基于SSL的身份认证和访问控制实现原理

来源 :商场现代化 | 被引量 : 0次 | 上传用户:xiao959907530
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  [摘要] SSL协议是网景公司(Netscape)推出的在网络传输层之上提供的一种基于浏览器和WEB服务器之间的安全连接技术。对于不同的系统架构,SSL协议实现身份认证和访问控制的原理不同。本文将分别就B/S和C/S的系统架构,来阐述SSL协议身份认证和访问控制的实现原理。
  [关键词] SSL协议 身份认证 访问控制 实现原理
  
  一、概述
  
  SSL(Secure socket Layer)即安全套接层协议,指使用公钥和私钥技术组合的安全网络通讯协议。SSL协议是网景公司(Netscape)推出的在网络传输层之上提供的一种用基于浏览器和WEB服务器之间的安全连接技术。
  SSL协议采用数字证书及数字签名进行双端实体认证,用非对称加密算法进行密钥协商,用对称加密算法将数据加密后进行传输以保证数据的保密性,并且通过计算数字摘要来验证数据在传输过程中是否被篡改和伪造,从而为敏感数据在Internet上的传输提供了一种安全保障手段。
  身份认证是指计算机及网络系统确认操作者身份的过程。访问控制是指控制访问服务器的用户以及访问者所访问的内容,限制访问者对重要资源的访问。基于SSL协议的身份认证和访问控制的实现原理将根据系统的架构不同而有所不同。对于B/S架构,将采用利用Web服务器对SSL技术的支持,可以实现系统的身份认证和访问控制安全需求。而对于C/S架构,将采用签名及签名验证的方式,来实现系统的身份认证和访问控制需求。
  
  二、基于B/S架构的SSL身份认证和访问控制的实现原理
  
  基于B/S架构的SSL身份认证和访问控制是利用数字证书来实现的。目前,SSL技术已被大部份的Web Server及Browser广泛支持和使用。采用SSL技术,在用户使用浏览器访问Web服务器时,会在客户端和服务器之间建立安全的SSL通道。在SSL会话产生时:首先,服务器会传送它的服务器证书,客户端会自动的分析服务器证书,来验证服务器的身份。其次,服务器会要求用户出示客户端证书(即用户证书),服务器完成客户端证书的验证,来对用户进行身份认证。对客户端证书的验证包括验证客户端证书是否由服务器信任的证书颁发机构颁发、客户端证书是否在有效期内、客户端证书是否有效(即是否被篡改等)和客户端证书是否被吊销等。验证通过后,服务器会解析客户端证书,获取用户信息,并根据用户信息查询访问控制列表来决定是否授权访问。所有的过程都会在几秒钟内自动完成,对用户是透明的。
  如下图所示,除了系统中已有的客户端浏览器、Web服务器外,要实现基于SSL的身份认证和访问控制安全原理,还需要增加下列模块:
  基于SSL的身份认证和访问控制原理图
  1.Web服务器证书
  要利用SSL技术,在Web服务器上必需安装一个Web服务器证书,用来表明服务器的身份,并对Web服务器的安全性进行设置。服务器证书由CA认证中心颁发,在服务器证书内表示了服务器的域名等证明服务器身份的信息、Web服务器端的公钥以及CA对证书相关域内容的数字签名。服务器证书都有一个有效期,Web服务器需要使用SSL功能的前提是必须拥有服务器证书,利用服务器证书来协商、建立安全SSL安全通道。
  这样,用户使用浏览器访问Web服务器,发出SSL握手时,Web服务器将配置的服务器证书返回给客户端,通过验证服务器证书来验证他所访问的网站是否真实可靠。
  2.客户端证书
  客户端证书由CA系统颁发给系统用户,在用户证书内标识了用户的身份信息、用户的公钥以及CA对证书相关域内容的数字签名,用户证书都有一个有效期。在建立SSL通道过程中,可以对服务器的SSL功能配置成必须要求用户证书,服务器验证用户证书来验证用户的真实身份。
  3.证书解析模块
  证书解析模块以动态库的方式提供给各种Web服务器,它可以解析证书中包含的信息,用于提取证书中的用户信息,根据获得的用户信息,查询访问控制列表(ACL),获取用户的访问权限,实现系统的访问控制。
  4.访问控制列表(ACL)
  访问控制列表是根据应用系统不同用户建设的访问授权列表,保存在数据库中,在用户使用数字证书访问应用系统时,应用系统根据从证书中解析得到的用户信息,查询访问控制列表,获取用户的访问权限,实现对用户的访问控制。
  
