計(jì)算機(jī)網(wǎng)絡(luò)安全-_第1頁(yè)
計(jì)算機(jī)網(wǎng)絡(luò)安全-_第2頁(yè)
計(jì)算機(jī)網(wǎng)絡(luò)安全-_第3頁(yè)
計(jì)算機(jī)網(wǎng)絡(luò)安全-_第4頁(yè)
計(jì)算機(jī)網(wǎng)絡(luò)安全-_第5頁(yè)
已閱讀5頁(yè),還剩52頁(yè)未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

計(jì)算機(jī)網(wǎng)絡(luò)安全2023/12/6課件制作人:謝希仁11.網(wǎng)絡(luò)安全問題概述計(jì)算機(jī)網(wǎng)絡(luò)面臨的安全性威脅計(jì)算機(jī)網(wǎng)絡(luò)安全的內(nèi)容一般的數(shù)據(jù)加密模型2.兩類密碼體制對(duì)稱密鑰密碼體制公鑰密碼體制3.數(shù)字簽名4.鑒別報(bào)文鑒別實(shí)體鑒別5.密鑰分配對(duì)稱密鑰的分配公鑰的分配6.因特網(wǎng)使用的安全協(xié)議網(wǎng)絡(luò)層安全協(xié)議運(yùn)輸層安全協(xié)議應(yīng)用層的安全協(xié)議破7.系統(tǒng)安全:防火墻與入侵檢測(cè)防火墻入侵檢測(cè)系統(tǒng)2023/12/6課件制作人:謝希仁2網(wǎng)絡(luò)安全問題概述

計(jì)算機(jī)網(wǎng)絡(luò)面臨的安全性威脅計(jì)算機(jī)網(wǎng)絡(luò)上的通信面臨以下兩大類威脅:一、被動(dòng)攻擊。主要是截獲,即從網(wǎng)絡(luò)上竊聽他人的通信內(nèi)容。二、主動(dòng)攻擊,主要有:

(1)篡改——故意篡改網(wǎng)絡(luò)上傳送的報(bào)文。

(2)惡意程序——包括計(jì)算機(jī)病毒、計(jì)算機(jī)蠕蟲、特洛伊木馬和邏輯炸彈等。

(3)拒絕服務(wù)——包括分布式拒絕服務(wù)。2023/12/6課件制作人:謝希仁3對(duì)網(wǎng)絡(luò)的被動(dòng)攻擊和主動(dòng)攻擊截獲拒絕服務(wù)被動(dòng)攻擊主動(dòng)攻擊目的站源站源站源站源站目的站目的站目的站篡改惡意程序2023/12/6課件制作人:謝希仁4計(jì)算機(jī)網(wǎng)絡(luò)安全的內(nèi)容保密性安全協(xié)議的設(shè)計(jì)訪問控制2023/12/6課件制作人:謝希仁5密碼學(xué)的一些重要概念密碼編碼學(xué)(cryptography)是密碼體制的設(shè)計(jì)學(xué),而密碼分析學(xué)(cryptanalysis)則是在未知密鑰的情況下從密文推演出明文或密鑰的技術(shù)。密碼編碼學(xué)與密碼分析學(xué)合起來即為密碼學(xué)(cryptology)。如果不論截取者獲得了多少密文,但在密文中都沒有足夠的信息來唯一地確定出對(duì)應(yīng)的明文,則這一密碼體制稱為無(wú)條件安全的,或稱為理論上是不可破的。如果密碼體制中的密碼不能被可使用的計(jì)算資源破譯,則這一密碼體制稱為在計(jì)算上是安全的。2023/12/6課件制作人:謝希仁6兩類密碼體制對(duì)稱密鑰密碼體制公鑰密碼體制2023/12/6課件制作人:謝希仁7對(duì)稱密鑰密碼體制所謂常規(guī)密鑰密碼體制,即加密密鑰與解密密鑰是相同的密碼體制。這種加密系統(tǒng)又稱為對(duì)稱密鑰系統(tǒng)。2023/12/6課件制作人:謝希仁8明文X

