SSL客户端认证和基于数字签名的动态口令认证技术

来源 :职业时空 | 被引量 : 0次 | 上传用户:ziyoushenghuozhe
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  敖 山
  现代的身份认证技术正向智能化、密码化、多因素、大容量和快速响应方向发展。制约我国信息系统安全性提高的因素很多,缺乏高性能、低价位、适合中国国情的综合身份认证系统是一个重要因素。目前在身份认证方面较有特色的是以生物识别技术为基础的指纹识别仪,视网膜识别仪和面像识别仪以及基于公开密钥体制的CA身份认证技术、动态认证令牌等。其中由于动态口令身份认证技术相对投资少,使用方便可靠而逐渐成为身份认证技术的主流。
  在动态口令身份认证的形式中,除了一般意义上基于数字签名的动态身份认证外,著名的保障通信数据安全的SSL协议同样也为我们提供了动态的客户身份验证机制
  SSL (secure SocKet Layer)客户端认证
  
  一、SSL协议及其密钥导出分析
  
  SSL协议在结构上分为两个层次。底层为记录层协议(recorder protocol),实现对数据的加密,封装各种高层协议,高层由四个并行的协议构成:握手协议(handshake protocol)、密码格式变换协议(change cipher protocol)、报警协议(alertprotocol)、应用数据协议(application dataprotocol)。SSL协议基本流程如下:
  2、客户端将它所支持的算法列表和一个用来产生密钥的随机数发送给服务器。
  3、服务器选中的加密算法、另一个随机数、服务器证书。
  4、客户端对服务器证书验证,并产生称为Pre_master_secret的随机密码串,使用服务器公钥对其加密后,发回服务器。
  5、通过密钥导出函数(KDF),客户端和服务器根据Pre_master_secret、client_random、Server_random,最终导出加密和MAC密钥组。
  6、客户端将所有握手消息的MAc值发到服务器,完成握手过程。
  7、服务器将所有握手消息的MAc值发到客户端,完成握手过程。
  8、双方利用第四步所导出的密钥进行秘密通讯,交换数据。
  9、发出close_notify警告消息来关闭SSL通讯连接,这样可以防止攻击者在其下的传输层上伪造TCP_FIN来进行截断攻击。
  在交换了Pre_master_secret之后,由于每一种与SSL相关的实现都要将其扩展成其所专用的密钥,这时就需要使用一个密钥导出函数来实现这种扩展,而这个密钥导出函数(KDF)使用的是伪随机函数(PRF),其中的关键就是将Pre_master_secret扩展成master_secret,这是通过将KDF作用于Pre_master_secret、Client_random、Server_random来实现的:
  Master_secret=PRF(Pre_master_secretMaster_secret,Client_random+Server_random)
  然后,使用Master_secret为参数的PRF来生成各种加密和MAC算法所需要的密钥组:
  Key_block=PRF(Master_sec ret,“keyexpansion”Server_random+Client_random)
  
  二、SSL客户端认证的基本思想
  
  通过以上分析,可知SSL既可以实现数据的加密通讯,又可以在PKl的基础上使用数字签名技术来实现对客户端和服务器端的身份认证。SSL中数字签名可以使用RSA和DSA,一般情况下DSA的签名速度会快一些,但验证时比RSA慢很多。
  SSL连接通常情况下仅对服务器端进行认证,但如果服务器要限制某些授权用户才能使用的服务时,它也可以提供对客户端进行认证的机制。基本思想就是让客户端用其私钥对一些内容签名来实现的。通过供服务器发送一条CertificateRequest消息来进行初始化,客户端回应Certificate和Ce rtificateVerify。其中CertificateVerify包含了客户端用其私钥对握手消息的签名,服务器端用Certificate中的公钥证书进行验证。
  如果客户端没有合适的证书,会发送一条不包含证书的Certificate消息,服务器端可以设置为让应用层来进行身份认证,或者发送一条警告消息handshake_failure,结束此次连接。
  
  SSL客户端认证与动态口令身份认证
  
  一、动态口令身份认证
  
  动态口令身份认证是动态身份认证的一种,是现在研究较多并且技术相对比较成熟的认证方式,动态口令身份认证涉及的相关技术有Hash、数字签名等,其最基本的原理就是对由一个动态因子所产生的动态数据进行数字签名或Hash生成一个动态的应答。它克服了静态口令技术所固有的许多缺点,特别是对于分布式身份认证来说具有非常高的安全性。
  动态口令身份认证的实现方式主要有挑战/应答方式和时间同步方式。作为动态的身份认证方式,必须有一个动态因子:对挑战/应答方式来说就是由触发事件(如登录)所产生的随机数一一挑战码:对时间同步方式来说就是时间的变化。
  
