 的目录管理是目前Internet 应用身份认证事实上的标准. 本系统中,在数据层配置LDAP 服务器作为主目录服务器,用于用户数据的统一管理和更新. 为进一步提高系统的效率,在应用层的主机上,配置一基于此结构的应用漫游的实现[J ] , 计算机工程与应用,2002.[4 ] 张慧宇,等. LDAP 研究及其在CA 中的应用, 计算机应用研究[J ] ,2002 , ( 10) .50http :/ / dapman. org/ rticles/ intro2to2ldap . ht ’ ml. 2000( 责任编辑: 易华容英文编校: 文爱军)。

校园网用户身份认证系统

校园网用户身份认证系统

目录摘要 (3)Abstract (3)一.需求分析1.1 设计任务 (4)1.2 需求分析 (4)二.802.1X协议2.1 802.1x认证特点 (5)2.2 802.1x工作机制 (5)2.3 802.1x工作过程 (6)2.4 802.1x应用环境特点 (7)2.5 802.1x认证的安全性分析 (7)2.6 802.1x认证的优势 (7)2.7 802.1x认证的过程 (8)三.设计过程3.1 802.1x相关设置 (8)3.2 802.1x典型配置 (10)四.调试分析4.1 配置调试 (12)五.总结5.1 心得体会 (15)六.参考文献 (15)摘要数字化校园是数字化、信息化、智能化的统一,它在网络和数字化信息的基础上,利用计算机技术、网络技术和通讯技术对校园办公系统、人事系统、财务系统、科研系统以及设备管理系统等信息资源进行统一规划、统一管理,在传统校园基础上构建了一个数字化空间,使这些信息资源能够有序地运转,更好地为教学、科研、管理和生活服务。

随着现代信息网络技术的发展,信息网在逐渐的庞大,同时作为教育中心的大学对数字化校园网的建设也加紧了步伐。

从一定意义上讲,校园网的建设是衡量一个高校综合实力的重要标志。

学校的教务系统、财务系统、餐饮系统、机房系统、图书管理系统以及宿舍系统等都与校园信息网紧密相连。

建设数字化校园目的就是充分利用现代信息技术,提高信息利用效率,提高学校教学、办公管理的水平,实现学校信息化管理,为此在数字化校园的建设中使用统一接口、统一信息服务平台、统一身份认证系统的结合的显得尤为重要。

建立统一身份认证系统,对用户的身份集中统一管理,保证用户电子身份的惟一性、真实性与权威性,大大提高了数字化校园应用系统的安全性。

802.1x协议是基于Client/Server的访问控制和认证协议。

它可以限制未经授权的用户/设备通过接入端口访问LAN/WLAN。

在获得交换机或LAN提供的各种业务之前,802.1x对连接到交换机端口上的用户/设备进行认证。

基于LDAP的校园网统一身份认证的设计与实现

基于LDAP的校园网统一身份认证的设计与实现

有一个统一管理这些业务的应用系统 ,通过这个 系统 用户能够 进行验证 ,如果否 ,将直接返 回失败信 息:如果验 证成功 .则进 更方便快捷地访问各种授权资源 ,使这些信息孤 岛联系起来 ,这 入访问控制模块 ,访 问控制模块同样访 问身份认证元 目录 根据
就是 统 一 身份 认 证 系统 。
数据的一致性及 易操作 性,迫 切需要校 园网对 统一 身份认证 系统的支持 。该文从 L A D P协议 出发,描述 了典 型的校 园网络 中如何 实现
多 系统 之 间 的 统一 身份 认证 。
[ 词 ]统 一 身份 认 证 关键
L A Pr l DP oa t
随着数字化校 园建设的不断深入 ,网络信息在高校扮演 着越 来越重要的角色。教务 系统,网络课堂 .邮件系统和电子图书馆
三 .统一身份认证 系统的实现
将公共数据库系统 同之前单个开发的几个主要的应用系统集
L A 最大的优 势是 :它是跨平 台的和标准的协议 .因此应用 成进来成 为必须解决的问题 ,已运行的几个应用系统包括教务系 DP 程序就不用 为 L AP目录放在什么样 的服务器上操心 了。它可 以 统 、图书管理系统 、电子邮件系统 、一卡通管理 系统 、就业管理 D 在任何计算机 平台上 . 很容 易获得 ,而且它也很容易定制应用程 系统 。 序为它加上 L A 的支持 。L A 是一个安全 的协议 .它使用 S S DP DP AL ( 简单证 明安全层 ) 协议 ,提供访 问控制。
最普通的也要记住几套不 同的用户名和口令 这给用户访 问各个 首认证
系统 增 加 了很 大 的麻 烦 更重 要 的是 随 着业 务 系 统 的 增 多 由 方式登录到统一 身份认证系统进行 身份鉴别 身份鉴别模块访问 于 系统 本 身 之 间 的特 点 . 致 了许 多 信 息孤 岛 由此 我 们 有 必 要 身份认证元目录 ,把用户提 交的信息与用户 目录里面存储的信息 导