截獲密文Y加密模型加密密鑰K明文X密文Y截取者篡改ABE

運(yùn)算加密算法D運(yùn)算解密算法因特網(wǎng)解密密鑰K2023/12/6課件制作人:謝希仁9數(shù)據(jù)加密標(biāo)準(zhǔn)DES數(shù)據(jù)加密標(biāo)準(zhǔn)DES屬于常規(guī)密鑰密碼體制,是一種分組密碼。在加密前,先對(duì)整個(gè)明文進(jìn)行分組。每一個(gè)組長(zhǎng)為64位。然后對(duì)每一個(gè)64位二進(jìn)制數(shù)據(jù)進(jìn)行加密處理,產(chǎn)生一組64位密文數(shù)據(jù)。最后將各組密文串接起來,即得出整個(gè)的密文。使用的密鑰為64位(實(shí)際密鑰長(zhǎng)度為56位,有8位用于奇偶校驗(yàn))。2023/12/6課件制作人:謝希仁10DES

的保密性DES

的保密性僅取決于對(duì)密鑰的保密,而算法是公開的。盡管人們?cè)谄谱gDES方面取得了許多進(jìn)展,但至今仍未能找到比窮舉搜索密鑰更有效的方法。DES是世界上第一個(gè)公認(rèn)的實(shí)用密碼算法標(biāo)準(zhǔn),它曾對(duì)密碼學(xué)的發(fā)展做出了重大貢獻(xiàn)。目前較為嚴(yán)重的問題是DES的密鑰的長(zhǎng)度。現(xiàn)在已經(jīng)設(shè)計(jì)出來搜索DES密鑰的專用芯片。2023/12/6課件制作人:謝希仁11公鑰密碼體制公鑰密碼體制使用不同的加密密鑰與解密密鑰,是一種“由已知加密密鑰推導(dǎo)出解密密鑰在計(jì)算上是不可行的”密碼體制。公鑰密碼體制的產(chǎn)生主要是因?yàn)閮蓚€(gè)方面的原因,一是由于常規(guī)密鑰密碼體制的密鑰分配問題,另一是由于對(duì)數(shù)字簽名的需求?,F(xiàn)有最著名的公鑰密碼體制是RSA體制,它基于數(shù)論中大數(shù)分解問題的體制,由美國(guó)三位科學(xué)家Rivest,Shamir和Adleman于1976年提出并在1978年正式發(fā)表的。2023/12/6課件制作人:謝希仁12公鑰密碼體制密文Y

E

運(yùn)算加密算法D運(yùn)算解密算法加密解密明文X明文X

ABB的私鑰SKB密文Y

因特網(wǎng)B的公鑰PKB2023/12/6課件制作人:謝希仁13公鑰算法的特點(diǎn)發(fā)送者A用B的公鑰PKB

對(duì)明文X

加密(E

運(yùn)算)后,在接收者B用自己的私鑰SKB

解密(D

運(yùn)算),即可恢復(fù)出明文:

解密密鑰是接收者專用的秘鑰,對(duì)其他人都保密。加密密鑰是公開的,但不能用它來解密,即2023/12/6課件制作人:謝希仁14公鑰算法的特點(diǎn)加密和解密的運(yùn)算可以對(duì)調(diào),即

