第十二章 PKI证书体系

文章目录

一、数据安全通信技术

1.1、PKI核心技术演进

PKI(Public Key Infrastructure)围绕数字证书的申请、颁发、使用、更新与撤销全生命周期展开,涉及以下关键技术:

  • 对称加密:用于高效加密数据
  • 公钥加密:解决密钥分发问题
  • 数字信封:结合对称与非对称加密优势
  • 数字签名:保障完整性与不可否认性
1.2、数字信封(Digital Envelope)
1.2.1、定义

发送方使用接收方的公钥加密对称密钥后得到的数据结构。

1.2.2、工作原理
  1. 发送方生成对称密钥,用其加密明文 → 得密文
  2. 用接收方公钥加密该对称密钥 → 形成“数字信封”
  3. 接收方收到后,使用自己的私钥解密数字信封,获取对称密钥
  4. 使用对称密钥解密密文 → 恢复明文

数字信封 = E Pub R ( K sym ) \text{数字信封} = E_{\text{Pub}_R}(K_{\text{sym}}) 数字信封=EPubR(Ksym)

其中E表示加密,Pub是接收方公钥,Ksym是对称密钥

1.2.3、作用
  • 实现安全密钥传输
  • 结合了对称加密的效率与非对称加密的安全性
1.3、数字签名(Digital Signature)
1.3.1、定义

发送方使用自己的私钥信息摘要(数字指纹) 加密所得的数据。

1.3.2、数字指纹(信息摘要)
  • 通过哈希算法(如SHA-256)对明文计算得出
  • 固定长度,唯一标识原始数据
1.3.3、工作流程
  1. 发送方对明文进行哈希运算 → 得数字指纹
  2. 使用发送方私钥加密该指纹 → 生成数字签名
  3. 将(明文 + 数字签名)一同发送
  4. 接收方:
    • 对明文重新哈希 → 得指纹A
    • 用发送方公钥解密签名 → 得指纹B
    • 若指纹A == 指纹B,则验证通过

签名 = E Priv S ( H ( M ) ) \text{签名} = E_{\text{Priv}_S}(H(M)) 签名=EPrivS(H(M))

H(M):消息M的哈希值,PrivS:发送方私钥

1.3.4、作用
  • 验证数据完整性
  • 提供身份认证不可否认性
1.4、数字证书(Digital Certificate)
1.4.1、定义

证书授权中心(CA) 数字签名的文件,包含拥有者的公钥及身份信息。

1.4.2、核心作用

解决“如何证明公钥是合法的?”这一信任问题。

数字证书 ≈ 网络世界中的“身份证”或“护照”

1.4.3、验证流程
  1. 接收方收到证书
  2. 使用CA的公钥解密证书中的数字签名 → 得到摘要A
  3. 对证书内容进行哈希 → 得到摘要B
  4. 若摘要A == 摘要B,则证书合法、未被篡改
1.5、数字证书结构(遵循X.509 v3规范)
字段说明
版本(Version)v3(当前通用)
序列号(Serial Number)唯一标识证书,类似身份证号
签名算法(Signature Algorithm)sha256RSA,用于签名加密
签名哈希算法(Hash Algorithm)sha256,用于生成摘要
颁发者(Issuer)CA的身份信息(CN/O/L/S/C
有效期(Validity)起止时间
主体名(Subject Name)证书使用者信息
公钥信息(Subject Public Key Info)包含公钥及其算法(如RSA 2048
扩展信息(Extensions)如增强密钥用法、CRL分发点等
签名(Signature)CA对该证书整体哈希值的加密结果
1.6、数字证书分类
类型说明
CA证书CA自身的证书,可能是自签名(根CA)或多级CA中的上级签发证书
本地证书CA颁发给用户/设备的证书,用于证明身份
自签名证书设备为自己签发的证书,仅用于私网或测试环境

示例:在单层PKI体系中,根CA证书即为自签名证书

1.7、数字证书格式
格式特点常见后缀
PKCS#12二进制格式,可包含私钥.p12, .pfx
DER二进制编码,不包含私钥.der, .cer, .crt
PEMASCII文本格式,Base64编码,可含私钥.pem, .cer, .crt

二、公钥基础设施(PKI)

2.1、PKI定义

PKI是利用公钥技术数字证书提供信息安全服务,并验证证书持有者身份的体系。

本质:将非对称密钥管理标准化

2.2、PKI四大组成

组件功能
CA(证书颁发机构)核心,负责证书的颁发、更新、撤销、CRL发布等
RA(证书注册机构)收集并审核用户信息,减轻CA负担;无发证权
证书/CRL存储库存储和分发证书与吊销列表(如LDAP服务器)
终端实体(EE)用户、设备、服务器等申请和使用证书的主体
2.3、层次化CA架构
2.3.1、类比
  • 根CA ↔ 总部
  • 从CA(子CA)↔ 分支机构
2.3.2、工作方式
  • 根CA位于顶层,自签名
  • 从CA由根CA签发证书,向下级签发本地证书
  • 形成信任链:终端证书 ← 从CA ← 根CA
2.4、证书注册机构(RA)
2.4.1、角色定位
  • 作为CA的代理,负责前端审核
  • 提交合法请求至CA,由CA正式签发
2.4.2、流程优势
  • 分担CA压力
  • 实现职责分离,提升安全性