统一身份认证系统数字化校园建设方案

统一身份认证系统数字化校园建设方案

统一身份认证系统数字化校园建设方案在数字化校园统一综合管理平台普及前,校园网各个应用系统相互独立存在,登录不同的应用系统都要设置登录密码并进行验证,造成应用系统认证资源的浪费,电子身份信息的重复、造假等弊端。

多个应用系统重复认证的弊端日益显露,数字化校园建设方案的不断完善,单点登录技术应运而生,建设安全有序的数字化校园统一身份认证系统得到重视。

安全有序的数字化校园统一身份认证系统通过集中身份认证,实现用户只需一次登录认证,就可访问所有相互信任的应用系统,实现对所有被授权的应用系统的无缝访问,保证了用户电子身份信息的唯一性、真实性、权威性。

数字化校园建设方案统一身份认证系统的工作机制用户通过用户名及密码认证等多种认证方式将用户登录信息传递给各应用服务器。

应用服务器在接收到用户提交的信息后。

向认证前置机发出认证请求。

认证前置机首先确认该应用服务器的应用是否是统一身份认证系统所认可的。

如果应用服务器的应用是统一身份认证系统所认可的,则认证前置机与后台的认证服务器进行用户认证信息确认。

在通过对用户身份认证的同时返回一个认证令牌给用户;否则,将直接返回失败信息,用户通过认证令牌即可访问应用系统,并可在其他统一身份认证系统所认可的应用系统间自由切换,无需再次认证。

数字化校园建设方案管理身份认证方案功能:(1)通过对在校已注册用户身份的认证提高了用户信息的安全系数。

(2)通过身份认证可以对已注册用户信息访问、修改、增加和删除。

(3)该方案是实现一卡通的基础.会给高校的管理带来极大的便利。

以安全有序为目的建设的浙江大学统一身份认证系统数字化校园建设方案统一身份认证系统建设目的在于构建浙江大学统一的数字身份管理与服务中心,保障学校信息资源的有序应用,确保学校信息资源和服务的安全。

统一身份认证系统由身份数据库、身份管理与数据服务、资源管理与访问控制、PKI基础设施、电子签章及其应用等组成,能够向全校范围内所有部门、信息系统提供用户身份数据服务,能够为网上审批、网上支付等应用服务提供数字证书认证,能够为学校整合现有的各种应用系统提供支撑,能够满足师生“单点登录、多点漫游”的需求。

统一身份认证系统数据存储研究与设计

统一身份认证系统数据存储研究与设计

统一身份认证系统数据存储研究与设计作者:刘玲,代智峰,左敏,姚林来源:《电脑知识与技术》2010年第22期摘要:结合数字化校园基础平台,对基于目录服务的统一身份认证体系结构进行了研究,对用户身份信息的存储、授权及认证管理进行了论述并从工程应用出发给出了相关实现模型。

关键词:统一身份认证;目录服务;数据采集;单点登录中图分类号:TP274文献标识码:A文章编号:1009-3044(2010)22-6222-02Research and Design of Data Structure in Uniform Identity Authentication SystemLIU Ling1, DAI Zhi-feng2, ZUO Min3, YAO Lin3(1.Center of Network Information, Southwest University of Science and Technology, Mianyang 621010, China; 2.Equipment Manufacturing Branch Company of Baoji Oilfield Machinery Company, Chengdu 621000, China; 3.Southwest Engineering Design Company of China Petroleum Corporation, Chengdu 621000, China)Abstract: Concerning the problem of identity authentication, taking the unified identity authentication system in university for example, made a deep study of identity authentication framework and made a exquisite description of the storage, authorization and authentication management in identity authentication structure.Key words: uniform identity authentication; directory service; data acquisition; single sign-on随着信息化建设的不断深入,特别是高校数字化校园的推行,各种网络应用系统相继建立,用户数量也日益增加。