在計(jì)算機(jī)上可容易地產(chǎn)生成對(duì)的PK

SK。從已知的

PK

實(shí)際上不可能推導(dǎo)出SK,即從PK

到SK

是“計(jì)算上不可能的”。加密和解密算法都是公開的。2023/12/6課件制作人:謝希仁15加密密鑰與解密密鑰在公鑰密碼體制中,加密密鑰(即公鑰)PK

是公開信息,而解密密鑰(即私鑰或秘鑰)SK

是需要保密的。加密算法E

和解密算法D

也都是公開的。雖然秘鑰SK

是由公鑰PK

決定的,但卻不能根據(jù)PK

計(jì)算出SK。2023/12/6課件制作人:謝希仁16應(yīng)當(dāng)注意任何加密方法的安全性取決于密鑰的長(zhǎng)度,以及攻破密文所需的計(jì)算量。在這方面,公鑰密碼體制并不具有比傳統(tǒng)加密體制更加優(yōu)越之處。由于目前公鑰加密算法的開銷較大,在可見的將來還看不出來要放棄傳統(tǒng)的加密方法。公鑰還需要密鑰分配協(xié)議,具體的分配過程并不比采用傳統(tǒng)加密方法時(shí)更簡(jiǎn)單。2023/12/6課件制作人:謝希仁17數(shù)字簽名數(shù)字簽名必須保證以下三點(diǎn):(1)報(bào)文鑒別——接收者能夠核實(shí)發(fā)送者對(duì)報(bào)文的簽名;(2)報(bào)文的完整性——發(fā)送者事后不能抵賴對(duì)報(bào)文的簽名;(3)不可否認(rèn)——接收者不能偽造對(duì)報(bào)文的簽名。現(xiàn)在已有多種實(shí)現(xiàn)各種數(shù)字簽名的方法。但采用公鑰算法更容易實(shí)現(xiàn)。2023/12/6課件制作人:謝希仁18數(shù)字簽名的實(shí)現(xiàn)密文D運(yùn)算明文X明文

X

ABA的私鑰

SKA因特網(wǎng)簽名核實(shí)簽名E運(yùn)算密文A的公鑰PKA2023/12/6課件制作人:謝希仁19數(shù)字簽名的實(shí)現(xiàn)因?yàn)槌鼳外沒有別人能具有A的私鑰,所以除A外沒有別人能產(chǎn)生這個(gè)密文。因此B相信報(bào)文X

是A簽名發(fā)送的。若A要抵賴曾發(fā)送報(bào)文給B,B可將明文和對(duì)應(yīng)的密文出示給第三者。第三者很容易用A的公鑰去證實(shí)A確實(shí)發(fā)送X給B。反之,若B將X

偽造成X‘,則B不能在第三者前出示對(duì)應(yīng)的密文。這樣就證明了B偽造了報(bào)文。2023/12/6課件制作人:謝希仁20具有保密性的數(shù)字簽名核實(shí)簽名解密加密簽名E

運(yùn)算D運(yùn)算明文X明文X

ABA的私鑰SKA因特網(wǎng)E

運(yùn)算B的私鑰SKBD運(yùn)算加密與解密簽名與核實(shí)簽名B的公鑰PKBA的公鑰PKA密文2023/12/6課件制作人:謝希仁21密鑰分配密鑰管理包括:密鑰的產(chǎn)生、分配、注入、驗(yàn)證和使用。本節(jié)只討論密鑰的分配。密鑰分配是密鑰管理中最大的問題。密鑰必須通過最安全的通路進(jìn)行分配。目前常用的密鑰分配方式是設(shè)立密鑰分配中心KDC(KeyDistribution),通過KDC來分配密鑰。2023/12/6課件制作人:謝希仁22對(duì)稱密鑰的分配目前常用的密鑰分配方式是設(shè)立密鑰分配中心KDC(KeyDistributionCenter)。KDC是大家都信任的機(jī)構(gòu),其任務(wù)就是給需要進(jìn)行秘密通信的用戶臨時(shí)分配一個(gè)會(huì)話密鑰(僅使用一次)。用戶A和B都是KDC的登記用戶,并已經(jīng)在KDC的服務(wù)器上安裝了各自和KDC進(jìn)行通信的主密鑰(masterkey)KA和KB?!爸髅荑€”可簡(jiǎn)稱為“密鑰”。2023/12/6課件制作人:謝希仁23公鑰的分配需要有一個(gè)值得信賴的機(jī)構(gòu)——即認(rèn)證中心CA(CertificationAuthority),來將公鑰與其對(duì)應(yīng)的實(shí)體(人或機(jī)器)進(jìn)行綁定(binding)。認(rèn)證中心一般由政府出資建立。每個(gè)實(shí)體都有CA發(fā)來的證書(certificate),里面有公鑰及其擁有者的標(biāo)識(shí)信息。此證書被CA進(jìn)行了數(shù)字簽名。任何用戶都可從可信的地方獲得認(rèn)證中心CA的公鑰,此公鑰用來驗(yàn)證某個(gè)公鑰是否為某個(gè)實(shí)體所擁有。有的大公司也提供認(rèn)證中心服務(wù)。2023/12/6課件制作人:謝希仁24對(duì)稱密鑰的分配AB密鑰分配中心KDCA,B,KABKB

