0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

网络运维:概述安全连接技术SSL

如意 来源:百家号 作者:艾锑无限 2020-07-02 17:00 次阅读

大家好,我是一枚从事IT外包的网络运维工程师,在网络中,存在着大量网络攻击,相对安全就很重要了,这里跟大家介绍一种安全连接技术SSL。

SSL概述

概述

SSL协议是在Internet基础上提供的一种保证私密性的安全协议。它能使客户端与服务器之间的通信不被攻击者窃听,并且始终对服务器进行认证,还可选择对客户端进行认证。目前,SSL协议广泛应用于电子商务、网上银行等领域。SSL具有以下优点:

· 提供较高的安全性保证。SSL利用数据加密、身份验证和消息完整性验证机制,保证网络上数据传输的安全性。

· 支持各种应用层协议。虽然SSL设计的初衷是为了解决万维网安全性问题,但是由于SSL位于应用层和传输层之间,它可以为任何基于TCP可靠连接的应用层协议提供安全性保证。

· 部署简单。目前SSL已经成为网络中用来鉴别网站和网页浏览者身份,在浏览器使用者及Web服务器之间进行加密通信的全球化标准。

SSL从以下几方面提高了设备的安全性:

· 通过SSL协议保证合法客户端可以安全地访问服务器,禁止非法的客户端访问服务器。

· 客户端与服务器之间交互的数据需要经过加密和摘要,加密保证了传输的安全性,摘要保证了数据的完整性,从而实现了对设备的安全管理。

· 为设备制定基于证书属性的访问控制策略,对客户端的访问权限进行控制,进一步避免了非法客户对设备进行攻击。

基本概念

· CA(Certificate Authority)

CA是发放、管理、废除数字证书的机构。CA的作用是检查数字证书持有者身份的合法性,并签发数字证书(在证书上签字),以防证书被伪造或篡改,以及对证书和密钥进行管理。国际上被广泛信任的CA,被称之为根CA。根CA可授权其它CA为其下级CA。CA的身份也需要证明,而证明信息在信任证书机构文件中描述。

例如:CA1作为最上级CA也叫根证书,签发下一级CA2证书,CA2又可以给它的下一级CA3签发证书,以此下去,最终由CAn签发服务器的证书。

如果服务器端的证书由CA3签发,则在客户端验证证书的过程从服务器端的证书有效性验证开始。先由CA3证书验证服务器端证书的有效性,如果通过则再由CA2证书验证CA3证书的有效性,最后由最上级CA1证书验证CA2证书的有效性。只有通过最上级CA证书即根证书的验证,服务器证书才会验证成功。

证书签发过程与证书验证过程如图1所示。

图1证书签发过程与证书验证过程示意图

· 数字证书

数字证书实际上是存于计算机上的一个记录,是由CA签发的一个声明,证明证书主体(证书申请者拥有了证书后即成为证书主体)与证书中所包含的公钥的惟一对应关系。数字证书中包括证书申请者的名称及相关信息、申请者的公钥、签发数字证书的CA的数字签名及数字证书的有效期等内容。数字证书的作用使网上通信双方的身份得到了互相验证,提高了通信的可靠性。

用户必须事先获取信息发送者的公钥证书,以便对信息进行解码认证,同时还需要CA发送给发送者的证书,以便用户验证发送者的身份。

· 证书撤销列表CRL(Certificate Revocation List)

CRL由CA发布,它指定了一套证书发布者认为无效的证书。

数字证书的寿命是有限的,但CA可通过证书撤销过程缩短证书的寿命。CRL指定的寿命通常比数字证书指定的寿命要短。由CA撤销数字证书,意味着CA在数字证书正常到期之前撤销允许使用密钥对的有关声明。在撤销证书到期后,CRL中的有关数据被删除,以缩短CRL列表的大小。

任何一个证书被废除以后,证书机构CA就要发布CRL来声明该证书是无效的,并列出所有被废除证书的签发者和序列号、CRL的签发日期、证书被撤销的日期、CRL下次发布时间等信息。

CRL提供了一种检验证书有效性的方式,当终端实体需要验证对端证书合法性时,通常需要检查对端证书的CRL,判断该证书是否被撤销。

协议安全机制

SSL协议提供的安全机制如下:

· 连接的私密性

SSL利用对称加密算法对传输数据进行加密,并利用密钥交换算法—RSA(Rivest Shamir and Adleman,非对称密钥算法的一种)加密传输对称密钥算法中使用的密钥。

· 身份验证机制

基于证书利用数字签名方法对服务器和客户端进行身份验证。SSL服务器和客户端通过公钥基础设施PKI(Public Key Infrastructure)提供的机制从CA获取证书。

· 内容的可靠性

消息传输过程中使用基于密钥的消息验证码MAC(Message Authentication Code)来检验消息的完整性。

MAC算法是将密钥和任意长度的数据转换为固定长度数据的一种算法。

§ 发送端在密钥参与下,利用MAC算法计算出消息的MAC值,并将其加在消息之后发送给接收端。

§ 接收端利用同样的密钥和MAC算法计算出消息的MAC值,并与接收到的MAC值比较。

如果二者相同,则报文没有改变。否则,报文在传输过程中被修改,接收端将丢弃该报文。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 连接
    +关注