校园网统一认证身份平台的设计与实施


超过一定期限的用户如果未被激活,则 自动删除:② 用户的对象除了标准
的 属 性 ,还 需 要 增 加 一 个描 述 权 限 的 属 性 。 这个 权 限的 属 性 内 存 储 的是
x 文 档 ,所 有应 用 的权 限都 保 存在 这里 ;③ 用 户 只能 设 置他 自己 的个人 肌
信息 ,管 理员 可 以设置 他管 辖 的所有 人员 的信 息 ;④ 管 理员 可 以增 、删 、
存储 ,对应 用 系统 统一 授权 、规 范应 用系 统 的用 户认 证 方 式 ,从 而达 到 1校 园 罔统一 认证 身份 平 台相关 内窖 及技 术分 析
1 1用 户管 理 .
提 高整 个系统 的 整体性 、可管理 性 和安 全性 的效 果
用 户是 指统 一身 份 认证 系统 所管 理 的用户 ,这个 用户 是 身份 认 证系 统
改用 户 ,可 以移动 用户 实现 用户 岗位 的调 动 :⑤ 用 户可 以 自己开 启或 者停 止 自身 的若干 服务 ,设 置系 统 的参数 ;⑥ 用户 的 口令 、数字 证书 等关 键信
息 都 存储 在 目录 服 务 器 中 ,这 些 信 息 均采 用 了高 强 度 加 密 算 法进 行 了加

息 的应用 系 统进 行发 送 ;③ 消 息插 件 。所 有 需要 订购 消息 的应 用系统 均 需
要 按照 一 定 的标准 开 发消 息 插件 ,此 插 件运 行 在身 份 管理 服务 器 端 ,需要 先 进行 注册 。消息 中心将 启 动 已注册 的插件 ,并将 消 息发送 给 这 些插 件 , 这 些插件 再 将消 息按 照其 自己的标 准传 进各 应用 系统 。 3 )用 户 状 态查 询 。支 持 多 种用 户 状态 ,如 停用 、 在线 、 离 开、 离线 等 等 ,可 以实 时记 录 用户 的 状态 , 并提 供用 户 和其 它应 用 查询 。 为实现 应 用 系统单 点 登陆 奠定 了基础 。 4 )支 持 事 务 。对 系统 的 修 改往 往 是连 动 的 ,也 就 是可 能若 干 信 息需 要 同 时修 改 。统 一 身 份 管 理服 务支 持 将 一 组 需 要 修改 的信 息 一 并处 理 完 成 ,保证 系统 数据 的完 整和 安全 。 14 统一 身份 认证 服务 . 统一 的 身份 认证 服务 器提 供 统一 身份 认证 服 务 ,可 以为应 用 系统提 供 用户 身份 认 证 。作 为统 一 身份 认证 系 统 的重 要组 成 部分 ,具 有 以下 功 能:

校园网统一身份认证的研究与实现

校园网统一身份认证的研究与实现
宿宏毅
【期刊名称】《内蒙古石油化工》
【年(卷),期】2011(037)004
【摘要】本文根据目前数字化校园发展的现状对Web Services系统集成的校园网统一身份认证的方法进行了研究,该方法支特单点登录方式,通过一次身份验证,可以登录到所授权的应用,可以有效地管理校园网的访问权限,提高访问的安全性.【总页数】2页(P80-81)
【作者】宿宏毅
【作者单位】内蒙古化工职业学院,内蒙古,呼和浩特,010010
【正文语种】中文
【中图分类】TP393.180.7
【相关文献】
1.云环境下校园网统一身份认证与授权策略研究 [J], 刘波;廖娟;李松波
2.高校校园网统一身份认证系统的安全研究——以山西大学商务学院校园网为例[J], 冯小玲
3.漫谈基于LDAP的校园网统一身份认证系统设计 [J], 王砚瀚;叶本青
4.高可用LDAP校园网统一身份认证设计与实现 [J], 倪叶青
5.基于轻量目录访问协议技术的校园网统一身份认证的设计与实现 [J], 赵亚辉; 夏依旦·阿布拉; 阿孜古丽·阿布拉
因版权原因,仅展示原文概要,查看原文内容请购买。