  二、SSL客户端认证与基于数字签名的动态口令认证
  
  1、动态口令认证的必要性
  从以上分析,可以看出:基于PKI的动态口令认证和SSL的客户端认证都是通过数字签名来实现客户端的验证的,形式上也大同小异,但它们的区别还是明显的:
  整个SSL握手的开销很大,往返次数多,流程复杂,特别是服务器端的系统资源要求很高。如果仅仅为了进行客户端的认证而使用SSL是不适宜的。
  相对动态口令认证的硬件实现方式(如令牌)来说,许多SSL是在服务器主机运行的,SSL进程的存储空间占用的是主机的主存储器,因此除非SSL的实现是在独立的硬件中,否则象mastersecret这样的信息就可能被攻击者获取,例如:在许多操作系统上,当产生内存错误时就会向磁盘输出一个核心映象(coreimage),该映象包含有当时进程的整个存储状态,因此能够读取这些文件的人就能获取相关的秘密信息。
  对大多数的SSL实现方式来说,客户端认证仅仅证明用户终端(设备u)的身份,而动态口令认证更加关注的是你这个人的身份,它们是互相补充的。
  SSL位于安全套接层,是一种应用层下的安全方案,而动态口令认证是一种应用层的身份认证方式,它们在不同的层次上提供安全认证。
  
  动态口令认证和SSL是相辅相成、密切相关的
  
  任何一种身份认证系统仅仅是为身份认证而设计的,并不负责对内容的保密。特别是对于分布式的身份认证系统来说,没有加密系统的保护都是极不安全的,甚至是毫无意义的。攻击者只需窃听就可获取所需的信息,根本无需认证。反之,加密数据确可以很好的加强身份认证系统的安全性。
  SSL就是一种很好的分布式安全解决方式,它不仅提供对信息流的保密,也提供单向或双向的身份认证。SSL也许是应用最广泛的安全协议,它和HTTP相结合应用时,就成为各种安全性的网站所使用的HTTPS。
  尽管SSL最常见的用途是保护web的安全,但因其位于传输层和应用层之间一一安全套接层,所以它也可以保护FTP、SMTP,Telnet等应用层协议;虽然SSL经常应用在TCP之上,但实际也可应用在UDP之上(如微软的STLP和无线应用论坛的wTLS其实都是SSL的变种,所以SSL实际上是一种相当通用的协议。
  
  结束语:
  
