


下載本文檔
版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
1、試論應用密碼技術安全策略 摘要:安全的根本目的是防止通過機網(wǎng)絡傳輸?shù)男畔⒈环欠ㄊ褂?。信息和?shù)據(jù)安全的范圍要比計算機安全和網(wǎng)絡安全更為廣泛,它包括了信息系統(tǒng)中從信息的產生直到信息的應用這一全部過程。密碼技術是保護計算機信息安全的主要手段之一,使用密碼技術可以保證信息的機密性,還可以保證信息的完整性和確定性,防止信息被篡改、偽造和假冒。 論文關鍵詞:網(wǎng)絡;信息安全;密碼技術 計算機網(wǎng)絡信息安全的兩個基本需求是保密性和完整性。密碼技術是網(wǎng)絡安全通信的基礎,通過對通信內容進行加密變換,使未授權者不能理解其真實
2、含義,以防止竊聽等被動性攻擊,保證信息的保密性;應用密碼體制的認證機制,可以防止篡改、意外破壞等對傳輸信息的主動性攻擊,以維護數(shù)據(jù)的完整性。保密和認證是信息系統(tǒng)安全的兩個重要方面,但是認證不能自動提供保密性,而保密也不能提供認證機制。密碼設計的基本思想是偽裝信息,使未授權者不能理解它的真正含義,未隱藏的信息稱為明文(Plaintext),偽裝后的信息稱為密文(Ciphetrext)。構成一個密碼體制的兩個基本要素是密碼算法和密鑰(Key)。在設計密碼系統(tǒng)時,總是假定密碼算法是公開的,真正需要保密的是密鑰。 基于密碼技術的訪問控制是防止數(shù)據(jù)傳輸泄密的主要防護手段。訪問控制的類型可分為兩類:初始保
3、護和持續(xù)保護。初始保護只在入口處檢查存取控制權限,一旦被獲準,則此后的一切操作都不在安全機制控制之下。防火墻提供的就是初如保護。連續(xù)保護指在網(wǎng)絡中的入口及數(shù)據(jù)傳輸過程中都受到存取權限的檢查,這是為了防止監(jiān)聽、重發(fā)和篡改鏈路上的數(shù)據(jù)來竊取對主機的存取控制。由于網(wǎng)絡是一個開放式系統(tǒng),使得加密變得不僅對于Email,而且對于網(wǎng)絡通信都很重要。 l郵件安全與PGP PGP是由美國的PhilpZimmermann設計的一種電子郵件安全軟件,目前已在網(wǎng)絡上廣泛傳播,擁有眾多的用戶。PGP是一個免費軟件,并且其設計思想和程序源代碼都公開,經過不斷的改進,其安全性逐漸為人們所依賴。 PGP在電子郵件發(fā)送之前對
4、郵件文本進行加密,由于一般是離線工作,所以也可以對文件等其他信息進行加密。PGP中采用了公鑰和對稱密碼技術和單向Hash函數(shù),它實現(xiàn)的安全機制有:數(shù)字簽名、密鑰管理、加密和完整性,它主要為電子郵件提供以下安全服務:保密性;信息來源證明;信息完整性;信息來源的無法否認。 PGP采用密文反饋(CFB)模式的IDEA對信息進行加密,每次加密都產生一個臨時128比特的隨機加密密鑰,用這個隨機密鑰和IDEA算法加密信息,然后PGP還要利用RSA算法和收信人的公開密鑰對該隨機加密密鑰進行加密保護。收信人在收到加密過的電子郵件后,首先用自己的RSA私有密鑰解密出IDEA隨機加密密鑰,再用這個IDEA密鑰對電