基于Socket数字化校园统一身份认证方案设计


缺乏 统一 管理 有些 用户 离 开学 校 以后 .仍 然 能登 录校 务器 进行 用 户认 证 信息 确认 .在通过 对 用户 身 份认 证 内一 些业 务系 统
的同时返 回一个 认证 令牌 给 用户 . 则 . 否 将直 接 返 回失
在 数 字 化 校 园统 一 身 份 认 证 方 案 中多 数 采 用 是 败信 息 。 户通 过认 证 令牌 即可访 问应 用 系统 , 用 并可 在 WE ev e 但 是 有 的服 务 采用 WE ev e不 能发 其 他 统 一 身 份 认 证 系 统 所 认 可 的应 用 系 统 间 自 由切 B S ri . c B S,i rc 挥其 最 大性 能 。 采用 S c e 能 发挥 最大 性 能 。 ok t 比如食 堂 换 , 需再 次认 证 。 无 学 生 刷 卡 . 卡 的频 率 很 高 . 用 S c e 比 WE e. 刷 采 okt BSr vc 有 效得 多 ie
由认 证 前置 机完 成 .而与 认证 相关 的 用户 信息 将 存储 在后 台的认 证服 务 器上 .并通 过设 立 于不 同的 网段 与
用户 、 用 系统 和认 证前 置 机相 隔离 , 应 增强 了安全 性。
2 3功 能分 析 .
数 字化 校 园管 理身 份认 证 方案功 能 :() 过对 在 1通 学 校 的教 务 系统 、 务 系统 、 财 餐饮 系统 、 房 系 统 、 校 已注 册 用 户 身 份 的 认 证 提 高 了用 户 信 息 的安 全 系 机 2通 修 图书 管理 系统 以及 宿 舍系 统等 都 与校 园信 息 网紧密 相 数 ;() 过 身 份认 证可 以对 已注 册用 户 信息 访 问 、
图 2 身 份 认 证 方 案 结 构 图

基于LDAP的校园网统一身份认证的设计与实现

文 章 编 号 : 0 9 27 2 1 ) 0 0 3 — 2 10 — 3 4( 0 1 1— 0 5 0
随着 数 字化 校 园 建 设的 不 断深 入 , 网络 信 息在 高 校
扮 演 着 越 来 越 重 要 的 角 色 。 教 务 系 统 、 网 络 课 堂 、 邮 件
处 理 复 杂 的协 议 。L A 仅 通 过 使 用 原 始 X 5 0目录 存 取 协 DP .0 议 ( A ) 的 功 能 子 集 而 减 少 了 所 需 的 系 统 资 源 消 耗 ,而 DP
( 任编 辑 : 责 陈
倩)
处理 。经过滚 筒处 理6 钟 ,生 产滚 筒渣 1 吨 ,扩充 了滚 分 2 筒处理钢渣的 能力 ,减少 了进行热 泼处理 的钢渣 的数量 。
之间用户数据的一致性及 易操 作性 ,迫切 需要校 园网对统一身份认证 系统的支持 。文章从 L P协议 出发 ,描 述 了 DA 典型的校 园网络 中如何 实现多系统之间的统一身份认证 。
关键 词 : 一 身份 认 证 ; DA P r l 校 园 网 统 L P; ot ; a 中 图分 类 号 : P 9 T 33 文 献 标 识码 : A
这 一 先 进 渣 处 理 工 艺 得 到 了 迅 速 推 广 , 为 国 内 乃 至 世 界
吨 ,扩 充 了滚筒 处 理钢 渣 的 能力 ,减 少 了进 行热 泼 处理 的钢渣 的数量 。
( ) 施 案例 二 二 实
宝 钢 五 号 转 炉 钢 渣 一 罐 2 吨 ; 渣 态 : 半 流 动 渣 ; 处 理 5
(A D P)。然而 ,D P A 需要 大量 的系 统 资源 和支持 机 制来
进行 滚筒 处理 ,剩下 5 吨罐底 渣 因与渣罐 壁粘结 ,只 能倒
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
并发对比表
并发人 数
最短交 易时间
最长交易 时间
平均交易 时间
每秒处理 事务个数 (TPS)
主机内 存消耗
备注
LoadRunner测试页面:///amconsole/base/AMAdminFrame
100
0.269
117.282
1.197
54.653
95%
200
0.455
数字化校园统一身份认证系统 的模型研究与实现
专 业:软件工程 姓 名:聂坤苗 日 期:2009.5.25
内容概要