……用戶專用主密鑰用戶主密鑰

A

KAB

KB

A,B,KABKABKB

KA,時(shí)間

A,B2023/12/6課件制作人:謝希仁25鑒別在信息的安全領(lǐng)域中,對(duì)付被動(dòng)攻擊的重要措施是加密,而對(duì)付主動(dòng)攻擊中的篡改和偽造則要用鑒別(authentication)。報(bào)文鑒別使得通信的接收方能夠驗(yàn)證所收到的報(bào)文(發(fā)送者和報(bào)文內(nèi)容、發(fā)送時(shí)間、序列等)的真?zhèn)?。使用加密就可達(dá)到報(bào)文鑒別的目的。但在網(wǎng)絡(luò)的應(yīng)用中,許多報(bào)文并不需要加密。應(yīng)當(dāng)使接收者能用很簡(jiǎn)單的方法鑒別報(bào)文的真?zhèn)巍?023/12/6課件制作人:謝希仁26實(shí)體鑒別實(shí)體鑒別和報(bào)文鑒別不同。報(bào)文鑒別是對(duì)每一個(gè)收到的報(bào)文都要鑒別報(bào)文的發(fā)送者,而實(shí)體鑒別是在系統(tǒng)接入的全部持續(xù)時(shí)間內(nèi)對(duì)和自己通信的對(duì)方實(shí)體只需驗(yàn)證一次。2023/12/6課件制作人:謝希仁27報(bào)文鑒別許多報(bào)文并不需要加密但卻需要數(shù)字簽名,以便讓報(bào)文的接收者能夠鑒別報(bào)文的真?zhèn)?。然而?duì)很長(zhǎng)的報(bào)文進(jìn)行數(shù)字簽名會(huì)使計(jì)算機(jī)增加很大的負(fù)擔(dān)(需要進(jìn)行很長(zhǎng)時(shí)間的運(yùn)算。當(dāng)我們傳送不需要加密的報(bào)文時(shí),應(yīng)當(dāng)使接收者能用很簡(jiǎn)單的方法鑒別報(bào)文的真?zhèn)巍?023/12/6課件制作人:謝希仁28最簡(jiǎn)單的實(shí)體鑒別過程A發(fā)送給B的報(bào)文的被加密,使用的是對(duì)稱密鑰KAB。B收到此報(bào)文后,用共享對(duì)稱密鑰KAB進(jìn)行解密,因而鑒別了實(shí)體A的身份。ABA,口令KAB2023/12/6課件制作人:謝希仁29鑒別與授權(quán)不同鑒別與授權(quán)(authorization)是不同的概念。授權(quán)涉及到的問題是:所進(jìn)行的過程是否被允許(如是否可以對(duì)某文件進(jìn)行讀或?qū)懀?023/12/6課件制作人:謝希仁30報(bào)文摘要MD

