【正文】
0是一套有關(guān)目錄服務(wù)的建議,而X.509定義了目錄服務(wù)中向用戶提供認證服務(wù)的框架。 X.509協(xié)議的實現(xiàn)基于公開密鑰加密算法和數(shù)字簽名技術(shù)。,X.509認證,2024/11/20,證書由可信證書權(quán)威機構(gòu)(CA Certficate Authority)創(chuàng)建 用戶或 CA 將證書存放在目錄服務(wù)器中; 表示法:證書機構(gòu) Y 頒發(fā)給用戶 X 的證書表示為 Y CA 表示 CA 頒發(fā)給用戶 A 的證書。 CA 用其私有密鑰對證書進行了簽名 用戶可用 CA 的公開密鑰驗證證書的有效性; 任何擁有 CA 公開密鑰的用戶都可以從證書中提取被該證書認證的用戶的公開密鑰; 除了CA外,任何用戶都無法偽造證書或篡改證書的內(nèi)容; 由于證書是不可偽造的,可將證書存放數(shù)據(jù)庫(即目錄服務(wù))中,而無需進行特殊的保護。,X.509認證協(xié)議中的證書,2024/11/20,X.509認證協(xié)議中的證書格式,2024/11/20,X.509認證協(xié)議中的證書的獲得,通信雙方 A 和 B 如何獲得對方的證書 小型網(wǎng)絡(luò)中,共同信任同一個 CA。 通過訪問公共目錄服務(wù)獲取對方的證書,或直接傳遞。 大型網(wǎng)絡(luò), 多個 CA,層次化管理。 CA 之間交換公開密鑰(即交換證書)。,2024/11/20,撤銷的情況: 證書過期; 在證書過期之前申請將其作廢。 例如,用戶密鑰被泄露,CA的密鑰被泄露,或者用戶不再使用某一個CA頒發(fā)的證書等。,X.509認證協(xié)議中的證書的吊銷,2024/11/20,X.509認證協(xié)議的消息交互過程,單向認證,Alice,Bob,可選,2024/11/20,X.509認證協(xié)議中的證書格式,雙向認證,Alice,Bob,2024/11/20,X.509認證協(xié)議中的證書格式(續(xù)),三向認證,Alice,Bob,2024/11/20,X.509認證協(xié)議V3的功能擴展,密鑰和策略信息 這類擴展用于指示有關(guān)主體和頒發(fā)者的附加信息和與證書相關(guān)的策略。 證書主體和頒發(fā)者的屬性 這類擴展支持可選主體名字或頒發(fā)者名字。 證書路徑約束 這類擴展字段用于在簽發(fā)給CA的證書中包含一定的約束。,2024/11/20,教材與參考書,教材: 張世永,網(wǎng)絡(luò)安全原理與應(yīng)用,科學(xué)出版社,2003 參考書 闕喜戎 等 編著,信息安全原理及應(yīng)用,清華大學(xué)出版社 Christopher M.King, Curitis E.Dalton, T. Ertem Osmanoglu(常曉波等譯). 安全體系結(jié)構(gòu)的設(shè)計、部署與操作,清華大學(xué)出版社,2003(Christopher M.King, et al, Security Architecture, design, deployment amp。 Operations ) William Stallings,密碼編碼學(xué)與網(wǎng)絡(luò)安全-原理與實踐(第三版),電子工業(yè)出版社,2004 Stephen Northcutt, 深入剖析網(wǎng)絡(luò)邊界安全,機械工業(yè)出版社,2003 馮登國,計算機通信網(wǎng)絡(luò)安全,2001 Bruce Schneier, Applied Cryptography, Protocols, algorithms, and source code in C (2nd Edition)( 應(yīng)用密碼學(xué) -協(xié)議、算法與C源程序, 吳世忠、祝世雄、張文政等譯) 蔡皖東,網(wǎng)絡(luò)與信息安全,西北工業(yè)大學(xué)出版社,2004,2024/11/20,Any Question?,Qam