RA不具发证能力,仅为审核与转发

2.5、终端实体(End Entity, EE)
  • 可为个人、组织、设备、服务
  • 向CA提交公钥和身份信息申请证书
  • 使用证书证明自身身份合法性

数字证书 = 网络世界的身份证

三、PKI证书生命周期管理

3.1、证书申请流程
  1. 用户准备

    • 获取CA根证书
    • 生成密钥对(公钥+私钥)
    • 提交公钥与身份信息至RA或CA
  2. RA审核(如有)

    • 验证用户身份
    • 签名确认后转交CA
  3. CA颁发

    • 验证RA签名(若存在)
    • 签发本地证书并输出
  4. RA转发(如有)

    • 将证书发布至LDAP目录
    • 通知用户证书可用及序列号
  5. 用户获取

    • 使用证书序列号访问指定URL下载
    • 必须持有对应私钥才能成功下载
3.2、证书申请方式
方式说明
SCEP(Simple Certificate Enrollment Protocol)在线申请,基于HTTP,广泛用于VPN设备,工业标准
CMPv2(Certificate Management Protocol)更复杂的在线协议,支持双向认证
File-Based(基于文件)离线申请,导出PKCS#10请求文件,通过邮件/磁盘等方式提交
3.3、证书状态查询

为确保证书合法性,需定期检查其状态:

方法说明
CRL(Certificate Revocation List)CA发布的吊销列表,按需下载查询
OCSP(Online Certificate Status Protocol)在线实时查询证书状态,主流浏览器支持(如Firefox)

OCSP正逐步替代CRL,因其响应更快、更实时

3.4 证书注销(撤销)流程
  1. 用户向RA发送签名加密邮件申请撤销
  2. RA审核通过后签名提交至CA
  3. CA验证RA签名,若正确则更新CRL并发布
  4. 用户从LDAP服务器下载最新CRL确认状态

撤销原因包括私钥泄露、离职、证书误发等

四、PKI工作机制

典型交互流程(以防火墙A与B通信为例)

  1. 双方向CA请求并获取CA证书
  2. 安装CA证书,建立信任锚点
  3. 提交公钥与身份信息,申请本地证书
  4. CA审核后签发本地证书
  5. 双方互换本地证书
  6. 使用CA公钥验证对方证书有效性
  7. 建立安全通信通道(如IPSec/SSL

五、PKI应用场景

5.1、HTTPS登录Web

流程

  1. 管理员通过浏览器访问设备HTTPS页面
  2. 设备返回其数字证书
  3. 浏览器自动验证:
    • 颁发者是否在“受信任根证书颁发机构”中
    • 主体CN是否匹配访问域名
    • 是否在有效期内
    • 是否被CRL/OCSP标记为吊销
  4. 验证通过则建立SSL/TLS隧道,显示绿色锁图标
  5. 后续通信使用证书公钥加密数据,设备私钥解密

有效防止中间人攻击

5.2、IPSec VPN
5.2.1、应用场景
  • 分支机构与总部安全互联
5.2.2、安全机制
  • IKE协商阶段使用PKI证书进行身份认证
  • 保证密钥交换过程的安全性
  • 建立IPSec隧道实现加密通信
5.3、SSL VPN
5.3.1、应用场景
  • 出差员工远程安全接入企业内网
5.3.2、安全机制
  • SSLVPN网关配置PKI证书
  • 用户设备证书或用户名+证书双重认证
  • 建立SSL加密隧道,保障传输安全

提供灵活、安全的远程访问解决方案

六、实验

6.1、需求
1、部署微软证书服务器、DNS服务器、NTP服务器
2、证书服务器给HUB下发数字证书用于HTTPS认证
3、在Windows7节点上解决登录USG-HTTPS页面报错问题
6.2、配置过程
6.2.1、Windows7设置主机名

在这里插入图片描述

6.2.2、Windows7配置网卡

在这里插入图片描述

6.2.3、CA配置主机名

在这里插入图片描述

6.2.4、CA配置网卡

在这里插入图片描述

6.2.5、CA部署证书服务器和DNS服务器

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

6.2.6、CA设置DNS服务器

在这里插入图片描述

6.2.7、CA设置NTP服务器

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

6.2.8、CA调整时区

在这里插入图片描述

6.2.9、Windows7下载CA根证书,并将根证书加载到受信任的根证书颁发机构中

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

6.2.10、Windows7前往IE浏览器确认CA服务器证书已存在于受信任根证书颁发机构

在这里插入图片描述
在这里插入图片描述

6.2.11、Windows7设置NTP服务器为证书颁发机构

在这里插入图片描述
在这里插入图片描述

6.2.12、与本地系统同步时间

在这里插入图片描述

6.2.13指定DNS服务器

在这里插入图片描述

6.2.14、上传CA根证书

在这里插入图片描述

6.2.15、生成本地证书

在这里插入图片描述
在这里插入图片描述

6.2.16、用火狐浏览器打开下载的本地证书

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

6.2.17、打开证书颁发机构

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

6.2.18查看证书申请状态并下载数字证书

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

在这里插入图片描述
在这里插入图片描述

6.2.19、上传证书

在这里插入图片描述

6.2.20、验证

在这里插入图片描述

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

liebe1*1

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值