7网上金融安全.电子教案教学课件.ppt
《7网上金融安全.电子教案教学课件.ppt》由会员分享,可在线阅读,更多相关《7网上金融安全.电子教案教学课件.ppt(23页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、张卓其2005年11月制作第七章 网上金融安全与网上支付机制1 第七章 网上金融安全与网上支付机制张卓其2005年11月制作第七章 网上金融安全与网上支付机制2第一节 IP网络的安全一、一、IP网络的运行环境网络的运行环境 IP网络是基于Internet协议(IP)的网络。 金融电子商务的发展,金融企业纷纷采用IP技术重新构造内联网和外联网 IP商业网的网络结构(图7-2) IP商业网是部分专用网络与Internet公用网络的重叠 网络部分的重叠,为公网和专用网的互通提供物理连接通道 应用的重叠,使专用网的应用可直接提供到Internet上 Internet企业网金融网政府网广电网其他专网图7
2、-2 IP商业网的结构张卓其2005年11月制作第七章 网上金融安全与网上支付机制3二、现代电子银行的两种信息安全环境二、现代电子银行的两种信息安全环境 电子银行有金融专用网络(包括内联网和外联网)和Internet两种网络环境,不同网络环境的用户存在着清晰的分界线,需要采用不同的安全机制 金融专用网络 电子银行开始时是直接通过金融专用网络为客户提供服务的 金融专用网络的发展 从专有系统发展成共享系统 从地区性金融系统互联成全国性的金融通信体系 从一国系统发展成全球金融通信体系 金融专用网络性质 金融专用系统虽然服务于社会上的所有企事业单位和社会公众,但都专门服务于金融业、而不为其他行业所共享
3、 它有一个边界确定、结构严谨、控制严格的环境,整个网络实行强制性的集中安全控制,金融交易过程受到严格监控 网络中的用户是已知的,可事先定义每个用户的操作权限 金融专用网络采用的通信协议种类繁多,但都逐步向TCP/IP迁移 张卓其2005年11月制作第七章 网上金融安全与网上支付机制4 开放性的Internet 银行将银行专用网络延伸到开放的Internet后,才能为广大客户提供网上支付和网上银行服务 Internet是一种没有边界、无组织、全开放的公用网络环境,使得金融电子商务的安全问题更严重、更复杂化了 Internet上互不了解对方的两个用户要相互通信,需要首先建立一种安全的临时互相信任关
4、系 Internet的安全模型必须向通信双方提供这种相互信任的手段,但要允许用户自己决定是否信任对方 当金融企业连上互联网,面对无限的信息和商机的时候,也将自己暴露于竞争对手和蓄意破坏者的视线之内 三、金融电子商务的安全三、金融电子商务的安全 采用防火墙技术将应用系统同Internet隔离开来,允许合法服务畅通无阻,拒绝不相关服务和非法访问 在Internet上建立基于VPN技术的金融网 网上金融交易的交易双方必须能识别对方的身份,交易中必须能识别交易电文和验证电文的完整性 金融系统应建立基于PKI技术的 CA系统 张卓其2005年11月制作第七章 网上金融安全与网上支付机制5第二节 防火墙
5、一、防火墙的防护机制一、防火墙的防护机制 防火墙的作用 在应用系统和Internet之间安装防火墙,可保护本地系统避免来自Internet的安全威胁 基本特点 网络外部与内部之间的所有通信业务,全部必须经过防火墙 防火墙能实施安全策略所要求的安全功能 只有经过授权的通信业务才能通过防火墙进出 系统自身对入侵是免疫的 防火墙提供的控制服务:服务控制,方向控制,用户控制,行为控制 防火墙的安全机制 过滤机制 代理服务机制 数据加密机制 审查跟踪机制 张卓其2005年11月制作第七章 网上金融安全与网上支付机制6二、防火墙在电子金融中的配置(图二、防火墙在电子金融中的配置(图7-3图图7-6) 包过