5、子郵件的內容進行解密。密鑰長度為128位的IDEA算法在加密速度和保密強度方面都比56位密鑰的DES算法要好,而且PGP采用的CFB模式的IDEA,更增強了它的抗密碼分析能力。另外由于每次加密郵件內容的密鑰是臨時隨機產生的即使破譯了一個郵件,也不會對其他郵件造成威脅。PGP的基本操作模式是用IDEA作為信息加密算法,它可以提高加密、解密速度和增強保密性,同時對較短的隨機密鑰用較慢的RSA算法進行保護,以方便密鑰管理。 PGP數(shù)字簽名采用了MD5單向Hash函數(shù)和RSA公鑰密碼算法。要創(chuàng)建一個數(shù)字簽名,首先要用MD5算法生成信息的認證碼(MAC),再用發(fā)信人的RSA私有密鑰對此MAC進行加密,最
6、后將加密過的MAC附在信息后面。MAC值的產生和檢查就是PGP的完整性保護機制。 PGP采用分散的認證管理,每個用戶的ID、RSA公開密鑰和此公開密鑰生成的時戳構成了這個用戶的身份證書。如果一個用戶獲得了一份被他所信任的朋友或機構簽名過的證書,他就可以信任這個證書并使用其中的公開密鑰與此證書的主人進行加密通信。如果愿意,他也可以對這份證書簽名使信任他的朋友也能信任和使用這份證書。PGP就是采用這種分散模式的公證機構傳遞對證書的信任,以實現(xiàn)信息來源的不可否認服務。 PGP的密鑰管理也是分散的,每個人產生自己的RSA公開密鑰和私有密鑰對。目前PGP的RSA密鑰和長度有3種普通級(384位)、商用級
7、(512位)、軍用級(1024位)。長度越長,保密性越強,但加懈密速度也就越慢。 2 WWW安全中的密碼技術 采用超文本鏈接和超文本傳輸協(xié)議(HTrP)技術的www是因特網(wǎng)上最為迅速的網(wǎng)絡信息服務技術,各種實際的因特網(wǎng)應用,如電子商務等大多數(shù)是以WWW技術為平臺,但是www上的安全問題也是非常嚴重的。目前,解決www安全的技術主要有兩種:安全套接字層SSL和安全HTYP協(xié)議。 21 SSL SSL是Netscape公司提出的建立在TCPIP協(xié)議之上的提供客戶機和服務器雙方網(wǎng)絡應用通信的開放協(xié)議,它由SSL記錄協(xié)議和SSL握手協(xié)議組成,建立在應用層和傳輸層之間且獨立于應用層協(xié)
8、議。 和確定性。1 SSL握手協(xié)議在SSL記錄協(xié)議發(fā)送數(shù)據(jù)之前建立安全機制,包括認證、數(shù)據(jù)加密和數(shù)據(jù)完整性。SSL握手協(xié)議開始的起點是客戶機知道服務器的公鑰,它通過服務器的公鑰加密向服務器傳送一個主密鑰,公鑰加密算法可以是RSA、DififeHellman或FortezzaKEA??蛻魴C和服務器分別根據(jù)這個主密鑰出它們之間進行數(shù)據(jù)加密通信的一次性會話密鑰這樣會話密鑰就永遠不需要在通信信道上傳輸。客戶機和服務器使用這對會話密鑰在一個連接中按DES、RC2RC4或IDEA算法進行數(shù)據(jù)加密,此連接用CON
9、NECTIONID和與此相關的會話密鑰作廢。所以每個連接都有不同的CONNECTIONID和會話密鑰。由于主密鑰不直接參與加密數(shù)據(jù),只在客戶機與服務器建立第一次連接時傳送(同時產生一個SESSIONID),它的生存期與SESSIONID有關。推薦的SESSIONID在通信雙方的Cache(高速緩沖區(qū))中保存的時間不大于100秒,這樣主密鑰被泄漏的機會很小。 SSL握手協(xié)議規(guī)定每次連接必須進行服務器認證,方法是客戶機向服務器發(fā)送一個挑戰(zhàn)數(shù)據(jù),而服務器用本次連接雙方所共享的會話密鑰加密這個挑戰(zhàn)數(shù)據(jù)后送回客戶機。服務器也可以請求客戶機的認證,方法與服務器認證一樣。SSL記錄協(xié)議定義了SSL握手協(xié)議和