  三、基于C/S架构的SSL身份认证和访问控制的实现原理
  
  基于C/S架构的SSL身份认证和访问控制是利用数字签名技术实现的,数字签名技术的实现是指使用数字证书的私钥,对被签名数据的摘要值进行加密,加密的结果就是数字签名。在进行签名验证时,是用数字证书(即公钥)来进行验证,用公钥解密数据,得到发送过来的摘要值,然后用相同的摘要算法对被签名数据做摘要运算,得到另一个摘要值,将两个摘要值进行比较,如果相等,则数字签名验证通过,否则验证无效。数字签名技术的实现依赖于下列两个事实:一是每一个信息的摘要值是惟一的,找不到两个摘要值相同的不同信息;二是证书的私钥只有数字证书的拥有者才拥有,其他人得不到拥有者的私钥。这样,通过签名及签名验证,可以确定数据的确是数字证书的拥有者发送的,发送者不能进行抵赖。数据在发送的过程中,没有被别人篡改过的,是完整的。
  因此,利用这种技术可以实现对用户身份的认证,一旦对签名数据进行验证,就可以知道签名者是谁,根据签名者的证书可以得到签名者的信息,查询访问控制列表,就可以知道签名者的访问权限,从而实现身份认证和访问控制。
  对于C/S结构,采用基于签名及签名验证的身份认证和访问控制的方式是非常合适的,要实现这种设计,如下图所示,除了系统原有的专业客户端,服务器之外,需要增加上面描述的客户端证书、服务端证书解析模块和访问控制列表之外,还需要增加下列模块:
  基于签名及签名验证的身份认证和访问控制原理
  1.客户端数据签名模块
  客户端数据签名模块以控件的方式提供给专业客户端,对专业客户端软件进行修改,调用数据签名模块,实现数字签名功能。在用户使用专业客户端进行系统访问时,专业客户端调用数据签名模块,使用用户选择的客户端证书的私钥对客户端发送的数据进行数字签名,提供服务器端认证用户身份时使用。
  2.服务端签名验证模块
  服务端签名验证模块以插件或动态库方式提供,安装在服务器端,实现对客户端数据签名的验证,对客户端数据签名证书的有效性验证。通过验证签名数据,可以判断客户端签名者的确拥有签名证书,通过对签名证书的验证,可以判断客户端证书持有者的身份。
  本文中所涉及到的图表、注解、公式等内容请以PDF格式阅读原文。
其他文献
[摘要] 顾客忠诚是企业竞争力的重要表现,其中消费者的购买行为是形成忠诚的基础。客户关系管理(CRM)是基于电子商务背景下的一种新的理念、技术与方法,利用CRM对消费者购买行为的几个阶段进行分析,有利于将企业的信息化管理水平提高到一个新的层次,提高了企业竞争力。  [关键词] 消费者购买行为 CRM分析 客户价值  消费者的购买行为是指消费者为满足其个人或家庭生活需要而发生的购买商品的决策或行动,
期刊
[摘要] 在电子商务中,服务器与服务器之间、服务器与浏览器之间有大量的数据需要交换。这些被交换的数据,都被要求对数据的内容和表现方式有所说明,用XML担当这个重任是再合适不过了。因为它们的显示与信息是分开的,所以不增加任何程序,就可以使XML文档以不同的格式(由XSL样式指定)在各种设备上显示。  [关键词] 电子商务 后台数据 XML    一、XML在电子商务中的作用    在电子商务应用系统
期刊
[摘要] 本文阐述了在电子商务应用中,利用Web挖掘技术,有效地将用户访问过程中的数据记录到日志文件中,并对日志文件进行有效地分析和挖掘;利用Apriori改进算法FT-树增长算法,找出对电子商务系统有指导作用的关联规律。  [关键词] 电子商务 数据挖掘 日志挖掘 知识发现 人工智能  随着电子商务的发展,企业的数据越来越多,而当其数据积累到一定程度时,必然会反映出一定规律性的东西,也就是说,企
