PKI系统结构

对电子数据的攻击有两种:

被动攻击:攻击者的目的只是获取信息,这就意味着攻击者不会篡改信息或危害系统。系统可以不中断其正常运行。常见的被动攻击包括:窃听和流量分析。

主动攻击:对信息进行删除和篡改。

PKI(Public Key Infrastructure,公钥基础设施)是一种基于非对称加密数字证书的安全框架,用于管理密钥和证书的生成、分发、验证及吊销。其核心目标是实现身份认证、数据加密和数字签名,广泛应用于 HTTPS、VPN、电子邮件加密等场景。


1. PKI 的核心组件

PKI 系统由以下关键组件构成:

(1) 证书颁发机构(CA, Certificate Authority)

  • 核心角色:负责签发、管理和吊销数字证书。

  • 根 CA(Root CA):最高层 CA,自签名证书,是信任链的起点。

  • 中间 CA(Intermediate CA):由根 CA 签发,用于分担签发任务(增强安全性)。

(2) 注册机构(RA, Registration Authority)

  • 辅助 CA:验证用户身份(如企业员工、服务器域名)后,向 CA 提交证书申请。

  • 不直接签发证书:仅负责审核和转发请求。

(3) 证书数据库

  • 存储已签发的证书和吊销列表(CRL)。

  • 通常使用 LDAP 或数据库系统实现。

(4) 证书吊销列表(CRL)与 OCSP

  • CRL:定期发布的列表,包含已吊销的证书序列号。

  • OCSP(在线证书状态协议):实时查询证书状态(替代 CRL)。

(5) 终端实体(End Entity)

  • 证书持有者:可以是用户、设备(如服务器、IoT 设备)或应用程序。

  • 密钥对:生成公钥(公开)和私钥(私密保存)。


2. PKI 的工作流程

步骤 1:证书申请

  1. 终端实体生成密钥对(如 RSA 2048 位)。

  2. 向 RA 提交证书签名请求(CSR, Certificate Signing Request),包含公钥和身份信息(如域名、公司名称)。

步骤 2:身份验证

  • RA 验证申请者身份(如企业邮箱验证、域名所有权验证)。

  • 验证通过后,RA 将 CSR 转发给 CA。

步骤 3:证书签发

  • CA 使用私钥对 CSR 签名,生成数字证书(X.509 格式)。

  • 证书包含:

    • 公钥、持有者信息、有效期。

    • CA 的签名(确保证书真实性)。

步骤 4:证书分发

  • 证书发布到公共目录(LDAP)或直接返回给申请者。

  • 客户端(如浏览器)预置信任的根 CA 证书。

步骤 5:证书使用

  • 加密通信:如 HTTPS 使用证书验证服务器身份。

    </
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值