(MessageDigest)A將報(bào)文X

經(jīng)過報(bào)文摘要算法運(yùn)算后得出很短的報(bào)文摘要H。然后然后用自己的私鑰對(duì)H進(jìn)行D運(yùn)算,即進(jìn)行數(shù)字簽名。得出已簽名的報(bào)文摘要D(H)后,并將其追加在報(bào)文X后面發(fā)送給B。B收到報(bào)文后首先把已簽名的D(H)和報(bào)文X分離。然后再做兩件事。用A的公鑰對(duì)D(H)進(jìn)行E運(yùn)算,得出報(bào)文摘要H。對(duì)報(bào)文X進(jìn)行報(bào)文摘要運(yùn)算,看是否能夠得出同樣的報(bào)文摘要H。如一樣,就能以極高的概率斷定收到的報(bào)文是A產(chǎn)生的。否則就不是。

2023/12/6課件制作人:謝希仁31報(bào)文摘要的優(yōu)點(diǎn)僅對(duì)短得多的定長(zhǎng)報(bào)文摘要H進(jìn)行數(shù)字簽名要比對(duì)整個(gè)長(zhǎng)報(bào)文進(jìn)行數(shù)字簽名要簡(jiǎn)單得多,所耗費(fèi)的計(jì)算資源也小得多。但對(duì)鑒別報(bào)文X來說,效果是一樣的。也就是說,報(bào)文X和已簽名的報(bào)文摘要D(H)合在一起是不可偽造的,是可檢驗(yàn)的和不可否認(rèn)的。2023/12/6課件制作人:謝希仁32報(bào)文摘要的實(shí)現(xiàn)A比較簽名核實(shí)簽名報(bào)文X

HD

運(yùn)算MACA的私鑰報(bào)文XMACB報(bào)文摘要報(bào)文XMAC發(fā)送E

運(yùn)算H報(bào)文鑒別碼H報(bào)文摘要運(yùn)算A的公鑰報(bào)文摘要運(yùn)算報(bào)文摘要報(bào)文摘要因特網(wǎng)報(bào)文鑒別碼2023/12/6課件制作人:謝希仁33報(bào)文摘要算法報(bào)文摘要算法就是一種散列函數(shù)。這種散列函數(shù)也叫做密碼編碼的檢驗(yàn)和。報(bào)文摘要算法是防止報(bào)文被人惡意篡改。報(bào)文摘要算法是精心選擇的一種單向函數(shù)??梢院苋菀椎赜?jì)算出一個(gè)長(zhǎng)報(bào)文X的報(bào)文摘要H,但要想從報(bào)文摘要H反過來找到原始的報(bào)文X,則實(shí)際上是不可能的。若想找到任意兩個(gè)報(bào)文,使得它們具有相同的報(bào)文摘要,那么實(shí)際上也是不可能的。2023/12/6課件制作人:謝希仁34明顯的漏洞入侵者C可以從網(wǎng)絡(luò)上截獲A發(fā)給B的報(bào)文。C并不需要破譯這個(gè)報(bào)文(因?yàn)檫@可能很花很多時(shí)間)而可以直接把這個(gè)由A加密的報(bào)文發(fā)送給B,使B誤認(rèn)為C就是A。然后B就向偽裝是A的C發(fā)送應(yīng)發(fā)給A的報(bào)文。這就叫做重放攻擊(replayattack)。C甚至還可以截獲A的IP地址,然后把A的IP地址冒充為自己的IP地址(這叫做IP欺騙),使B更加容易受騙。2023/12/6課件制作人:謝希仁35應(yīng)對(duì)重放攻擊:使用不重?cái)?shù)為了對(duì)付重放攻擊,可以使用不重?cái)?shù)(nonce)。不重?cái)?shù)就是一個(gè)不重復(fù)使用的大隨機(jī)數(shù),即“一次一數(shù)”。2023/12/6課件制作人:謝希仁36使用不重?cái)?shù)進(jìn)行鑒別ABA,RARBKABRARBKAB,時(shí)間2023/12/6課件制作人:謝希仁37中間人攻擊AB我是A中間人C我是ARBRBSKC請(qǐng)把公鑰發(fā)來PKCRBRBSKA請(qǐng)把公鑰發(fā)來PKADATAPKCDATAPKA時(shí)間2023/12/6課件制作人:謝希仁38中間人攻擊說明A向B發(fā)送“我是A”的報(bào)文,并給出了自己的身份。此報(bào)文被“中間人”C截獲,C把此報(bào)文原封不動(dòng)地轉(zhuǎn)發(fā)給B。B選擇一個(gè)不重?cái)?shù)RB發(fā)送給A,但同樣被C截獲后也照樣轉(zhuǎn)發(fā)給A。中間人C用自己的私鑰SKC對(duì)RB加密后發(fā)回給B,使B誤以為是A發(fā)來的。A收到RB后也用自己的私鑰SKA對(duì)RB加密后發(fā)回給B,中途被C截獲并丟棄。B向A索取其公鑰,此報(bào)文被C截獲后轉(zhuǎn)發(fā)給A。C把自己的公鑰PKC冒充是A的發(fā)送給B,而C也截獲到A發(fā)送給B的公鑰PKA。B用收到的公鑰PKC(以為是A的)對(duì)數(shù)據(jù)加密發(fā)送給A。C截獲后用自己的私鑰SKC解密,復(fù)制一份留下,再用A的公鑰PKA對(duì)數(shù)據(jù)加密后發(fā)送給A。A收到數(shù)據(jù)后,用自己的私鑰SKA解密,以為和B進(jìn)行了保密通信。其實(shí),B發(fā)送給A的加密數(shù)據(jù)已被中間人C截獲并解密了一份。但A和B卻都不知道。2023/12/6課件制作人:謝希仁39因特網(wǎng)使用的安全協(xié)議

