部署PKI和证书服务详解

简介: 部署PKI和证书服务详解

1:什么是PKI

PKI (Public key infrastructure) 公钥基础设施

通过使用公钥技术和数字签名来确保信息安全,并负责验证数字证书持有者身份的一种技术

PKI 由 公钥加密技术 数字证书 认证机构 CA和注册机构RA 组成

数字证书 用于用户的身份验证

CA 是PKI 的核心,负责管理PKI 中所有的用户

RA 接受用户的请求,负责将用户的有关申请信息 和存档备案

2:PKI 体系实现的主要功能

身份验证  确认用户的身份标识
数据完整性  确保数据在传输过 程中没有被修改
数据机密性  防止非授权用户获取数据
操作的不可否性  确保用户不能冒充其他用户的身份

3:公钥加密技术

公钥和私钥是成对生成的, 两个密钥互不相同, 可相互加密解密

不能工具一个密钥来推算出另一个密钥

公钥对外公开 私钥只有私钥的持有人知道私钥应该由密钥的持有人妥善保管

数字加密, 公钥加密 私钥解密, 实现数据的机密性

数字签名, 私钥加密 公钥解密, 保证数据的完整性和操作的不可否认性及身份验证

X.509 ITU-T 制定的数字证书标准, 为给公用网络用户提供目录信息服务是安全认证系统的核心规定了实体鉴别过程中广泛使用的证书和数据接口

是基于公开密钥体制建立, 博阿寒用户名和使用者公钥 和其他相关信息

4:PKI 协议

SSL 网景公司开发,保障再internet 上数据的安全传输 位于TCP/IP 协议和应用层协议之间

包括 SSL 记录协议 建立再可靠的传输协议 tcp 之上 为高层协议提供数据封装 压缩 加密等功能支持

SSL 握手协议 建立再 SSL 协议之上,用来对通信双方进行身份认证

ssl 的主要服务: 认证用户和服务器 机密数据 维护数据完整性

HTTPS 网景公司开发,用于对网页数据的加密和解密

IPSec 开放的vpn 安全协议,最流行的vpn 解决方案 包括 AH 验证头和 ESP 安全负载封装

5:证书的颁发机构 CA

PKI 的应用权威机构 第三方权威机构 负责产生和分配管理数字证书

数字证书是一种权威的电子文档, 包含的信息有 使用者的公钥 使用者的标识信息 有效期 颁发者的标识信息 和颁发者的数字签名

CA 的主要功能: 处理证书申请 证书的颁发 更新 接受用户查询 证书的归档 密钥的归档等

6:证书的颁发过程:

证书的申请

RA 确认用户身份

证书策略处理

RA提交用户申请到CA

CA 用自己的私钥和用户的公钥签名

CA 批准证书传给 RA

RA 将电子证书传送给用户

用户验证CA 颁发的证书

证书安装的实验

需要域环境 在域环境中添加 CA证书服务器 选择 证书颁发机构和 证书颁发机构web注册

完毕后默认选择企业CA 根CA 完成配置

web 服务器端 选择证书服务器 创建证书申请,然后通过浏览器 访问http://ip/certsrv 访问申请证书,颁发下载证书后,完成证书申请, 在网站中绑定 所需证书

7:配置 SSL 安全通道

选择要求 ssl 则只能使用https 访问网站

客户端证书, 选择 必须,则需要客户端申请证书才能访问

选择 接受和 忽略 则用户端不必有证书也可以成功访问

证书的导入导出,

当web 服务器要更换物理主机时,可以将原证书导出 并导入到新的物理服务器上, 新web 网站可以重新绑定原来的证书服务 ,而不必重新申请证书



相关文章
|
存储 安全 算法
一文搞懂PKI/CA
一文搞懂PKI/CA
2993 0
一文搞懂PKI/CA
|
存储 JSON 数据格式
JSON - JSONObject 按 Put 顺序输入和输出
JSON - JSONObject 按 Put 顺序输入和输出
1206 0
JSON - JSONObject 按 Put 顺序输入和输出
|
Linux
【PyAutoGUI操作指南】05 屏幕截图与图像定位:截图+定位单个目标+定位全部目标+灰度匹配+像素匹配+获取屏幕截图中像素的RGB颜色
【PyAutoGUI操作指南】05 屏幕截图与图像定位:截图+定位单个目标+定位全部目标+灰度匹配+像素匹配+获取屏幕截图中像素的RGB颜色
1718 0
|
6月前
|
机器学习/深度学习 人工智能 算法
Python+YOLO v8 实战:手把手教你打造专属 AI 视觉目标检测模型
本文介绍了如何使用 Python 和 YOLO v8 开发专属的 AI 视觉目标检测模型。首先讲解了 YOLO 的基本概念及其高效精准的特点,接着详细说明了环境搭建步骤,包括安装 Python、PyCharm 和 Ultralytics 库。随后引导读者加载预训练模型进行图片验证,并准备数据集以训练自定义模型。最后,展示了如何验证训练好的模型并提供示例代码。通过本文,你将学会从零开始打造自己的目标检测系统,满足实际场景需求。
5292 0
Python+YOLO v8 实战:手把手教你打造专属 AI 视觉目标检测模型
|
存储 安全 算法
公钥基础设施(PKI)的核心概念详解
【8月更文挑战第31天】
2326 0
|
安全 算法 网络安全
windows服务器——部署PKI与证书服务
windows服务器——部署PKI与证书服务
408 0
|
安全 测试技术 网络安全
WIndows Server 2016 部署 PKI + 证书
WIndows Server 2016 部署 PKI + 证书
284 2
|
运维 安全 网络安全
Digicert 证书
DigiCert是全球领先的数字证书颁发机构,提供SSL/TLS、代码签名等多种证书服务,确保网络通信安全。其证书以高安全性、广泛兼容性及优质客户服务著称。DigiCert的EV SSL证书能严格验证网站身份,增强用户信任。通过代码签名,保证软件未经篡改。适用于商业网站和电商,提供高级安全保障。在网络安全日益重要的今天,DigiCert证书是值得信赖的选择,为数字化世界保驾护航。
402 0
|
存储 安全 算法
深入理解 PKI
深入理解 PKI
670 0
深入理解 PKI
|
算法 安全 网络协议
关于国密SSL常用的技术原理介绍
随着越来越多的国际通用密码算法屡屡被传出被破解、被攻击的传闻,存在较高的安全风险。此外,当前我国金融系统大多采用国外制定的加密算法,存在着大量的不可控因素,一旦被不法分子利用攻击,所产生的损失将不可估量。所以国密改造提上日程。国密SSL通信依据的协议是中国人民共和国密码行业标准《SSL VPN技术规范GM/T 0024--2014》协议(链接)。其协议流程和传统的使用RSA证书的TLS协议流程基本一致,但是过程中使用的核心算法已经全部切换到国密相关的算法实现上,为了保证通信的安全监管机构开始推动国内金融行业进行国密改造。我们和客户一起进行了多个国密项目的改造之后,这里整理了国密HTTPS 和国
2033 0
关于国密SSL常用的技术原理介绍