课题研究背景及意义 统一身份认证集成中存在的问题 本文的解决思路 实验及其结果 系统的具体实现 未来的工作
课题研究背景及意义
随着应用系统开发的迅速发展,各应用系 统都有了自己的身份认证机制,采用了各种 不同的身份认证技术,这给用户的使用和管 理都带来了很大的难题。用户在不同应用系 统之间切换时,必须重复登录 。
系统的具体实现
API接口设计
JSP、ASP、PHP、Java、C、C#、VB等多 种语言的接口
系统的具体实现
认证接口实现
开始
接收用户请求
否 存在单一 登录令牌 是 验证单一登录令牌
否 单一登录 令牌是否 有效 是 跳转到主 页面
重定向到统一 认证页面
系统演示
系统演示
系统演示
认证系统性能测试
实验及其结果
不同窗口数的平均等待时间对比图
1.3 1.2 1.1 1 0.9 0.8 0.7 1个窗口 1个窗口 2个窗口 3个窗口 4个窗口 5个窗口 2个 3个 4个 5个 6个 7个 8个 6个窗口 7个窗口 8个窗口 9个窗口 10个窗口
平均等待时间
0.6 0.5 0.4 0.3 0.2 0.1 0 -0.1 -0.2 -0.3
代理 软件
代理 软件
WWW服务器
代理 软件
FTP服务器
统一身份认证集成中存在的问题
1.单一的认证模型存在不足:
经纪人模型缺点:工作量较大
获得电子 身份标识 认证 服务器 Telnet服务器 客户端 Client 提交电子身份标识
WWW服务器
FTP服务器
统一身份认证集成中存在的问题
2.认证接口的灵活性问题 3.存在跨平台、跨开发框架的问题
课题研究背景及意义
各院校正向着数字化校园的目标不断探 索前进,一个能够集成校园网内所有服务并 且具有安全的统一身份认证功能的数字化解 决方案就成为了当今校园网应用及时的热点 研究领域。
身份认证相关技术
• Kerberos:由认证服务器AS 、票据服务器TGS组 成,安全性较高 • LDAP :轻量级目录访问协议 ,按照树状信息组织 模式,实现信息管理和服务接口的一种方法,不同于 关系数据库,具有更高的读取效率 • ICE中间件:适合所有的异构网络环境,客户端和 服务器端可以用不同的程序语言实现,运行在不同的 操作系统和不同体系结构的机器上
中间件 认证接口
服 务 层
管理控制
认证服务 票据发放服务 器 TGS 认证服务 AS
访问控制
数 据 层
平台数据 库
外部
权威数据 源
数据同 步 服务
LDAP数据 库
本文的解决思路
一、应用层 认证接口的客户端与平台的服务接口的 服务端进行交互 。
例如 J2EE应用 NET应用 PHP应用
本文的解决思路
第1优先级
第2优先级
第3优先级
第4优先级
优先级
实验及其结果
服务窗口数n=5。此时满足系统平衡条 件,而且在此值之后,等待时间随窗口数变 化不大 。 实验验证了较短等待时间和服务窗口数 的选取之间的关系,以使系统达到最佳平衡 状态,达到了理论与实践相结合的效果 。
系统的具体实现
单点登录流程设计
服务对象1
服务对象2 ..... . 服务对象n
实验及其结果
二、建立了多优先级非抢占M/M/n队列模型, 得出了一组衡量中间件性能的指标 队列平均长度 服务窗口数 消息排队等待时间 消息在系统中的逗留时间
实验及其结果
三、系统能够处于平衡状态的条件


