文章目录
- 一、数据安全通信技术
- 二、公钥基础设施(PKI)
- 2.2、PKI四大组成
- 三、PKI证书生命周期管理
- 四、PKI工作机制
- 五、PKI应用场景
- 六、实验
- 6.1、需求
- 6.2、配置过程
- 6.2.1、Windows7设置主机名
- 6.2.2、Windows7配置网卡
- 6.2.3、CA配置主机名
- 6.2.4、CA配置网卡
- 6.2.5、CA部署证书服务器和DNS服务器
- 6.2.6、CA设置DNS服务器
- 6.2.7、CA设置NTP服务器
- 6.2.8、CA调整时区
- 6.2.9、Windows7下载CA根证书,并将根证书加载到受信任的根证书颁发机构中
- 6.2.10、Windows7前往IE浏览器确认CA服务器证书已存在于受信任根证书颁发机构
- 6.2.11、Windows7设置NTP服务器为证书颁发机构
- 6.2.12、与本地系统同步时间
- 6.2.13指定DNS服务器
- 6.2.14、上传CA根证书
- 6.2.15、生成本地证书
- 6.2.16、用火狐浏览器打开下载的本地证书
- 6.2.17、打开证书颁发机构
- 6.2.18查看证书申请状态并下载数字证书
- 6.2.19、上传证书
- 6.2.20、验证
一、数据安全通信技术
1.1、PKI核心技术演进
PKI(Public Key Infrastructure)围绕数字证书的申请、颁发、使用、更新与撤销全生命周期展开,涉及以下关键技术:
- 对称加密:用于高效加密数据
- 公钥加密:解决密钥分发问题
- 数字信封:结合对称与非对称加密优势
- 数字签名:保障完整性与不可否认性
1.2、数字信封(Digital Envelope)
1.2.1、定义
发送方使用接收方的公钥加密对称密钥后得到的数据结构。
1.2.2、工作原理
- 发送方生成对称密钥,用其加密明文 → 得密文
- 用接收方公钥加密该对称密钥 → 形成“数字信封”
- 接收方收到后,使用自己的私钥解密数字信封,获取对称密钥
- 使用对称密钥解密密文 → 恢复明文
数字信封 = E Pub R ( K sym ) \text{数字信封} = E_{\text{Pub}_R}(K_{\text{sym}}) 数字信封=EPubR(Ksym)
其中
E表示加密,Pub是接收方公钥,Ksym是对称密钥
1.2.3、作用
- 实现安全密钥传输
- 结合了对称加密的效率与非对称加密的安全性
1.3、数字签名(Digital Signature)
1.3.1、定义
发送方使用自己的私钥对信息摘要(数字指纹) 加密所得的数据。
1.3.2、数字指纹(信息摘要)
- 通过哈希算法(如SHA-256)对明文计算得出
- 固定长度,唯一标识原始数据
1.3.3、工作流程
- 发送方对明文进行哈希运算 → 得数字指纹
- 使用发送方私钥加密该指纹 → 生成数字签名
- 将(明文 + 数字签名)一同发送
- 接收方:
- 对明文重新哈希 → 得指纹A
- 用发送方公钥解密签名 → 得指纹B
- 若指纹A == 指纹B,则验证通过
签名 = E Priv S ( H ( M ) ) \text{签名} = E_{\text{Priv}_S}(H(M)) 签名=EPrivS(H(M))
H(M):消息M的哈希值,PrivS:发送方私钥
1.3.4、作用
- 验证数据完整性
- 提供身份认证与不可否认性
1.4、数字证书(Digital Certificate)
1.4.1、定义
由证书授权中心(CA) 数字签名的文件,包含拥有者的公钥及身份信息。
1.4.2、核心作用
解决“如何证明公钥是合法的?”这一信任问题。
数字证书 ≈ 网络世界中的“身份证”或“护照”
1.4.3、验证流程
- 接收方收到证书
- 使用CA的公钥解密证书中的数字签名 → 得到摘要A
- 对证书内容进行哈希 → 得到摘要B
