第4章_PKI信任体系

合集下载

基于PKI的P2P信任关系

基于PKI的P2P信任关系

第26卷第3期 、,o1.26 No.3 辽宁工程技术大学学报 Journal of Liaoning Technical University 2007年6月 Jun. 2007 

文章编号:1008-0562(2007)03-0412-03 

基于PKI的P2P信任关系 

李昕 ,刘建辉 ,成诚 ,孟祥幅 

(1.辽宁工程技术大学电气与控制学院,辽宁阜新123000;2.哈尔滨工程大学电子信息系,黑龙江哈尔滨150001: 

3.辽宁工学院计算机科学与工程学院,辽宁锦州121001) 

摘 要:针对P2P网络安全的核心问题一信任关系,引入了PI(I安全机制,简要介绍了公钥基础设旋(PI(I)的概念和基本组成,阐述了 信任和P2P的基本思想,分析了P2P网络的特点和拓扑结构,指出不同P2P网络中的节点在PKI信任模型中充当的角色,在此基础上讨论 了三种PI(I信任模型及其控制信任关系的方法,得出了适合于的P2P网络的PI(I信任模型,从而为P2P网络的大规模应用提供了安全理论 

基础。 关键词:PKI;信任关系;P2P 中图法分类号:TP 312 文献标识码:A 

PIP trust relationship based on RKI 

LI Xin¨,LIU Jian.hui ,CHENG Cheng2,MANG Xiang.fu3 

(1.College of Electrical and Control Engineering,Liaoning Technical University,Fuxin 123000,China; 

2.Department of Electronics and Information,Harbin Engineering University,Harbin 150001,China; 

3.College of Computer Science and Engineering,Liaoning Institute of Technology,Jinzhou 121001,China) Abstract:In view of the trust relationship.which is the core problem of PIP network security,with the introduction PKI security mechanism,briefly introduces the concept and basic composition of public key 

浅析电子政务中的PKI安全技术

浅析电子政务中的PKI安全技术

*AA2006*061画匆

浅析电子政务中的户KI安全技术

王纯(湖北省行政学院湖北武汉430022)

摘要:PKI(公钥基础设施)是实现电子政务安全的重要技术之一。在电子政务应用中,

通过PKI实现身份验证,保证传输信息的可信性。本文首先介绍了PKI基本功能,接下来讨论

了身份认证技术,分析了PKI的信任模型。关健词:PKI;身份认证;CA

基于互联网的电子政务要实现信息不泄漏、网络资源不受攻击,需要构造出一个安全的

数据通道。公钥基础设施PKI安全技术的运用,

保证了信息传输的机密性、真实性、完整性和不

可否认性。PKI安全技术是构建电子政务安全体系的一项重要技术,增强党政干部对PKI安全技术有关知识的了解,对于推动电子政务的

开展有着十分重要的作用。

一、PKI定义及其实现功能公钥基础设施PKI(PublicKeyInfrastruc-ture)是基于非对称密钥算法,即加密密钥与解密密钥是不同的。它采用证书管理公钥,通过第

三方可信任机构一证书机构(CertificateAuthor-ity,CA)把用户的公钥和用户的其他标识信息

(如名称、身份证号等)捆绑在一起,从而可有效

地用于用户的身份认证、数学签名、加密等,保

证了信息传输的机密性、真实性、完整性和不可

否认性。当出现欺诈风险时,PKI可以作为防止

抵赖的工具而提供证据。

PKI通常实现以下功能:

(1)密钥的管理

由密钥管理中心KM(KeyManagement)负

责提供密钥的产生、登记、认证、注销、分发、恢复、撤销和销毁等服务,与CA共同完成对用户

证书的签发、恢复和管理工作。

密钥的产生有两种方法:一是最终用户在本地计算机中产生一对密钥,然后把公钥发送给CA,为其签发证书;另一种是由CA负责产

生用户的密钥对,然后以加密文件的形式发送给最终用户,也可以存储在物理介质(如智能卡

或存储卡)中,交给用户。

密钥的恢复,用户由于某些原因将解密数据的密钥丢失,从而使已被加密的密文无法解开,为此,PKI提供了密钥备份与密钥恢复机

PKI简述

PKI简述

PKI简述

PKI是电子商务安全技术平台的基石,它由公开密钥密码技术、数字证书、证书发放机构(CA)和关于公开密钥的安全策略等基本成分共同组成的。PKI是利用公钥技术实现电子商务安全的一种体系,是一种基础设施,网络通讯、网上交易是利用它来保证安全的。

