部署PKI和证书服务详解

引言:在日常生活中访问网站,多数情况下都是使用明文来进传输;在使用明文传输的过程中就有可能被获取,篡改,甚至匿名发送给接收者。所以,对于相对重要的数据,我们需要保障它的传输的机密性,完整性和不可否认性。在我们Windows系统中,CA就可以解决这一系列问题。本篇文章我们将学习有关于PKI的内容和部署,在通过web服务器上设置SSL案例来介绍CA在企业中如何应用。

1:什么是PKI

PKI (Public key infrastructure) 公钥基础设施
通过使用公钥技术和数字签名来确保信息安全,并负责验证数字证书持有者身份的一种技术
PKI 由 公钥加密技术 数字证书 认证机构 CA和注册机构RA 组成
数字证书 用于用户的身份验证
CA 是PKI 的核心,负责管理PKI 中所有的用户
RA 接受用户的请求,负责将用户的有关申请信息 和存档备案

2:PKI 体系实现的主要功能

身份验证  确认用户的身份标识
数据完整性  确保数据在传输过 程中没有被修改
数据机密性  防止非授权用户获取数据
操作的不可否性  确保用户不能冒充其他用户的身份

3:公钥加密技术

公钥和私钥是成对生成的, 两个密钥互不相同, 可相互加密解密
不能工具一个密钥来推算出另一个密钥
公钥对外公开 私钥只有私钥的持有人知道
私钥应该由密钥的持有人妥善保管
数字加密, 公钥加密 私钥解密, 实现数据的机密性
数字签名, 私钥加密 公钥解密, 保证数据的完整性和操作的不可否认性及身份验证

X.509 ITU-T 制定的数字证书标准, 为给公用网络用户提供目录信息服务
是安全认证系统的核心规定了实体鉴别过程中广泛使用的证书和数据接口
是基于公开密钥体制建立, 博阿寒用户名和使用者公钥 和其他相关信息

4:PKI 协议

SSL 网景公司开发,保障再internet 上数据的安全传输 位于TCP/IP 协议和应用层协议之间
包括 SSL 记录协议 建立再可靠的传输协议 tcp 之上 为高层协议提供数据封装 压缩 加密等功能支持
SSL 握手协议 建立再 SSL 协议之上,用来对通信双方进行身份认证
ssl 的主要服务: 认证用户和服务器 机密数据 维护数据完整性

HTTPS 网景公司开发,用于对网页数据的加密和解密
IPSec 开放的vpn 安全协议,最流行的vpn 解决方案 包括 AH 验证头和 ESP 安全负载封装

5:证书的颁发机构 CA

PKI 的应用权威机构 第三方权威机构 负责产生和分配管理数字证书
数字证书是一种权威的电子文档, 包含的信息有 使用者的公钥 使用者的标识信息 有效期 颁发者的标识信息 和颁发者的数字签名
CA 的主要功能: 处理证书申请 证书的颁发 更新 接受用户查询 证书的归档 密钥的归档等

6:证书的颁发过程:

证书的申请
RA 确认用户身份
证书策略处理
RA提交用户申请到CA
CA 用自己的私钥和用户的公钥签名
CA 批准证书传给 RA
RA 将电子证书传送给用户
用户验证CA 颁发的证书
证书安装的实验
需要域环境 在域环境中添加 CA证书服务器 选择 证书颁发机构和 证书颁发机构web注册
完毕后默认选择企业CA 根CA 完成配置
web 服务器端 选择证书服务器 创建证书申请, 然后通过浏览器 访问http://ip/certsrv 访问申请证书,颁发下载证书后,完成证书申请, 在网站中绑定 所需证书

7:配置 SSL 安全通道

选择要求 ssl 则只能使用https 访问网站
客户端证书, 选择 必须,则需要客户端申请证书才能访问
选择 接受和 忽略 则用户端不必有证书也可以成功访问
证书的导入导出,
当web 服务器要更换物理主机时,可以将原证书导出 并导入到新的物理服务器上, 新web 网站可以重新绑定原来的证书服务 ,而不必重新申请证书。

  • 3
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

小刘在C站

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值