【正文】
廣東省信息安全技術(shù)重點(diǎn)實(shí)驗(yàn)室 | 5/31/2022 38 Kerberos缺陷 ?對(duì)時(shí)鐘同步的要求較高 ?猜測(cè)口令攻擊 ?基于對(duì)稱(chēng)密鑰的設(shè)計(jì),不適合于大規(guī)模的應(yīng)用環(huán)境 Sun Yatsen University 169。 廣東省信息安全技術(shù)重點(diǎn)實(shí)驗(yàn)室 | 5/31/2022 39 基于 ?基于哈希函數(shù)和對(duì)稱(chēng)密碼技術(shù)的身份認(rèn)證系統(tǒng)最大的缺陷是不能提供信息的不可否認(rèn)性,公鑰密碼技術(shù)的出現(xiàn)為身份認(rèn)證協(xié)議帶來(lái)了強(qiáng)有力的方法和手段。目前以 證書(shū) (Public Key Certificate)為基礎(chǔ)的 PKI體制正逐漸取代對(duì)稱(chēng)密鑰認(rèn)證而成為網(wǎng)絡(luò)身份認(rèn)證和授權(quán)體系的主流 ?在 ,一個(gè)可信任的第三方 (Certificate Authority)為實(shí)體頒發(fā)的 PKC, PKC是經(jīng)由 CA采用公鑰密碼技術(shù)將用戶的公鑰和身份信息捆綁后進(jìn)行數(shù)字簽名的一種權(quán)威的電子文檔,用于證明實(shí)體的身份和公鑰的合法性。通信雙方通過(guò)獲取對(duì)方的公鑰證書(shū),使用 CA的公鑰檢驗(yàn)PKC的正確性,從而獲知 PKC中的公鑰對(duì)應(yīng)到一個(gè)特定的實(shí)體對(duì)象,然后就可以運(yùn)用挑戰(zhàn) /應(yīng)答機(jī)制,判斷對(duì)方是否持有 PKC中公鑰對(duì)應(yīng)的私鑰,從而完成實(shí)體身份認(rèn)證,最典型的實(shí)例就是 SSL(Secure Socket Layer)協(xié)議 Sun Yatsen University 169。 廣東省信息安全技術(shù)重點(diǎn)實(shí)驗(yàn)室 | 5/31/2022 40 基于 ? 認(rèn)證框架 ? ?基于公鑰證書(shū)的認(rèn)證過(guò)程 ?不同管理域的問(wèn)題 Sun Yatsen University 169。 廣東省信息安全技術(shù)重點(diǎn)實(shí)驗(yàn)室 | 5/31/2022 41 ?Certificate Authority ?簽發(fā)證書(shū) ?Registry Authority ?驗(yàn)證用戶信息的真實(shí)性 ?Directory ?用戶信息、證書(shū)數(shù)據(jù)庫(kù) ?沒(méi)有保密性要求 ?證書(shū)獲取 ?從目錄服務(wù)中得到 ?在通信過(guò)程中交換 Directory CA RA 用戶 用戶 注冊(cè) 簽發(fā)證書(shū)、證書(shū)回收列表 申請(qǐng) 簽發(fā) 查詢 身份認(rèn)證 Sun Yatsen University 169。 廣東省信息安全技術(shù)重點(diǎn)實(shí)驗(yàn)室 | 5/31/2022 42 基于 ?X509 證書(shū)的層次管理結(jié)構(gòu) RootCA CA CA CA CA CA 教育部 中山大學(xué) XX系 . . . Sun Yatsen University 169。 廣東省信息安全技術(shù)重點(diǎn)實(shí)驗(yàn)室 | 5/31/2022 43 CRL Issuer unique name Subject Name extensions version Serial number Issuer name subject unique name 簽名算法標(biāo)識(shí) Not Before Not After 有效期 主體公鑰信息 Algorithms parameters Signature Algorithms parameters Public key Algorithm Parameters 簽名 version Issuer name 簽名算法標(biāo)識(shí) This update time Next update time 回收證書(shū) 簽名 Algorithms parameters Signature Algorithm Parameters 簽名 Revoked certificate serial Revocation time Revoked certificate serial Revocation time 回收證書(shū) Sun Yatsen University 169。 廣東省信息安全技術(shù)重點(diǎn)實(shí)驗(yàn)室 | 5/31/2022 44 認(rèn)證過(guò)程 ?單向認(rèn)證 (OneWay Authentication) ?tA:時(shí)間戳 ? rA: Nonce,用于監(jiān)測(cè)報(bào)文重發(fā) ?SgnData:待發(fā)送的數(shù)據(jù) ? E KUb[Kab]:用 B的公鑰加密的會(huì)話密鑰 A B A{ tA, rA, B, SgnData, EKUb[Kab] } Sun Yatsen University 169。 廣東省信息安全技術(shù)重點(diǎn)實(shí)驗(yàn)室 | 5/31/2022 45 認(rèn)證過(guò)程 ?雙向認(rèn)證 (TwoWay Authentication) ?tA:時(shí)間戳 ? rA: Nonce,用于監(jiān)測(cè)報(bào)文重發(fā) ?SgnData:待發(fā)送的數(shù)據(jù) ? E KUb[Kab]:用 B的公鑰加密的會(huì)話密鑰 A B 1. A{ tA, rA, B, SgnData, EKUb[Kab] } 2. B{ tB, rB, A, rA , SgnData, EKUb[Kba] } Sun Yatsen University 169。 廣東省信息安全技術(shù)重點(diǎn)實(shí)驗(yàn)室 | 5/31/2022 46 認(rèn)證過(guò)程 ?三向認(rèn)證 (ThreeWay Authentication) ?tA:時(shí)間戳 ? rA: Nonce,用于監(jiān)測(cè)報(bào)文重發(fā) ?SgnData:待發(fā)送的數(shù)據(jù) ? E KUb[Kab]:用 B的公鑰加密的會(huì)話密鑰 A B 1. A{ tA, rA, B, SgnData, EKUb[Kab] } 2. B{ tB, rB, A, rA , SgnData, EKUb[Kba] } 3. A{ rB } Sun Yatsen University 169。 廣東省信息安全技術(shù)重點(diǎn)實(shí)驗(yàn)室 | 5/31/2022 47 The end. Thanks