PKI(Public Key Infrastructure)公钥基础设施是提供公钥加密和数字签名服务的系统或平台,目的是为了管理密钥和证书。一个机构通过采用PKI框架管理密钥和证书可以建立一个安全的网络环境。PKI主要包括四个部分:X.509格式的证书(X.509 V3)和证书废止列表CRL(X.509 V2);CA/RA操作协议;CA管理协议;CA政策制定。一个典型、完整、有效的PKI应用系统至少应具有以下部分;

· 认证中心CA CA是PKI的核心,CA负责管理PKI结构下的所有用户(包括各种应用程序)的证书,把用户的公钥和用户的其他信息捆绑在一起,在网上验证用户的身份,CA还要负责用户证书的黑名单登记和黑名单发布,后面有CA的详细描述。

· X.500目录服务器 X.500目录服务器用于发布用户的证书和黑名单信息,用户可通过标准的LDAP协议查询自己或其他人的证书和下载黑名单信息。

· 具有高强度密码算法(SSL)的安全WWW服务器 出口到中国的WWW服务器,如微软的IIS、Netscape的WWW服务器等,受出口限制,其RSA算法的模长最高为512位,对称算法为40位,不能满足对安全性要求很高的场合,为解决这一问题,采用了山东大学网络信息安全研究所开发的具有自主版权的SSL安全模块,在SSL安全模块中使用了自主开发的SJY系列密码设备,并且把SSL模块集成在Apache WWW服务器中,Apache WWW服务器在WWW服务器市场中占有百分之50以上的份额,其可移植性和稳定性很高。

· Web(安全通信平台) Web有Web Client端和Web Server端两部分,分别安装在客户端和服务器端,通过具有高强度密码算法的SSL协议保证客户端和服务器端数据的机密性、完整性、身份验证。

PKI

PKI

一.PKI简介

PKI是Public Key Infrastructure的缩写,通常译为公钥基础设施。称为“基础设施”是因为它具备基础设施的主要特征。PKI在网络信息空间的地位与其他基础设施在人们生活中的地位非常类似。电力系统通过延伸到用户端的标准插座为用户提供能源;PKI通过延伸到用户的接口为各种网络应用提供安全服务,包括身份认证、识别、数字签名、加密等。一方面PKI对网络应用提供广泛而开放的支撑;另一方面,PKI系统的设计、开发、生产及管理都可以独立进行,不需要考虑应用的特殊性。

目前,安全的电子商务就是采用建立在PKI基础上的数字证书,通过对要传输的数字信息进行加密和签名来保证信息传输的机密性、真实性、完整性和不可否认性(又称非否认性),从而保证信息的安全传输和交易的顺利进行。PKI已成为电子商务应用系统、乃至电子政务系统等网络应用的安全基础和根本保障。

PKI的主要目的是通过自动管理密钥和证书,为用户建立起一个安全的网络运行环境,使用户可以在多种应用环境下方便的使用加密和数字签名技术,从而保证网上数据的完整性、机密性、不可否认性。数据的完整性是指数据在传输过程中不能被非法篡改;数据的机密性是指数据在传输过程中,不能被非授权者偷看;数据的不可否认性是指参加某次通信交换的一方事后不可否认本次交换曾经发生过。

二.证书申请

1.PKI组件

PKI主要包括认证中心CA、注册机构RA、证书服务器、证书库、时间服务器和PKI策略等。

(1)CA

CA是PKI的核心,是PKI应用中权威的、可信任的、公正的第三方机构。

CA用于创建和发布证书,它通常为一个称为安全域的有限群体发放证书。创建证书的时候,CA系统首先获取用户的请求信息,其中包括用户公钥(公钥一般由用户端产生,如电子邮件程序或浏览器等),CA将根据用户的请求信息产生证书,并用自己的私钥对证书进行签名。其他用户、应用程序或实体将使用CA的公钥对证书进行验证。如果一个CA系统是可信的,则验证证书的用户可以确信,他所验证的证书中的公钥属于证书所代表的那个实体。

PKI详解——精选推荐

PKI详解——精选推荐

PKI详解

⼀、 什么是PKI?