網(wǎng)絡(luò)層安全協(xié)議IPsec協(xié)議網(wǎng)絡(luò)層保密是指所有在IP數(shù)據(jù)報(bào)中的數(shù)據(jù)都是加密的。2023/12/6課件制作人:謝希仁40其中最主要的兩個(gè)部分鑒別首部

AH(AuthenticationHeader):AH鑒別源點(diǎn)和檢查數(shù)據(jù)完整性,但不能保密。封裝安全有效載荷

ESP(EncapsulationSecurityPayload):ESP比AH復(fù)雜得多,它鑒別源點(diǎn)、檢查數(shù)據(jù)完整性和提供保密。2023/12/6課件制作人:謝希仁41安全關(guān)聯(lián)SA

(SecurityAssociation)在使用AH或ESP之前,先要從源主機(jī)到目的主機(jī)建立一條網(wǎng)絡(luò)層的邏輯連接。此邏輯連接叫做安全關(guān)聯(lián)

SA。

IPsec

就把傳統(tǒng)的因特網(wǎng)無(wú)連接的網(wǎng)絡(luò)層轉(zhuǎn)換為具有邏輯連接的層。2023/12/6課件制作人:謝希仁42安全關(guān)聯(lián)的特點(diǎn)安全關(guān)聯(lián)是一個(gè)單向連接。它由一個(gè)三元組唯一地確定,包括:(1)安全協(xié)議(使用AH或ESP)的標(biāo)識(shí)符(2)此單向連接的源IP地址(3)一個(gè)32位的連接標(biāo)識(shí)符,稱為安全參數(shù)索引

SPI(SecurityParameterIndex)對(duì)于一個(gè)給定的安全關(guān)聯(lián)SA,每一個(gè)IPsec數(shù)據(jù)報(bào)都有一個(gè)存放SPI的字段。通過此SA的所有數(shù)據(jù)報(bào)都使用同樣的SPI值。2023/12/6課件制作人:謝希仁43路由器R1到R2的安全關(guān)聯(lián)SA公司總部分公司因特網(wǎng)SAR1R2IPsec數(shù)據(jù)報(bào)H1H22023/12/6課件制作人:謝希仁44IPsec數(shù)據(jù)報(bào)的格式ESP首部運(yùn)輸層報(bào)文段或IP數(shù)據(jù)報(bào)ESPMACIPsec首部ESP尾部協(xié)議=50加密的部分鑒別的部分SPI序號(hào)

