软考-系统架构师-信息安全技术基础知识(三)

八、认证服务

8.1、PKI/CA 公钥基础设施

8.1.1、定义

PKI/CA (Public Key Infrastructure / Certificate Authority),即公钥基础设施/认证中心(证书颁发机构)。

8.1.2、核心组件

CA 中心:负责颁发数字证书的权威机构。

服务器:申请并持有证书的一方。

客户机:验证证书并与服务器通信的一方。

8.1.3、认证与通信流程

下载证书:客户机从服务器下载数字证书。

验证真伪:客户机使用CA公钥验证证书的真伪(验证签名)。

提取公钥:验证通过后,提取出工商银行公钥

生成密钥:客户机生成一个随机密钥(用于后续对称加密)。

加密密钥:使用工商银行公钥加密这个随机密钥。

传输加密:用随机密钥传输加密数据(建立安全通道)。

8.1.4、X.509 标准

PKI 体系中,数字证书的格式遵循X.509国际标准。

8.1.5、CA 的公钥哪里来?

根证书(Root CA)的公钥通常是预装在操作系统或浏览器中的。如果你的浏览器里没有这个 CA 的根证书,它就会弹出“此网站安全证书有问题”的警告。

8.1.6、RA (注册机构)

RA 负责审核用户的资格,CA 负责具体签发证书。RA 是 CA 的“前台”,CA 是“后台”。

8.1.7、HTTPS/SSL 握手流程图

客户端 - 浏览器

服务端 - 如工商银行

信任源头

1.颁发签名

2.下发证书

3.使用CA公钥验签

4.验证成功,提取Server公钥

5.使用Server公钥加密

6.发送

7.使用Server私钥解密

8.使用随机密钥进行安全通信

CA中心

Web服务器

数字证书
包含Server公钥

获得随机密钥

客户机

内置的CA根证书公钥

生成随机对称密钥

Server公钥

加密后的随机密钥

8.2、数字证书内容 (X.509)

8.2.1、核心信息

证书的版本信息

证书的序列号(每个证书唯一)。

证书所使用的签名算法

证书的发行机构名称(命名规则一般采用 X.500 格式)。

证书的有效期(UTC 时间格式,如 1950-2049)。

证书所有人的名称(X.500 格式)。

证书所有人的公开密钥重点:证书里存的是公钥,绝对没有私钥!)。

证书发行者对证书的签名重点:CA 用自己的私钥签的名,防止证书被篡改)。

8.2.2、CRL (证书吊销列表)

如果私钥泄露了,证书还没过期怎么办?CA 会发布 CRL,列出所有作废的证书序列号。验证证书时,不仅要看有效期,还要查 CRL。

8.3、Kerberos 认证服务

8.3.1、定义

Kerberos 是一种计算机网络认证协议,基于对称密码学,允许节点在非安全网络中进行身份认证。

8.3.2、核心组件 (KDC)

KDC (密钥分发中心):包含两个部分。

AS (Authentication Server):认证服务器。

TGS (Ticket Granting Server):票据授予服务器。

8.3.3、票据 (Ticket)

Kerberos 的核心凭证。

8.3.4、认证流程 (三步走)

Client↔ \leftrightarrowAS

  • 用户登录,向 AS 请求认证。
  • AS 验证用户身份,返回TGT (Ticket Granting Ticket,票据授予票据)

Client↔ \leftrightarrowTGS

  • 用户拿着 TGT 去找 TGS,申请访问特定服务(如打印机、文件服务器)的票据。
  • TGS 验证 TGT,返回Service Ticket (服务票据)

Client↔ \leftrightarrowServer

  • 用户拿着 Service Ticket 直接去访问 Server。
  • 建立服务会话 (Session)。

8.3.5、核心机制

对称加密(注意:Kerberos 不使用非对称加密/公钥体系,这是它和 PKI 最大的区别)。

8.3.6、防重放攻击

Kerberos 严重依赖时间戳 (Timestamp)。如果客户端和服务器时间不同步,认证会失败。

8.3.7、单点登录 (SSO)

Kerberos 是 Windows 域环境和许多企业内网实现 SSO 的标准协议(登录一次 AS,拿 TGT,之后访问所有服务都不用再输密码,只需拿 TGT 换票)。

8.3.8、Kerberos 认证流程图

密钥分发中心

(1) 用户登录/请求认证

(2) 返回 TGT (票据的票据)

(3) 提交 TGT + 申请服务

(4) 返回 Service Ticket (服务票据)