官⽅定义:PKI是Public Key Infrastructure的⾸字母缩写,翻译过来就是公钥基础设施;PKI是⼀种遵循标准的利⽤公钥加密技术为电⼦商务

的开展提供⼀套安全基础平台的技术和规范。PKI技术是⼀种遵循既定标准的密钥管理平台,它的基础是加密技术,核⼼是证书服务,⽀持

集中⾃动的密钥管理和密钥分配,能够为所有的⽹络应⽤提供加密和数字签名等密码服务及所需要的密钥和证书管理体系。

通俗理解:PKI就是利⽤公开密钥理论和技术建⽴提供安全服务的、具有通⽤性的基础设施,是创建、颁发、管理、注销公钥证书所涉及的

所有软件、硬件集合体,PKI可以⽤来建⽴不同实体间的"信任"关系,它是⽬前⽹络安全建设的基础与核⼼。PKI的主要任务是在开放环境中

为开放性业务提供基于⾮对称密钥密码技术的⼀系列安全服务,包括⾝份证书和密钥管理、机密性、完整性、⾝份认证和数字签名等。

因此,⽤户可利⽤PKI平台提供的服务进⾏电⼦商务和电⼦政务应⽤。

⼆、 PKI技术原理与组成架构

2.1 PKI技术要解决哪些问题

先了解什么是密钥?什么是证书?

密钥在我之前写的"密码学原理"⽂章⾥有提到过。

密钥通俗理解就是你想传送⽂件和数据时,怕被别⼈截获后看到,就在传输前⽤⼀种算法加上密,使别⼈截获了也不容易得到明⽂,然后接

受⽅得到密⽂后,解密出来就可以看到你传给他的数据和⽂件了。密钥的作⽤就是保密,算法是加密的⽅法。

证书的通俗理解:要开车得先考驾照,驾照上⾯记有本⼈的照⽚、姓名、出⽣⽇期等个⼈信息,以及有效期、准驾车辆的类型等信息,并由

公安局在上⾯盖章。我们只要看到驾照,就可以知道公安局认定此⼈具有驾驶车辆的资格。

证书其实和驾照很相似,⾥⾯记有姓名、组织、邮箱地址等个⼈信息,以及属于此⼈的公钥,并由认证机构( Certification Authority.Certifying Authority, CA )施加数字签名。只要看到公钥证书,我们就可以知道认证机构认定该公钥的确属于此⼈。公钥证书也简称为证书(

网络信任体系中PKI拓展应用的研究与实现

网络信任体系中PKI拓展应用的研究与实现

・20・ Computer Era No.9 2007 

网络信任体系中P KI拓展应用的研究与实现 

茹惠素’,张闽昕 ,李晓宁’ 

(1.浙江省数字认证中心,浙江杭州310014;2.浙江省数字安全证书管理有限公司) 