期刊
[摘要] 较为完整的企业网Intranet应该包含DNS服务、DHCP服务、WINS服务、WWW服务、Email服务、FTP服务、代理服务、打印服务、通信服务、游戏服务、媒体服务等11个功能的服务器。这些服务器所完成的任务也就是企业网的11种功能要素。本文基于目前的软硬件现状,给出了构建这11个种类的企业服务器的一般方法。  [关键词] 企业网 Intranet Intranet功能要素 构建企业
期刊
[摘要] 本文分析了电子商务中的异构数据的特点并提出应用XML解决电子商务中异构数据集成的方案。  [关键词] 电子商务 XML 异构数据    一、引言    电子商务是利用电子手段尤其是互联网技术为支撑的一种商务活动方式,基于互联网的商务数据传输与交换、商务数据的人工或自动处理是电子商务顺利进行的基础。由于交易双方处于异构系统环境下,所以,数据的标准化在电子商务中起着至关重要的作用。基于传统E
期刊
[摘要] 随着计算机、网络、通信技术的日益发展,ASP模式得到了快速发展,但也产生了很多泡沫,企业对一些ASP服务的认可度很低。本文结合项目实践,从中小制造企业信息化的现状出发,充分考虑中小企业的本质需求,以制造业信息化领域著名的门户e-works网站为基础,提出了制造业信息化ASP平台的建设思路,并对我国ASP平台的推广与发展进行了深入思考,提出一些初步的想法。  [关键词] 制造业信息化 AS
期刊
[摘要] 本文修改 Hotelling(1929)模型的基本假定,假定厂商边际生产成本为正,交通成本由消费者负担,厂商区位可以为内生变量,也可以为外生变量,在此假定前提下,分析厂商的最优的区位——价格策略,以探讨最大差异原则或者最小差异化原则何时成立,或者不成立。  [关键词] 最大差异化 最小差异化 区位内生 区位外生    一、绪论    Hotelling(1929年)最早使用线性区位模型研
期刊
[摘要] 随着电子商务在企业中的应用逐步加深,知识管理在电子商务中的作用越来越突出。为此,本文探讨了如何利用Web挖掘技术来加强电子商务中的知识管理。使知识管理在电子商务企业中更好地发挥其提高工作效率、充分共享知识、辅助决策和提高决策能力的作用。  [关键词] 知识管理 Web挖掘 电子商务    一、引言    近年来,信息技术迅猛发展,由此引发的信息革命正改变着我们身边的一切。正如交通工具的改
期刊
[摘要] “龙头企业+生产基地”订单式供应链是农业产业化实践中的主导模式之一。本研究从订单供应链管理入手,基于对雅安市后盐有机茶基地订单供应链的深入调研基础,分析其供应链发展现状及有关问题,并从一般意义上分析改进生产基地订单供应链管理的应对策略。  [关键词] 生产基地 订单农业 供应链管理  “龙头企业+生产基地”是农业产业化实践中的一种主导模式,企业与基地之间主要形成了订单、合同联结的供应链模
期刊
[摘要] 本文分析了MM物流公司所处经济环境及其自身状况,从企业生命周期、区域经济、供应链管理等角度探讨其发展对策以培育核心竞争能力,为3PL企业的发展提供参考与借鉴。  [关键词] 第三方物流(3PL) 竞争分析 发展对策    一、引言    我国3PL企业与发达国家相比差距很大,目前第三方物流产业内竞争十分激烈,由于国内物流市场刚起步,企业间经营能力差别不明显,竞争焦点集中在规模、服务种类及
期刊