- 若摘要A == 摘要B,则证书合法、未被篡改
1.5、数字证书结构(遵循X.509 v3规范)
| 字段 | 说明 |
|---|---|
| 版本(Version) | v3(当前通用) |
| 序列号(Serial Number) | 唯一标识证书,类似身份证号 |
| 签名算法(Signature Algorithm) | 如 sha256RSA,用于签名加密 |
| 签名哈希算法(Hash Algorithm) | 如 sha256,用于生成摘要 |
| 颁发者(Issuer) | CA的身份信息(CN/O/L/S/C) |
| 有效期(Validity) | 起止时间 |
| 主体名(Subject Name) | 证书使用者信息 |
| 公钥信息(Subject Public Key Info) | 包含公钥及其算法(如RSA 2048) |
| 扩展信息(Extensions) | 如增强密钥用法、CRL分发点等 |
| 签名(Signature) | CA对该证书整体哈希值的加密结果 |
1.6、数字证书分类
| 类型 | 说明 |
|---|---|
| CA证书 | CA自身的证书,可能是自签名(根CA)或多级CA中的上级签发证书 |
| 本地证书 | CA颁发给用户/设备的证书,用于证明身份 |
| 自签名证书 | 设备为自己签发的证书,仅用于私网或测试环境 |
示例:在单层PKI体系中,根CA证书即为自签名证书
1.7、数字证书格式
| 格式 | 特点 | 常见后缀 |
|---|---|---|
| PKCS#12 | 二进制格式,可包含私钥 | .p12, .pfx |
| DER | 二进制编码,不包含私钥 | .der, .cer, .crt |
| PEM | ASCII文本格式,Base64编码,可含私钥 | .pem, .cer, .crt |
二、公钥基础设施(PKI)
2.1、PKI定义
PKI是利用公钥技术和数字证书提供信息安全服务,并验证证书持有者身份的体系。
本质:将非对称密钥管理标准化
2.2、PKI四大组成
| 组件 | 功能 |
|---|---|
| CA(证书颁发机构) | 核心,负责证书的颁发、更新、撤销、CRL发布等 |
| RA(证书注册机构) | 收集并审核用户信息,减轻CA负担;无发证权 |
| 证书/CRL存储库 | 存储和分发证书与吊销列表(如LDAP服务器) |
| 终端实体(EE) | 用户、设备、服务器等申请和使用证书的主体 |
2.3、层次化CA架构
2.3.1、类比
- 根CA ↔ 总部
- 从CA(子CA)↔ 分支机构
2.3.2、工作方式
- 根CA位于顶层,自签名
- 从CA由根CA签发证书,向下级签发本地证书
- 形成信任链:终端证书 ← 从CA ← 根CA
2.4、证书注册机构(RA)
2.4.1、角色定位
- 作为CA的代理,负责前端审核
- 提交合法请求至CA,由CA正式签发
2.4.2、流程优势
- 分担CA压力
- 实现职责分离,提升安全性
RA不具发证能力,仅为审核与转发
2.5、终端实体(End Entity, EE)
- 可为个人、组织、设备、服务
- 向CA提交公钥和身份信息申请证书
- 使用证书证明自身身份合法性
数字证书 = 网络世界的身份证
三、PKI证书生命周期管理
3.1、证书申请流程
-
用户准备
- 获取CA根证书
- 生成密钥对(公钥+私钥)
- 提交公钥与身份信息至RA或CA
-
RA审核(如有)
- 验证用户身份
- 签名确认后转交CA
-
CA颁发
- 验证RA签名(若存在)
- 签发本地证书并输出
-
RA转发(如有)
- 将证书发布至LDAP目录
- 通知用户证书可用及序列号
-
用户获取
- 使用证书序列号访问指定URL下载
- 必须持有对应私钥才能成功下载
3.2、证书申请方式
| 方式 | 说明 |
|---|---|