摘要:PKI技术是利用公钥理论和技术建立的提供信息安全服务的基础设施。网络信任体系中的PKI拓展应用涉及到 

电子政务和电子商务跨地区跨行业的应用。文章对其中一证多用技术、点对点交叉认证技术和属性证书技术及实现方式 

进行了介绍。 

关键词:PKI;网络信任体系;一证多用;点对点交叉认证;属性证书 

0引言 

2003年9月,《中共中央办公厅、国务院办公厅转发<国家 

信息化领导小组关于加强信息安全保障工作的意见>的通知》 

(中办发[2003]27号)中强调:加强以密码技术为基础的信息保 

护和网络信任体系建设,充分发挥密码在保障电子政务、电子 

商务安全和保护公民个人信息等方面的重要作用,规范和加强 

以身份认证、授权管理、责任认定等为主要内容的网络信任体 

系建设。PKI(Public Key Infrastructure,公钥基础设施)体系是在 

统一的安全认证标准和规范基础上提供在线身份认证,是CA 

认证、数字证书、数字签名以及相关安全应用组件模块的集合。 

作为一种技术体系,PKI可以作为支持认证、完整性、机密性和 

不可否认性的技术基础,从技术上解决网上身份认证、信息完 

整性和抗抵赖等安全问题,为网络信任体系建设提供可靠的技 

术保障。PKI的核心是要确定信息网络空间中各种经济、军事 

和管理行为主体(包括组织和个人)身份的惟一陛、真实性和合 

法性,保护信息网络空间中各种主体的安全利益。 

1 PKI在网络信任体系中的基础应用 

网络信任体系主要包括三个方面的内容:身份认证、授权 

管理和责任认定。其中核心内容是用户网络身份认证。身份认 

证就是对用户和设备等网络主体用密码技术进行认证,确保网 

络主体身份的真实性和惟一性,确保传输信息的完整性、真实 

浅谈企业PKI体系的构建与应用

浚 营 石油化工设计 Petrochemical Design 2007,24(4)46—48 

浅谈企业PKI体系的构建与应用 

康效龙 (中国石化工程建设公司,北京100101) 摘要:在对信息系统安全设备现状进行分析的基础上,从构建方式、技术标准、体系结构、应用等几个 方面详细阐述了PKI体系,并以Windows2003 PKI体系构建为例,深入剖析了企业CA的设计和实施,并对 其方案的优缺点进行了讨论。 关键词:数字证书;PKI;X.509;CA 1安全现状 PⅪ(Public Key Infrastructure)技术是基于公开 密钥理论,利用现代密码学的公钥密码技术,在开 放的Internet网络环境中提供数据加密以及数字 签名服务的、统一的技术框架。PKI技术是目前保 证信息完整性、机密性、可认证性、不可抵赖性的 有效手段。 为了应对病毒、攻击、窃密等安全隐患,企业 在网络构建过程中都会加入一些安全设备或系 统,但在目前使用的安全设备中,加密机和防火墙 能分别提供加密服务和网络隔离,而对于内部人 员攻击和假冒却无能为力,无法提供不可否认的 证据;而不使用PKI[1]的VPN(加密和验证技术来 保护数据传输安全)也亦然;入侵检测系统可以检 测到网络攻击等安全事件,但简单使用入侵检测系 统不能解决信息安全的保密性、完整性、不可否认 等。 

2 PKI体系的构建 2.1构建方式 PKI体系的构建存在资源引进和资源外包两 种形式l 。 (1)资源引进即企业在建设PKI体系时使用 已有的资源(包括人员、软件、硬件资源)设计、实 施PKI并负责今后对PKI体系的维护和改造工作, 也就是企业自己购买或者建设一个PKI系统。 (2)资源外包即企业信任认证体系中的部分 或者全部功能都由第三方安全服务提供商负责完 成,例如运营CA,此时企业信任认证体系的维护 和改造等工作都必须依靠实施它的运营CA完成, 也可直接租用运营CA颁发的证书。 2.2技术标准 2.2.1实现PKI的标准 (1)基本安全算法标准l 。 基本安全算法包括各种公钥密码体制的 PKCS系列标准、对称密钥密码体制的DES、3DES、 IDEA、AES和非对称密钥密码体制的RSA算法以 及签名体制标准算法SHA、MD5、DSA等。 (2)构建PKI的标准。 ①X.509。X.509是PKI技术体系中应用最 为广泛的国际标准。ISO和删一T制定该标准的 主要目的在于定义一个规范的数字证书格式,以 便为基于X.500协议的目录服务提供一种强认证 手段。X.509标准的现行版本是v3版,X.509 v3 的证书格式已经广泛地应用于S/MIME、IPSec、 SSL/TLS和SET中。 ②PKIX系列。PKIX是由IETF组织中的PKI 工作小组制定的系列国际标准。此类标准主要定 义基于X.509和PKCS的PKI模型框架,致力于在 

PKI多级信任模型的分析与研究

PKI多级信任模型的分析与研究 文苹编号:1003—5850(2007)04—0058—03 PKI多级信任模型的分析与研究 Analysis and Research Of Multi—level Trust Models in PKI 李姜任新华 (太原理工大学 太原030024) 【摘 要】PKI信任模型的选择在实施PKI过程中是一个重要的环节。对现有的PKI多级信任模型进行了分析 比较,同时介绍了一种基于路径代理的桥信任模型。该信任模型将复杂的路径构造问题转换为路径查询问题,最 后对实现该信任模型的各模块进行了分析。 【关键词】PKI,信任模型,路径代理,路径构造 中圈分类号:TP309.2 文献标识码:A ABSTRACT How to choose the suitable trust model is an essential step in implementing PKI.This paper analyzes and compares several extant CA—based trust models.and introduces a new trust model which is based on Path Agent.This trust model turns the complicated path construction problem into that of path information inquiring.The modules of the trust model are analyzed. KEYWORDS PKI.trust models。path agent。path construction 公钥基础设施(PKI)技术通过可信第三方证书权 威机构(CA)颁发的数字证书,为网络上的各种应用提 供了机密性、完整性、身份鉴别和反否认的安全保障。 各个PKI体系如何更好地互连互通,以更好的满足 CA及实体间相互信任的需要,这就是PKI的信任模 型研究的主要问题。 现实世界中,每个CA只可能覆盖一定的作用范 围。不同行业往往有各自不同的CA,它们颁发的证书 都只在行业范围内有效,终端用户只信任本行业的 CA,而且不同的PKI体系在实际中需要相互联系,因 此解决PKI中的多级信任模型问题就显得尤为重要。 1信任模型的评价 从技术的可实现角度出发,评价一个PKI信任模 型所要涉及的方面很多,其中最重要的几个方面有: *信任域扩展的灵活度; *信任建立方式的安全度; *信任关系的可靠度; *信任路径构建的难易度; *信任路径的长度; *证书管理的复杂度。 2 PKI多级信任模型分析 2.1严格层次信任模型 它是一个主从CA关系建立的分级PKI结构,根 CA是整个信任域中的信任锚。终端实体间通过根CA 来对证书进行认证。 o证书权威机构[二]终端实体 一证书 图1严格层次信任模型 优点:证书信任路径构造简单;证书管理简单、数 量小;信任关系可信度高;易扩展。 缺点:根CA的安全性要求高,如果根CA的私钥 泄漏整个信任域的信任关系将瓦解。 2.2网状信任模型 在网状信任模型中,信任锚的选取不唯一,终端实 

