欢迎来到天天文库
浏览记录
ID:43574272
大小:94.50 KB
页数:11页
时间:2019-10-11
《证书服务与PKI应用教案》由会员上传分享,免费在线阅读,更多相关内容在工程资料-天天文库。
1、教案首页课程名称组网技术专业班级G04(1,2)层次大专授课教师梅成才职称助教课型(大、小)小学时4授课题口(章、节)证书服务与PKI应用授课方式理论课(理论课;讨论课;实验课;实习/实训课;其他)教材及主要参考书《网络服务器配置和应用》,钟小平张金石主编,人民邮电出版社,2004年教学目的与要求:要求学生了解公钥结构与证书服务,能够利用pgp软件进行数字签名和加密教学过程设计(内容、时间安排、教学方法等):内容12.1理解公钥结构与证书服务12.2基于SSL的web安全访问12.3基于S/MIME的安
2、全电子邮件12.4使用PGP对邮件进行签名和加密教学方法:讲授教学重点、难点:重点:公钥结构与证书服务的概念,证书服务的配置难点:公钥结构与证书服务的概念第」2_(单元)授课时间:笫十六周教研室审阅意见:教研室主任签名:年月日复习思考题、作业题简述PKI的基本组成部分下次课预习要点回顾公钥结构与证书服务的概念施及析况实情分学生能够比较好的掌握pgp的用法,由于证书服务的配置比较烦琐,因此还要进一步加强练习基本内容现今SSL安全协议广泛地用在Internet和Intranet的服务器产品和客丿'*端产品中
3、,用于安全地传送数据,集中到每个WEB服务器和浏览器中,从而來保证來用户都对以与Web站点安全交流一、SSL安全协议在WEB服务器屮的应用SSL可以用于在线交易时保护象信用卡号以及股票交易明细这类敏感信息。受SSL保护的网页具有”https”前缀,而非标准的“http“前缀当具有SSL功能的浏览器(Navigator、IE)与Web服务器(Apache.IIS)通信时,它们利用数字证书确认对方的身份。数字证书是由可信赖的第三方发放的,并被用于生成公共密钥。当最初的认证完成后,浏览器向服务器发送48字节利
4、用服务器公共密钥加密的主密钥,然后Web服务器利用自己的私有密钥解密这个主密钥。最后,浏览器和服务器在会话过程屮用来加解密的对称密钥集合就生成了。加密算法可以为每次会话显式地配置或协商,最广泛使用的加密标准为“数据加密标准”(DES)和RC4o一旦完成上述启动过程,安全通道就建立了,保密的数据传输就可以开始了。尽管初始认证和密钥生成对于用户是透明的,但对于Web服务器来说,它们远非透明。由于必须为每次用户会话执行启动过程,因而给服务器CPU造成了沉重负担并产生了严重的性能瓶颈。据测试,当处理安全的SSL
5、会话时,标准的Web服务器只能处理1%到10%的正常负载。二、应做的处理密码在加解密数据时,使用两种类型的密钥。私有密钥被发给各实体并且永远不向外透露,公共密钥可以任意分发。这两种密钥对于认证过程是必不可少的。使用公钥加密的数据不能使用同一个密钥进行解密,必须使用私有密钥进行解密。SSL使用复杂的数学公式进行数据加密和解密,这些公式的复杂性根据密码的强度不同而不同。高强度的计算会使多数服务器停顿,导致性能下降。多数Web服务器在执行SSL相关任务时,吞吐量会显著下降,性能比在只执行HTTP1.0连接吋的
6、速度慢50多倍。而且rtl于SSL复杂的认证方案和加/解密算法,SSL需耍大量地消耗CPU资源,从而造成Web服务器性能很大的下降。它所造成的服务器瓶颈使Web站点的速度慢如蜗牛爬行,这无疑会失去在线客户。为解决这种性能上的损失,我们可以通过安装SSL加速器和卸载器来减少SSL交易屮的时延。加速器通过执行一部分SSL处理任务来提髙交易速度,同时依靠安全Web服务器软件完成其余的任务。卸载器承担所有SSL处理任务并且不需要安全Web服务器软件,从而使Web服务器可以以同样的高速度提供安全和非安全的服务。由
7、于密钥管理和维护过程不依靠对应用软件的手工配置,因此使用卸载器效率会更高一些。通过直接在服务器上安装SSL卸载器,可以解决速度和安全性问题。加密的数据由客户机经过Internet和网络直接传送到一台服务器上。安装在这台服务器上的卸载器对数据进行解密并将其沿PCI总线直接传送到处理器。这样做的结果是宿主服务器在保证客户机与服务器之间传输时数据安全性的同时,以非安全交易服务同样的速度提供了安全交易服务。三、如何实现WEB和Internet安全我们在安装好CertificateServerJn»给自己的Web
8、Server发一张证书,安全站点已经建立起来了,在IIS管理器中打开安全通道(先不要接受客户证书验证,如果没有浏览器证书的话),把hg改为https后访问的站点,怎么系统提示服务器证书有问题?记得在浏览器屮安装的根证书了?要不就是服务器证书过期了,如果没有在浏览器屮安装根证书,就要安装它,同时其他人通过Intemet访问站点如果没有安装根证书,需要将根证书放在网上让别人下载。用IE安装根证书很简单,浏览器提示用户打开或保存时选择打开,会看到
此文档下载收益归作者所有