数字证书原理详细介绍 单向认证 双向认证

证书:就是为了证明自己身份的东西,所以证书要提供给需要校验我们身份的人;一般情况下,客户端需要校验服务端有没有被人伪造,所以客户端需要安装对应的服务端的证书;证书的实质内容就是一把公钥

 

这里面主要有三部分:

证书签发中心CA

证书申请方Server

证书使用方Client

 

正常情况下,客户端和服务端直接交互就可以了,但是这里有个问题,如果有第三方伪造成服务端的话就存在风险,因此客户端需要认证服务端的身份然后进行后续通讯,仅靠两方进行身份认证是不够的,这里需要引进权威的第三方即证书签发中心

 

证书签发中心CA,这里有两个很重要的东西,即一对公私钥(PBca和PRca),这里是如何使用公私钥的呢,首先私钥是不能对外的,留在签发结构,公钥可以认为就是CA的一个根证书,这个是注入在操作系统内部的

 

证书的内容,证书的内容主要有以下及部分内容

1、证书的签发机构(对应根证书)

2、证书的有效期

3、申请证书的机构(身份证)

4、申请证书机构的公钥(证书核心)

5、签名算法

6、指纹及指纹算法(防止证书被篡改)

 

这里最重要的内容是保证公钥的有效性,为了保证公钥的有效性,防篡改是最重要的,如果做到防篡改即第六点:

        我们会对证书里面的所有内容做hash(指纹算法),hash之后的值就是指纹放在证书里面,明文防止指纹还是有被修改的风险,因此这里在签发证书的过程中用CA的私钥PRca对指纹做一次加密(签名算法),对应用的公钥也做一次加密,这样就可以防止被篡改

 

客户端或者浏览器验证原理

       因为在客户端有CA的公钥PUca,此时可以根据PBca及签名算法计算出指纹,然后根据指纹算法计算证书的内容,将二者进行比较,如果内容一致,说明没有被篡改;此时可以继续使用公钥进行后续通讯

 

几种文件

crt文件,即为证书文件,其中CA.crt是CA的根证书文件;Server.crt是CA给server签发的证书文件

key文件,server的服务端私钥

jks文件,java格式的对应的证书文件

 

单项认证:就是一端做认证,另外一端不做认证

双向认证:就是相互认证

eg:服务端配置证书,那就是客户端认证;

    既然是客户端做认证,那么客户端也可以绕过不过认证从而进行通讯(只需要https不被窃取,不用担心服务端是假的;解决了http通讯中的三大问题中的窃取和篡改,没有解决伪造的问题)

  • 1
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 1
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值