10、應用層協(xié)議數(shù)據(jù)傳送的格式,并用MD2MD5算法產生被封裝數(shù)據(jù)的MAC,以保證數(shù)據(jù)的完整性。 總之,SSL協(xié)議針對連接的安全性,利用數(shù)據(jù)加密、完整性交換認證、公證機構等機制,實現(xiàn)了對等實體認證、連接的保密性、數(shù)據(jù)完整性、數(shù)據(jù)源點認證等安全服務。 22 SHTTP SHTTP是有EIT公司提出的增強GTTP安全的一種新協(xié)議,SHTTP定義了一個新方法secure和幾個新報文頭如ContentPrivacyDomain、ContentTransferEncoding、Prearranged-KeyInfo、ContentType、Macinfo等。HTTP報文貝0以PKCS一7或PEM報文
11、格式成為SHTIP的報文體,從而獲得了這兩種安全增強型報文標準在數(shù)據(jù)加密、數(shù)字簽名、完整性等方面的保護。SHTrP還定義了新的I-I,TIP報文頭、可重試的服務器狀態(tài)錯誤報告、新的HTML元素和Anchor屬性,使客戶機和服務器能夠通過對等的協(xié)商,在報文格式、認證方式、密鑰管理、簽名算法、加密算法和模式等方面達成一致,從而保證一次安全事務通信。 SHTIP所保護的是一次HTrP請求應答協(xié)議的報文,而H,ITIP連接是一種無狀態(tài)的連接,所以SHTIP采用PKCS一7或PEM作為增強報文安全的主要手段。在數(shù)據(jù)加密方面, SHTTP支持的對稱加密算法有DES、DESX、CDMF、IDEA和RC2。數(shù)字簽名算法有RSA和NIST的數(shù)字簽名標準(DSS),
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025-2030年中國鋁顏料行業(yè)運行現(xiàn)狀及發(fā)展趨勢預測報告
- 2025-2030年中國鋁冶煉市場競爭格局及前景趨勢預測報告
- 2025-2030年中國鎢行業(yè)未來投資預測發(fā)展戰(zhàn)略規(guī)劃分析報告
- 2025四川省建筑安全員《C證》考試題庫
- 2025-2030年中國過氧化鋅市場運營動態(tài)及發(fā)展前景分析報告
- 2025-2030年中國車蠟行業(yè)市場運行態(tài)勢及發(fā)展盈利分析報告
- 2025-2030年中國調味香料市場發(fā)展前景及投資戰(zhàn)略研究報告
- 2025-2030年中國船舶制造行業(yè)發(fā)展狀況及營銷戰(zhàn)略研究報告
- 2025-2030年中國紙基覆銅板市場十三五規(guī)劃及投資風險評估報告
- 高二數(shù)學(含創(chuàng)意快閃特效)-【開學第一課】2023年高中秋季開學指南之愛上數(shù)學課
- 《學前兒童社會教育》學前兒童社會教育概述-pp課件
- 全國醫(yī)學英語統(tǒng)考醫(yī)學英語詞匯表
- 【品牌建設研究國內外文獻綜述5000字】
- 國家電網(wǎng)公司電力安全工作規(guī)程(電力通信部分)(試行)
- 第八版-精神分裂癥及其他精神病性障礙(中文)
- 小學一年級新生報名登記表
- 生態(tài)毒理學第三章毒物的分子效應與毒理學機制
- 智能財務共享在京東的應用研究
- 衛(wèi)生和微生物基礎知識培訓-
- 2023年鎮(zhèn)江市高等??茖W校單招綜合素質題庫及答案解析
評論
0/150
提交評論