PKI技术专题:5、产品与技术.docx
《PKI技术专题:5、产品与技术.docx》由会员分享,可在线阅读,更多相关《PKI技术专题:5、产品与技术.docx(7页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、PKI技术专题:5、产品与技术网络世界与现实世界的区别有很重要的两点:开放性和匿名性。这两个特点使得网络世界如此的迷人,但也正是这两点给网络世界带来了巨大的安全风险,而PKI技术正是解决此问题的一把钥匙。随着Internet的迅猛发展与普及,每天都有不少公司和个人都在利用Internet进行在线交易;雇员们通过电子邮件和计算机网络共享文件和信息;人们在自己家里的计算机上更新银行户头。但所有的应用都必须有安全保障。PKI技术的广泛应用就正好能满足人们对网络交易安全保障的需求。当然,作为一种基础设施,PKI的应用范围非常广泛,并且在不断发展之中,这里主要介绍当前技术领域里PKI技术的几个比较典型的
2、应用实例。一、虚拟专用网络(VPN)PKIwithIPSec在过去几年中,VPN越来越为企业所青睐。它是一种架构在公用通信基础设施上的专用数据通信网络,利用网络层安全协议(尤其是IPSec)和建立在PKI上的加密与签名技术来获得私有性。同租用线路等方法相比,VPN既节省开销又易于安装和使用,已经成为企业架构Intranet和Extranet的首选。通常,企业在架构VPN时都会利用防火墙和访问控制技术来提高VPN的安全性,这只解决了很少一部分问题,而一个现代VPN所需要的安全保障,如认证、机密、完整、不可否认以及易用性等都需要采用更完善的安全技术。具体来说,口令用来防止未授权的个人直接访问敏感数
3、据,而防火墙用来防止公司以外的未授权个人访问公司内部信息,然而这种安全技术也存在很多漏洞。首先,它对来自内部的攻击根本束手无策,而且在公司内部,口令又是如此的脆弱。(统计结果表明,世界范围内的安全损失绝大部分来自内部攻击。)其次,访问控制并不能保证传输数据的安全性,数据在网络上传播时,无论是内部网还是外部网,任何一个人都可以进行截取或篡改,甚至通信的双方对这种截取或篡改可能根本一无所知。另外,如果要进行网上交易,必然会遇到更多的安全问题,如不可否认性,这类问题也不是防火墙和口令所能解决的。幸运的是,在过去的十几年中,公钥密码学的发展使得以上安全要求可以被很好地满足。从广义上讲,这就是PKI技术
4、,它帮助企业在开放网络上实现现实世界里的安全机制,甚至可以极大地改进其安全特性。信封和专门的信使被成熟的数据加密技术所替代,这可以保证其内容只有接受方能读取;手写签名和印章被数字签名所替代,这不仅能保证信息是来自于某个实体,而且能保证信息在传递过程中没有被修改过;身份证明,如护照、身份证、执照等可以被数字证书所替代,这也就是所谓的数字ID;最后,各种用于集中化控制、审计和授权的机制,如由政策机构、行业协会或会计师事务所提供的审计和授权,都可以被数字世界里负责管理加密、签名和数字ID的基础设施所替代。就技术而言,除了基于防火墙的VPN之外,还可以有其他的结构方式,如基于黑盒的VPN、基于路由器的
5、VPN、基于远程访问的VPN或者基于软件的VPN。现实中构造的VPN往往并不局限于一种单一的结构,而是趋向于采用混合结构方式,以达到最适合具体环境、最理想的效果。在实现上,VPN的基本思想是采用秘密通信通道,用加密的方法来实现。具体协议一般有三种:PPTP、L2TP和IPSec。其中,PPTP(Point-to-PointTunnelingProtocol)是点对点的协议,基于拨号使用的PPP协议使用PAP或CHAP之类的加密算法,或者使用Microsoft的点对点加密算法MPPE。而L2TP(Layer2TunnelingProtocol)是L2FP(Layer2ForwardingProt
6、ocol)和PPTP的结合,依赖PPP协议建立拨号连接,加密的方法也类似于PPTP,但这是一个两层的协议,可以支持非IP协议数据包的传输,如ATM或X.25,因此也可以说L2TP是PPTP在实际应用环境中的推广。无论是PPTP,还是L2TP,它们对现代安全需求的支持都不够完善,应用范围也不够广泛。事实上,缺乏PKI技术所支持的数字证书,VPN也就缺少了最重要的安全特性。简单地说,数字证书可以被认为是用户的护照,使得他(她)有权使用VPN,证书还为用户的活动提供了审计机制。缺乏数字证书的VPN对认证、完整性和不可否认性的支持相对而言要差很多。基于PKI技术的IPSec协议现在已经成为架构VPN的
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- PKI 技术 专题 产品
限制150内