  一般的动态身份认证的实现方式都是采用——令牌的形式,随着动态身份令牌在硬件和设计上的不断提高,现在的安全系统(如网上银行)越来越多地采用身份令牌的方式进行身份的确认,并且硬件设备水平的发展提高,使得令牌本身就具有了计算、加密数据的功能。但由于部署成本、系统软件的支持和使用的便捷性方面的限制,其仍然处于早期的发展普及阶段,对于具体的项目架构情况,可以采用SSLL协议所提供的客户端认证的形式作为安全系统客户身份认证的有益补充来加强系统的安全性。
其他文献
为更好地推动产业与教育的融合发展,充分发挥主流媒体的平台优势,12月8日下午,由中宏网主办,河南省中宏产教融合建设研究院承办的河南省产教融合建设研讨会在郑州召开。  河南机电职业学院党委书记张震,河南经贸职业学院党委书记姚勇,河南省职业技术教育教学研究室主任李森等学界专家,中宏网运营主任蔡衡,省发展改革委社会发展处副处长高炯,中宏网河南负责人陈保来出席会议。中宏(河南)产教融合专家咨询委员会主任、
期刊
本期嘉宾:  张玲玲 郑州市二七区培育小学四(5)班班主任兼语文教师  贺欢欢 郑州市二七区培育小学六(4)班班主任兼语文教师  郭树婷 郑州市二七区培育小学音乐教师  主持人:  曹舒展 郑州市二七区培育小学美好教育中心主任  导读:  劳动教育是完成立德树人使命的重要环节。学校要发挥在劳动教育中的主导作用,让劳动教育“硬”起来。而教师作为劳动教育的具体实施者,也要积极践行劳动教育思想,在课内外
期刊
1.实行督查检查评比考核报备审批制度。各级党委和政府要统一部署、依法依规开展督查检查评比考核工作。各部门开展涉及中小学校和教师的督查检查评比考核事项,于每年1月初分别报同级党委办公厅(室)、政府办公厅(室)研究审核,由党委办公厅(室)统一报党委审批。除教育部门外,其他部门不得自行设置以中小学教师为对象的督查检查评比考核事项。  2.清理精简督查检查评比考核事项。各级党委和政府对已设置的涉及中小学校
期刊
1月27日,教育部召开新闻发布会。这是2021年的首场新闻发布会,发布会的主题是关注教师队伍建设。教育部教师工作司司长任友群在回答记者有关教师减负问题的提问时表示:凡是不在这张清单里的事项,中小学就有权利拒绝。  任友群说,经过一年左右的努力,全国各省份基本上都出台了教师的减负清单。各地的减负清单既全面体现了中央文件的要求,又结合地方的实际加以细化和深化。其中有一些省份的做法还是值得借鉴的。比如有
期刊
魏书生  曾任辽宁省盘锦市教育局局长,中学特级教师,当代著名教育家。先后荣获辽宁省功勋教师、全国劳动模范、全国优秀班主任、全国有突出贡献的中青年专家、首届中国十大杰出青年等殊荣。兼任全国教育科研规划领导小组成员、中国中学学习科学研究会理事长、全国中语会副理事长。著有《语文教学探索》《班主任工作漫谈》《家教漫谈》等书。  王慧峰,《河南教育》(教师教育)特约编辑,河南致远教育服务中心理事,中国陶行知
期刊
苏霍姆林斯基的办学想法其实很朴素:“我希望尽可能充分地满足孩子们多种多样的兴趣和企望。换句话说,我希望使孩子们生活和学习得有意思。”(《帕夫雷什中学》第28页,B.A.苏霍姆林斯基著,赵玮等译,教育科学出版社,1983年2月第1版)  这句话引起了我的思考。  说到教育,我们往往想到的是“有意义”。所谓的“意义”是站在教育者的角度说的,我们的责任、使命、理想,我们的教育目的,我们要传递给学生的真善
期刊
编者按  衡量某个区域的教育发展程度,从某种角度来说应该看它培育了多少名师。而朝着优秀教师的方向努力时,不仅要探寻名师的成长路径,还要进行理性思考。名师是怎么炼成的?怎样才能成为名师?越来越多走上专业化发展之路的教师在寻找答案。虽然成功的道路不可复制,但了解他人的成长路径是必要的,这有益于教师找到适合自己的方法,从而走上名师之路。  苏州市吴江区管建刚作文教学研究室副主任,苏州市吴江经济技术开发区
期刊
林沛玉  问题的提出    在职业教育领域,作为培养高级实用型技术人才和管理人才的高职院校,培养学生的数学应用能力,具有十分重要的现实意义。为了较全面地了解当前高职学生的数学应用意识和应用能力状况,笔者在校内对所任教的高职一年级学生进行了问卷调查。经统计分析发现:(1)学生的数学成绩好与认为“提高数学应用能力很重要”之间有显著性关系。(2)学生的数学成绩好与“喜欢运用数学知识解决问题”之间有显著性
期刊
张红霖  一、我国高校创业教育发展现状    综观我国高校的创业教育,可谓各具特色。其中,有以课堂教学为主导来进行创业教育的,如中国人民大学:有以提高学生创业知识、创业技能为侧重点,建立大学生创业园,指导学生如何创业,并为学生创业提供资金资助以及咨询服务的创业教育,如北京航空航天大学:还有综合式的创业教育,即一方面将创新教育作为创业教育的基础,在专业知识的传授过程中注重学生基本素质的培养,另一方面
期刊
为了解信息,笔者年年订阅报刊,因所教专业的缘故,经常留意起报纸中与公文知识有关的内容,发现许多报纸存在这把国家行政机关使用的公文文种当作广告名称的误用现象,刊登广告,传递信息,增加报社收入,这是时代的必然,但不能正确区分广告与公文的区别,望文生义,把“公告”当“广告”,错用混用,觉显得知识有点欠缺,所以就此谈一下报纸编辑应具备的一些公文知识。    今年4月19日的一份晚报中,笔者发现几处与公文的
期刊