nu
1
消息排队等待时间
EWi EWi0 EWi1 EWi2 1 nu (1 pmj
本文的解决思路
基于三层架构的身份认证模型的提出:
应用层:统一身份认证平台的服务对象 服务层:Kerberos认证思想,基于角色的访问 控制 数据层:构建共享数据平台,用户身份数据库 与外部数据源的同步
本文的解决思路
应 用 层 客户端C (Web浏览器) 应用服务器 Service 授权范围 内的资源
106.938
2.798
54.216
95%
认证系统性能测试
在100并发和200并发的时候,服务器处理 能力都稳定在54个TPS。随着并发用户的增加 处理能力并没有增强,说明统一身份认证系统 单位时间的处理能力基本上是固定。相应的在 并发用户较大的情况下登录成功需要花费的时 间较长。
未来的工作
1.对Kerberos加密算法的进一步研究和改进,提高 安全性。 2.分布式的身份认证交互模式要求也越来越高,因 此分布式身份认证模型需要不断发展和完善。 3.Web Service在身份认证中已经是一项比较完善 的机制,可以解决跨域的认证问题,本文提出的模型 还未涉及到Web Service进行数据交换,身份认证模 型对Web Service的研究将有待完善。
统一身份认证集成中存在的问题
1.单一的认证模型存在不足:
网关模型的缺点:存在制约性
Telnet服务器
客户端 Client
网关
WWW服务器
FTP服务器
统一身份认证集成中存在的问题
1.单一的认证模型存在不足:
代理模型的缺点:用户登陆凭证本地存储,容易泄漏
代理 软件
Telnet服务器
客户端 Client
9.发送连接请求
Token的校验
应用服务器2 ICE Client
系统的具体实现
LDAP目录结构设计
ou=Groups ou=Staff
dc=xxu,dc=edu,dc=cn
ou=Undergra
duate
ou=Postgradu ou=Schoolfell
ate ow
ou=Admin
ou=Temp
二、服务层:
(1)
(2) 客 户 端 C (3) (4) 认证服务器 AS 验证
数据库
票据服务器 TGS
KD C
(5)
(6)
应用服务器 V
Kerberos认证机制
本文的解决思路
三、数据层
基本信息表 基本信息基本 表
通过差异视图实现外部数 据源与LDAP用户数据库的 同步,底层数据平台具有 更好的维护性
感谢诸位论文评阅专家和答辩委员会专家所付 出的辛勤劳动!
谢 谢!
add/update操 作引起差异
消除差 异
差异视图
数据同步工具
LDAP目录服务
本文的解决思路
权限树
用户
角色
用户1 角色1 角色2 角色n
.. .
角色1
.. .
角色n
操作1
.. .
操作n 资源2 资源4
.. .
高效率: 与LDAP目录服务结 合 细粒度: RBAC基色进行职责 分离
细粒度的RBAC访问控制
cn=Staff
uid=1 0001
uid=2 0001
uid=3 0001
uid=4 0001
uid=5 0001
uid=6 0001
cn=Undergr aduate
uid=1 0002
uid=2 0002
uid=3 0002
uid=4 0002
uid=5 0002
uid=6 0002
cn=Postgra duate
uid=1 0003
uid=2 0003
uid=3 0003
uid=4 0003
uid=5 0003
uid=6 0003
cn=Schoolf ellow
uid=1 0004
uid=2 0004
uid=3 0004
uid=4 0004
uid=5 0004
uid=6 0004
cn=Admin
cn=Temp
LDAP目录结构设计 API接口设计 认证接口实现
系统的具体实现
单点登录流程设计
7.重新发送连接请求
应用服务器1 ICE Client
Token的校验
1.发送连接请求 2.返回
客户端 浏览器
3.发送登录请求 4.建立token 5.提交用户信息 6.验证通过
IDS服务器 ICE Server
j 1 i

nu
)(1 pmj
j 1
i 1

nu
)
实验及其结果
不同窗口数的平均等待时间表
第1优先级 1个窗口 2个窗口 3个窗口 4个窗口 5个窗口 6个窗口 7个窗口 8个窗口 9个窗口 10个窗口 0.6423 0.4525 0.3864 0.2362 0.1043 0.0924 0.0639 0.0512 0.0490 0.0346 第2优先级 1.0120 0.4569 0.3193 0.2418 0.1100 0.0986 0.0723 0.0472 0.02264 0.02193 第3优先级 -6.633 0.4528 2.8023 0.4653 0.1534 0.0265 0.0002 0 0 -0.0045 第4优先级 -2.2371 -5.3724 1.4733 0.7537 0.3167 0.2177 0.1003 0.0431 0.0254 0.0122
相关文档
最新文档