(5) 提交 Service Ticket

(6) 建立服务会话

AS: 认证服务器

TGS: 票据授予服务器

Client: 客户端

Server: 应用服务器

九、网络安全控制技术

9.1、网络安全控制技术范围

防火墙布设

VPN技术

访问控制技术

网络安全隔离

  • 包括:子网隔离Vlan隔离逻辑隔离物理隔离(网闸)。

网络安全审计

  • 审计四要素控制目标安全漏洞控制措施控制测试

9.2、物理隔离 vs 逻辑隔离

9.2.1、VLAN/子网

属于逻辑隔离。虽然IP通不了,但物理线路上是通的,黑客可以通过“VLAN跳跃攻击”突破。

9.2.2、网闸 (GAP)

属于物理隔离。它是真正的“断开”技术。数据在网闸内部通过专用硬件(摆渡)进行交换,内外网永远不直接连通。在涉密网与互联网之间,必须用网闸/物理隔离。

9.3、防火墙体系

9.3.1、包过滤防火墙

工作在网络层(IP/端口),速度快,但看不懂内容。

9.3.2、应用代理防火墙

工作在应用层,能看懂内容(如HTTP),安全高,但速度慢。

9.4、网络安全协议与OSI模型

9.4.1、安全协议在 OSI 七层模型中的位置

OSI 分层对应的安全协议/技术备注
应用层PGP(邮件),HTTPS(Web)面向具体应用数据的安全
表示层MIME,(SSL 跨越了这几层)
会话层SSLSSH(远程登录)位于应用层之下,传输层之上
传输层TLS,SET(电子支付)端到端的安全传输
网络层防火墙,IPSec针对 IP 包的安全 (VPN核心)
数据链路层链路加密,PPTP,L2TP针对帧的安全 (VPN隧道)
物理层隔离,屏蔽物理线路安全

9.4.2、IPSec (Internet Protocol Security)

层级网络层(IP层)。

模式:隧道模式(加密整个IP包,生成新IP头) vs 传输模式(只加密负载)。

协议:AH(认证头,防篡改) + ESP(封装安全载荷,防篡改+加密)。

9.4.3、SSL / TLS (Secure Sockets Layer)

层级:介于传输层应用层之间。

HTTPS= HTTP + SSL/TLS。默认端口443

9.4.4、PGP (Pretty Good Privacy)

层级应用层

用途:电子邮件加密(混合加密机制:RSA + IDEA/CAST)。

9.4.5、VPN 协议

PPTP, L2TP:工作在数据链路层(第2层)。

IPSec:工作在网络层(第3层)。

SSL VPN:工作在会话/应用层(第4-7层)。

9.5、OSI 安全协议栈图谱

OSI 模型与安全协议映射

L7 应用层

PGP (邮件), HTTPS (Web)

L6 表示层

MIME (邮件编码)

L5 会话层

SSL, SSH (远程登录)

L4 传输层

TLS, SET (电子支付)

L3 网络层

IPSec, 防火墙

L2 数据链路层

PPTP, L2TP, 链路加密

L1 物理层

物理隔离, 屏蔽

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/1201577.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

跳出低价竞争死循环:盘点擅长构建“高溢价”品牌资产的B2B咨询机构

在当下B2B市场中,构建高溢价品牌资产不再是单纯依赖降价策略,而是需要咨询机构灵活运用创新的方法和深厚的行业知识。众多成功的机构以客户为中心,通过量身定制的解决方案和高质量的服务确保客户体验,从而提升品牌的独特价值。同时…

如何做接口测试,5分钟时间看完这篇文章,你就懂了...

01、通用的项目架构 02、什么是接口 接口:服务端程序对外提供的一种统一的访问方式,通常采用HTTP协议,通过不同的url,不同的请求类型(GET、POST),不同的参数,来执行不同的业务逻辑。…

战略即增长:解析中网、里斯、特劳特赋能产业标杆的差异化“杀手锏

本文将详细分析中网、里斯和特劳特在战略赋能方面的各自优势与方法。首先,战略赋能的核心在于帮助企业提升竞争力和应对市场变化。接着,文章将探讨中网如何通过技术驱动和B2B增长方法,增强客户的市场响应能力。里斯则采用品类战略&#xff0c…

组建AI本地大模型主机 金士顿存储优化方案

AI人工智能,一场人机双向奔赴的生产力革命。事实证明,提升个体的AI能力可以实现生产力的飞跃,于是各行各业百花齐放,无论是数万人规模的大型企业,还是单打独斗的小微企业,无论是金融、能源、医疗、互联网甚…

指令排序与内存顺序:并发编程的核心概念(deepseek)

指令排序与内存顺序:并发编程的核心概念 1. 概述:我们以为的顺序 vs 实际发生的顺序 在单线程程序中,代码书写顺序就是执行顺序。但在多线程并发环境下,尤其是在多核CPU的现代体系结构中,会出现三种重排序:…

智能科学与技术专业毕业设计选题推荐2026:热门方向全攻略

目录标题 前言毕设选题深度学习应用自然语言处理计算机视觉时序数据预测分析 选题迷茫选题的重要性最后 前言 📅大四是整个大学期间最忙碌的时光,一边要忙着备考或实习为毕业后面临的就业升学做准备,一边要为毕业设计耗费大量精力。近几年各个学校要求的毕设项目越来…