6、滤路由器或网关Internet专用网图7-3 只含单一防火墙系统的简单配置包过滤路由器堡垒主机Web服务器专用网主机专用网主机专用网主机Internet图7-4 屏蔽主机式防火墙系统(单宿主堡垒主机)张卓其2005年11月制作第七章 网上金融安全与网上支付机制7包过滤路由器堡垒主机Web服务器专用网主机专用网主机专用网主机Internet图7-5 屏蔽主机式防火墙系统(双宿主堡垒主机)外部路由器堡垒主机Web服务器Internet图7-6 屏蔽子网防火墙系统内部路由器专用网张卓其2005年11月制作第七章 网上金融安全与网上支付机制8第三节 安全网上支付的核心技术一、一、Web的安全的安全 通
7、过Internet在 Web站点上进行的网上交易是一种全新的交易方式 Web服务器可作进入内部计算机系统的入口。它一旦被破坏,攻击者不仅可访问Web本身的数据,还可访问与其相连的本地站点的数据 Web在数据完整性、保密性、拒绝服务和身份验证方面都存在安全威胁 Web安全服务的实现方案(图7-7) IP层的安全服务:主要是IPSec协议。可在防火墙或路由器上实现 TCP层的安全服务:SSL和TLS协议。可为低层协议的一部分,也可嵌入到特定软件包中 应用层的安全服务:嵌入在应用程序中的 SET、PGP和S/MIME、Kerberos等HTTPFTPSMTPSSL或TLSTCPIP1网络级2传输级3
8、应用级图7-7 在TCP/IP栈中提供的安全服务S/MIMEPGPSETKerberosSMTPHTTPUDPTCPIPHTTPFTPSMTPTCPIP/IPSec张卓其2005年11月制作第七章 网上金融安全与网上支付机制9二、二、SSL协议协议 SSL是在TCP层上实现的一种保证通信安全的国际标准协议 SSL协议的数据传输步骤 建立虚拟的通信信道 加密方式和压缩方式的选择 密钥交换算法。多用RSA 加密算法。如DES,3DES等 Hash算法。用于MAC计算的Hash算法 双方的身份识别。采用身份认证技术 确定会话密钥。随密钥交换算法的不同而异 密文的传输(图7-8) 关闭网络连接图7-8
9、发送方的SSL记录协议操作应用数据分段压缩添加MAC加密附加SSL记录报头张卓其2005年11月制作第七章 网上金融安全与网上支付机制10三、三、SET协议协议 SET是在开放网络环境中使用银行卡支付的国际通用的安全协议 用SET的联机购物和支付过程(图7-10) 持卡人需取得数字钱包软件 持卡人需取得数字证书 持卡人通过Internet与商户进行购物对话 授权和结算处理。通过电子银行的网上支付系统完成网上电子交易银行电子商务应用浏览器电子钱包支付网关认证机构电子收银台浏览启动交易协议申请证书签发证书支付请求授权支付图7-10 网上安全联机购物和支付过程注:银行与支付网关之间是通过金融专用网络
10、进行通信;其余的都是通过Internet进行通信消费者商户张卓其2005年11月制作第七章 网上金融安全与网上支付机制11 银行卡通过SET做安全网上支付的实现方法 网上支付和定购消息的保密性。采用DES加密和双重签名技术实现 数据完整性。利用SHA-1 Hash码的RSA数字签名和HMAC实现 持卡人账户的身份验证和商户的身份验证。用数字证书和RSA实现。数字证书表明,其持有者是经可信金融机构授权的,同它作电子交易的支付将以金融机构的承诺处理 保护参与电子商务的所有合法实体。基于高度安全的加密算法和协议来实现张卓其2005年11月制作第七章 网上金融安全与网上支付机制12 SET的双重签名D
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网上 金融 安全 电子 教案 教学 课件
限制150内