填充填充長(zhǎng)度下一個(gè)首部IPsec數(shù)據(jù)報(bào)2023/12/6課件制作人:謝希仁45IPsec數(shù)據(jù)報(bào)有以下

兩種不同的工作方式一、運(yùn)輸方式(transportmode):在整個(gè)運(yùn)輸層報(bào)文段的后面和前面分別添加一些控制字段,構(gòu)成IPsec數(shù)據(jù)報(bào),把整個(gè)運(yùn)輸層報(bào)文段都保護(hù)起來,很適合于主機(jī)到主機(jī)之間的安全傳送,但這需要使用IPsec的主機(jī)都運(yùn)行IPsec協(xié)議。二、隧道方式(tunnelmode):在IP數(shù)據(jù)報(bào)的后面和前面分別添加一些控制字段,構(gòu)成IPsec數(shù)據(jù)報(bào)。這需要在IPsec數(shù)據(jù)報(bào)所經(jīng)過的所有路由器都運(yùn)行IPsec協(xié)議。隧道方式常用來實(shí)現(xiàn)虛擬專用網(wǎng)VPN。2023/12/6課件制作人:謝希仁46運(yùn)輸層安全協(xié)議現(xiàn)在廣泛使用的有以下兩個(gè)協(xié)議:安全套接字層SSL(SecureSocketLayer)運(yùn)輸層安全TLS(TransportLayerSecurity)。2023/12/6課件制作人:謝希仁47SSL/TLS的位置在發(fā)送方,SSL接收應(yīng)用層的數(shù)據(jù)(如HTTP或IMAP報(bào)文),對(duì)數(shù)據(jù)進(jìn)行加密,然后把加了密的數(shù)據(jù)送往TCP套接字。在接收方,SSL從TCP套接字讀取數(shù)據(jù),解密后把數(shù)據(jù)交給應(yīng)用層。因特網(wǎng)IP應(yīng)用層(HTTP)網(wǎng)絡(luò)接口層TCPSSL/TLSIP應(yīng)用層(HTTP)網(wǎng)絡(luò)接口層TCPSSL/TLS2023/12/6課件制作人:謝希仁48SSL安全會(huì)話建立過程如下瀏覽器A服務(wù)器BA支持的加密算法B選定的加密算法B的數(shù)字證書用B的公鑰加密的秘密數(shù)會(huì)話密鑰的產(chǎn)生完成數(shù)據(jù)傳輸(用會(huì)話密鑰加密)協(xié)商加密算法用CA的公鑰鑒別B的證書產(chǎn)生秘密數(shù)用秘密數(shù)產(chǎn)生會(huì)話密鑰用秘密數(shù)產(chǎn)生會(huì)話密鑰協(xié)商加密算法tt顧客銷售商2023/12/6課件制作人:謝希仁49應(yīng)用層的安全協(xié)議

PGP(PrettyGoodPrivacy)PGP是一個(gè)完整的電子郵件安全軟件包,包括加密、鑒別、電子簽名和壓縮等技術(shù)。PGP并沒有使用什么新的概念,它只是將現(xiàn)有的一些算法如MD5,RSA,以及IDEA等綜合在一起而已。雖然PGP已被廣泛使用,但PGP并不是因特網(wǎng)的正式標(biāo)準(zhǔn)。2023/12/6課件制作人:謝希仁50用PGP進(jìn)行加密A的私鑰X散列H加密摘要報(bào)文鑒別碼MAC

X一次性密鑰加密B的公鑰

加密A郵件發(fā)送A有三個(gè)密鑰:自己的私鑰、B的公鑰自己生成的一次性密鑰。B有兩個(gè)密鑰:自己的私鑰和A的公鑰。2023/12/6課件制作人:謝希仁5

溫馨提示

  • 1. 本站所有資源如無(wú)特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

評(píng)論

0/150

提交評(píng)論