    关注

    2

    文章

    95

    浏览量

    20947
  • SSL
    SSL
    +关注

    关注

    0

    文章

    125

    浏览量

    25717
  • 运维
    +关注

    关注

    1

    文章

    251

    浏览量

    7540
收藏 人收藏

    评论

    相关推荐

    阿里云SSL证书优惠精选,WoSign SSL轻量化助力网站安全合规

    阿里云WoSign SSL品牌证书可通过SSL/TLS协议的加密认证机制,建立安全网络连接并校验通信方的真实身份,从而实现网络传输的保密性
    的头像 发表于 11-22 16:09 49次阅读
    阿里云<b class='flag-5'>SSL</b>证书优惠精选,WoSign <b class='flag-5'>SSL</b>轻量化助力网站<b class='flag-5'>安全</b>合规

    IoT平台在设备远程中的应用

    IoT平台 是物联网技术的核心组成部分,实现了设备、数据、应用之间的无缝连接与交互。通过提供统一的设备管理、数据处理、安全监控等功能,IoT平台为企业构建了智能化、可扩展的物联网生态系统。在设备远程
    的头像 发表于 10-31 15:52 116次阅读

    恒讯科技分析:IPSec与SSL/TLS相比,安全性如何?

    IPSec和SSL/TLS都是用于保护网络通信安全的协议,但它们在实现方式、安全性侧重点、兼容性以及使用场景上存在一些显著的区别。1、安全
    的头像 发表于 10-23 15:08 253次阅读
    恒讯科技分析:IPSec与<b class='flag-5'>SSL</b>/TLS相比,<b class='flag-5'>安全</b>性如何?

    工业智能网关在设备远程中的角色

    随着信息技术的飞速发展,设备远程已经成为现代企业管理中不可或缺的一部分。这种模式通过远程技术
    的头像 发表于 09-10 16:15 219次阅读
    工业智能网关在设备远程<b class='flag-5'>运</b><b class='flag-5'>维</b>中的角色

    5G设备管理平台是什么

    随着5G技术的快速发展和广泛应用,网络架构日益复杂,任务愈发繁重。为了应对这些挑战,5G设备
    的头像 发表于 09-03 14:11 240次阅读

    如何使用AT CIPSTART命令进行SSL连接

    我想从我的ESP8266到实现 SSL 套接字的服务器建立 SSL 连接。当然,我必须使用以下 AT 命令: 在 cipsslsize 在 cipstart ....但是,我如何(以及在哪里)可以上传证书、密钥等?
    发表于 07-16 08:16

    变电与设备维护:守护电网安全的双重保障

    0 引言 在庞大而复杂的电力系统中,变电维和设备维护构成了保障电网安全稳定运行的核心体系。本文旨在深入探讨这两项工作的核心意义,以及如何通过科学的策略与精细化的管理,为电网安全筑起一道坚不可摧
    的头像 发表于 07-02 17:18 670次阅读
    变电<b class='flag-5'>运</b><b class='flag-5'>维</b>与设备维护:守护电网<b class='flag-5'>安全</b>的双重保障

    国联易安:安全管理系统“渠道伙伴”招募来啦!

    作为业内专注于保密与非密领域的分级保护、等级保护、业务连续性安全和大数据安全的领军企业,国联易安多项安全技术补了国内技术空白。为满足客户对加
    的头像 发表于 05-20 15:24 244次阅读

    安全管理系统:IT内控不可或缺的管理平台

    安全管理系统,俗称“堡垒机”,是操作行为管理安全审计系统。
    的头像 发表于 05-06 18:05 855次阅读

    管理平台:从基础到智能的飞跃

    进行实时监控,确保系统的稳定运行。无论是服务器、网络设备、数据库还是中间件,平台都能提供详尽的监控数据。 故障定位与处理 :借助强大的数据分析能力,平台能够快速定位故障根源,并为人员提供精准的故障排查与解决方案。
    的头像 发表于 04-16 16:26 394次阅读

    基于分布式管理平台的智慧城市运实践

    基于分布式管理平台的智慧城市运实践是一个涉及多个层面和维度的复杂过程。下面将从几个关键方面对其实践进行概述: 首先,智慧城市运的核心
    的头像 发表于 03-26 16:12 477次阅读

    分布式管理平台助力银行系统安全的案例研究

    业务的稳定运行。因此,某银行决定引入分布式管理平台,以提升其系统安全的水平。 二、平台引入与功能特点 全面监控与预警 分布式
    的头像 发表于 03-26 16:04 443次阅读

    一文详解MySQL安全SSL技术

    SSL还用于验证服务器的身份。服务器使用数字证书来证明自己的身份。数字证书包含了服务器的公钥以及其他与服务器相关的信息,并由可信的第三方证书颁发机构(CA)签名。客户端在连接建立阶段会验证服务器的证书,以确保连接
    的头像 发表于 02-19 17:28 1566次阅读
    一文详解MySQL<b class='flag-5'>安全</b>的<b class='flag-5'>SSL</b><b class='flag-5'>技术</b>

    KVM矩阵的智能化管理:提升效率与安全

    管理如何助力企业实现效率与安全性的双重提升。 一、KVM矩阵的智能化管理概述 KVM矩阵的智能化管理是指通过集成先进的技术和算法,实现对
    的头像 发表于 02-18 14:51 502次阅读

    SSL网关是什么?SSL网关的功能作用

    SSL网关(Secure Sockets Layer Gateway)是一种安全的网关设备,可以通过SSL和TLS协议,为网络应用提供加密连接
    的头像 发表于 12-07 16:33 876次阅读