| SCEP(Simple Certificate Enrollment Protocol) | 在线申请,基于HTTP,广泛用于VPN设备,工业标准 |
| CMPv2(Certificate Management Protocol) | 更复杂的在线协议,支持双向认证 |
| File-Based(基于文件) | 离线申请,导出PKCS#10请求文件,通过邮件/磁盘等方式提交 |
3.3、证书状态查询
为确保证书合法性,需定期检查其状态:
| 方法 | 说明 |
|---|---|
| CRL(Certificate Revocation List) | CA发布的吊销列表,按需下载查询 |
| OCSP(Online Certificate Status Protocol) | 在线实时查询证书状态,主流浏览器支持(如Firefox) |
OCSP正逐步替代CRL,因其响应更快、更实时
3.4 证书注销(撤销)流程
- 用户向RA发送签名加密邮件申请撤销
- RA审核通过后签名提交至CA
- CA验证RA签名,若正确则更新CRL并发布
- 用户从LDAP服务器下载最新CRL确认状态
撤销原因包括私钥泄露、离职、证书误发等
四、PKI工作机制
典型交互流程(以防火墙A与B通信为例)
- 双方向CA请求并获取CA证书
- 安装CA证书,建立信任锚点
- 提交公钥与身份信息,申请本地证书
- CA审核后签发本地证书
- 双方互换本地证书
- 使用CA公钥验证对方证书有效性
- 建立安全通信通道(如
IPSec/SSL)
五、PKI应用场景
5.1、HTTPS登录Web
流程
- 管理员通过浏览器访问设备HTTPS页面
- 设备返回其数字证书
- 浏览器自动验证:
- 颁发者是否在“受信任根证书颁发机构”中
- 主体CN是否匹配访问域名
- 是否在有效期内
- 是否被CRL/OCSP标记为吊销
- 验证通过则建立SSL/TLS隧道,显示绿色锁图标
- 后续通信使用证书公钥加密数据,设备私钥解密
有效防止中间人攻击
5.2、IPSec VPN
5.2.1、应用场景
- 分支机构与总部安全互联
5.2.2、安全机制
- IKE协商阶段使用PKI证书进行身份认证
- 保证密钥交换过程的安全性
- 建立IPSec隧道实现加密通信
5.3、SSL VPN
5.3.1、应用场景
- 出差员工远程安全接入企业内网
5.3.2、安全机制
- SSLVPN网关配置PKI证书
- 用户设备证书或用户名+证书双重认证
- 建立SSL加密隧道,保障传输安全
提供灵活、安全的远程访问解决方案
六、实验
6.1、需求
1、部署微软证书服务器、DNS服务器、NTP服务器
2、证书服务器给HUB下发数字证书用于HTTPS认证
3、在Windows7节点上解决登录USG-HTTPS页面报错问题
6.2、配置过程
6.2.1、Windows7设置主机名

6.2.2、Windows7配置网卡

6.2.3、CA配置主机名

6.2.4、CA配置网卡

6.2.5、CA部署证书服务器和DNS服务器







6.2.6、CA设置DNS服务器

6.2.7、CA设置NTP服务器






6.2.8、CA调整时区

6.2.9、Windows7下载CA根证书,并将根证书加载到受信任的根证书颁发机构中




6.2.10、Windows7前往IE浏览器确认CA服务器证书已存在于受信任根证书颁发机构


6.2.11、Windows7设置NTP服务器为证书颁发机构


6.2.12、与本地系统同步时间

6.2.13指定DNS服务器

6.2.14、上传CA根证书

6.2.15、生成本地证书


6.2.16、用火狐浏览器打开下载的本地证书






6.2.17、打开证书颁发机构



6.2.18查看证书申请状态并下载数字证书





6.2.19、上传证书

6.2.20、验证


2209

被折叠的 条评论
为什么被折叠?