浅谈PKI

目录

一、引言 .............................................. 2

二、公钥基础设施PKI ................................. 2

1.1、PKI组成 ........................................................................ 2

1.2、PKI相关标准 ........................................................... - 1 -

三、数字证书认证中心CA简介 ........................ 3

四、数字证书 .......................................... 4

五、授权管理基础设施PMI ............................ 4

5.1、PKI/PMI技术区别及体系结构 ................................... 4

六、应用前景

.......................................... 4

参考文献……………………………………………………………………………..……… 5

一、引言

随着Internet的迅猛发展,电子商务、电子政务、网上银行、网上证券等网上活动日益频繁,网络安全问题随之而来,需要构建一个安全的信息基础设施平台,为各类网上活动提供身份认证、访问授权、机密性、完整性、真实性、不可否认性等安全保证。PKI/PMI技术能很好地满足这一需求。 北京信息科技大学

- 1 - 二、公钥基础设施PKI

PKI是Public Key Infrastructure的缩写,即公钥基础设施,是一种遵循既定标准,利用密码技术为网上安全通信提供一整套安全服务的密钥管理平台。如同电力、水利等其他基础设施一样,公钥基础设施能为各种不同安全需求的用户、提供各种不同的安全服务。简单来说,PKI就是利用公钥理论的技术建立的提供安全服务的基础设施。它能够为各类网络应用提供一个安全基础平台,是创建、颁发、管理、撤销公钥证书所涉及的所有软件、硬件的集合体。PKI的本质就是实现了大规模网络中的公钥分发问题,建立了大规模网络中的信任基础。概括地说,PKI是创建、管理、存储、分发和撤消基于公钥加密的公钥证书所需要的一套硬件、软件、策略和过程的集合。

基于主观逻辑的PKI信任评估模型

第38卷第1期 

vo1.38 No.1 计算机工程 

Computer Engineering 2012年1月 

January 2012 

・专栏・ 文章编号;1O0o.-3428(2012)01—O0l0___04 文献标识码l A 中圈分类号:TP309 

基于主观逻辑的PKI信任评估模型 

李鹏,张昌宏,周立兵 

(海军工程大学信息安全系,武汉430033) 

摘要:现有公钥基础设施(PKI)无法实现对信任的细粒度控制。针对该问题,借鉴模块化的信任评估模型,设计一种基于主观逻辑的信任 

评估模型。利用主观逻辑中的直接信任、推荐信任、合意操作实现信任的建立、传递与评估,通过退化操作实现信任度随时问衰减的拟合, 

分析非独立的信任混联传递。研究结果表明,该模型能够精确地计算信任度,提高PKI系统的可信性。 关健词:信任评估;主观逻辑;公钥基础设施;非独立信任混联传递;可信性;JOsang模型 

PKI Trust Evaluation Model Based 0n Subjective Logic 

LI Peng,ZHANG Chang-hong,ZHOU Li-bing 

(Department of Information Security,Navy University of Engineering,Wuhan 430033,China) 

|Abstract|Trust degrees of Certificate AuthorityfcA、are ignored in present Public Key Infrastructure(PKI).In modularized trust management 

model,complete subjective logic trust evaluation model is proposed,with direct trust,recommendation and consensus operators tO establish,transfer and calculate trust,and degeneration operator to simulate trust attenuation.The dependent series—parallel graphs are analyzed.The methods of 

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档