C++智能指针详解 - 实践

pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Monaco", "Courier New", …

汽车自动驾驶的太阳光模拟应用研究 - 详解

汽车自动驾驶的太阳光模拟应用研究 - 详解pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "…

学术降重必备:AI生成论文工具精选

工具名称 核心优势 适用场景 aicheck 快速降AIGC率至个位数 AIGC优化、重复率降低 aibiye 智能生成论文大纲 论文结构与内容生成 askpaper 文献高效整合 开题报告与文献综述 秒篇 降重效果显著 重复率大幅降低 一站式论文查重降重 查重改写一站式 完整论文优化…

机器人落地“首台套”补贴,到底指什么?

如果你在做机器人创业,一定听过“首台套”补贴。它既不是简单的“第一台设备补贴”,也不是“首台销售额奖励”,而是国家为打通“样机→市场”死亡谷专门设计的一整套政策工具。下面用 3 分钟讲清楚概念、补贴方式、申报要点,以及与…

SQLModel 全面教程:常用 API 串联与实战指南

大家好,我是jobleap.cn的小九。 SQLModel 是一个专为 Python 设计的、融合了 Pydantic 和 SQLAlchemy 优势的 ORM(对象关系映射)库,它主要用来简化数据库操作与数据校验的流程,解决传统数据库开发中「数据模型定义重复…

SQLModel 全面教程:常用 API 串联与实战指南

大家好,我是jobleap.cn的小九。 SQLModel 是一个专为 Python 设计的、融合了 Pydantic 和 SQLAlchemy 优势的 ORM(对象关系映射)库,它主要用来简化数据库操作与数据校验的流程,解决传统数据库开发中「数据模型定义重复…

论文写作神器:十大AI辅助工具榜单

工具名称核心优势适用场景aicheck快速降AIGC率至个位数AIGC优化、重复率降低aibiye智能生成论文大纲论文结构与内容生成askpaper文献高效整合开题报告与文献综述秒篇降重效果显著重复率大幅降低一站式论文查重降重查重改写一站式完整论文优化深度AI降重深度改写保留原意文本结构…

谁是 2026 年百度竞价最强服务商?三大实力公司深度对比

2026年百度竞价代运营服务商观察:这三类企业更受客户青睐 在流量成本持续攀升的2026年,百度搜索依然是B2B企业获取高意向客户的重要渠道。然而,随着算法迭代加速、竞争关键词价格翻倍,越来越多中小企业发现:“开了…

2026年度北京回收名家字画机构推荐:这三家高价又靠谱,藏家必看

藏友们好!作为深耕北京古玩收藏圈多年的自媒体人,每年都会收到上百条私信,问得最多的就是“手里有名家字画想变现,哪家机构给价高又不坑人?”2026年北京字画回收市场依旧乱象丛生,虚高报价诱上门、暗箱操作压价、…

苏州 Linux服务器 无法进入系统(Grub Rescue)

序幕:自动化更新的“午夜惊魂”周四凌晨2点17分,万籁俱寂。“智云科技”数据中心的自动化运维系统,正依照既定策略,向数百台服务器推送安全更新补丁。多数服务器安静地完成了任务,唯独那台承载着5TB核心客户画像数据的…

2026年制冷机/气体制冷机/冷热一体机 优选榜单公布

一、行业发展背景及市场现状 在全球能源转型与高端制造业升级的双重推动下,制冷机、气体制冷机、冷热一体机行业迎来高质量发展期,产品技术持续迭代,市场需求多元化升级。据产业世界数据显示,2024年全球制冷设备市…

SQLAlchemy 全面教程:常用 API 串联与实战指南

大家好,我是jobleap.cn的小九。 关于Python 的 SQLAlchemy 组件的核心用途、解决的问题,以及一套系统的实战教程,我会从核心价值到具体 API 再到实战案例,帮你全面掌握这个工具。 一、SQLAlchemy 核心定位:能做什么&am…

LLM知识随笔(二)--BERT

LLM知识随笔(二)–BERT 文章目录 LLM知识随笔(二)--BERT一、BERT:公认的里程碑1. BERT与GPT之间的区别:2.单向编码与双向编码的区别 二、BERT的结构:强大的特征提取能力1.ELMo、GPT、BERT三者区…

2026 年百度竞价代运营公司排名公布:TOP3 权威测评来了!

2026 年百度竞价广告迎来全新规则升级,关键词竞价资产前置释放、AI 智能出价模型迭代、质量分考核维度更趋精细化,让粗放式投放彻底失去生存空间,企业想要靠百度竞价精准获客,选对专业的开户代运营服务商成为核心关…