0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

网络运维:概述安全连接技术SSL

如意 来源:百家号 作者:艾锑无限 2020-07-02 17:00 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

大家好,我是一枚从事IT外包的网络运维工程师,在网络中,存在着大量网络攻击,相对安全就很重要了,这里跟大家介绍一种安全连接技术SSL。

SSL概述

概述

SSL协议是在Internet基础上提供的一种保证私密性的安全协议。它能使客户端与服务器之间的通信不被攻击者窃听,并且始终对服务器进行认证,还可选择对客户端进行认证。目前,SSL协议广泛应用于电子商务、网上银行等领域。SSL具有以下优点:

· 提供较高的安全性保证。SSL利用数据加密、身份验证和消息完整性验证机制,保证网络上数据传输的安全性。

· 支持各种应用层协议。虽然SSL设计的初衷是为了解决万维网安全性问题,但是由于SSL位于应用层和传输层之间,它可以为任何基于TCP可靠连接的应用层协议提供安全性保证。

· 部署简单。目前SSL已经成为网络中用来鉴别网站和网页浏览者身份,在浏览器使用者及Web服务器之间进行加密通信的全球化标准。

SSL从以下几方面提高了设备的安全性:

· 通过SSL协议保证合法客户端可以安全地访问服务器,禁止非法的客户端访问服务器。

· 客户端与服务器之间交互的数据需要经过加密和摘要,加密保证了传输的安全性,摘要保证了数据的完整性,从而实现了对设备的安全管理。

· 为设备制定基于证书属性的访问控制策略,对客户端的访问权限进行控制,进一步避免了非法客户对设备进行攻击。

基本概念

· CA(Certificate Authority)

CA是发放、管理、废除数字证书的机构。CA的作用是检查数字证书持有者身份的合法性,并签发数字证书(在证书上签字),以防证书被伪造或篡改,以及对证书和密钥进行管理。国际上被广泛信任的CA,被称之为根CA。根CA可授权其它CA为其下级CA。CA的身份也需要证明,而证明信息在信任证书机构文件中描述。

例如:CA1作为最上级CA也叫根证书,签发下一级CA2证书,CA2又可以给它的下一级CA3签发证书,以此下去,最终由CAn签发服务器的证书。

如果服务器端的证书由CA3签发,则在客户端验证证书的过程从服务器端的证书有效性验证开始。先由CA3证书验证服务器端证书的有效性,如果通过则再由CA2证书验证CA3证书的有效性,最后由最上级CA1证书验证CA2证书的有效性。只有通过最上级CA证书即根证书的验证,服务器证书才会验证成功。

证书签发过程与证书验证过程如图1所示。

图1证书签发过程与证书验证过程示意图

· 数字证书

数字证书实际上是存于计算机上的一个记录,是由CA签发的一个声明,证明证书主体(证书申请者拥有了证书后即成为证书主体)与证书中所包含的公钥的惟一对应关系。数字证书中包括证书申请者的名称及相关信息、申请者的公钥、签发数字证书的CA的数字签名及数字证书的有效期等内容。数字证书的作用使网上通信双方的身份得到了互相验证,提高了通信的可靠性。

用户必须事先获取信息发送者的公钥证书,以便对信息进行解码认证,同时还需要CA发送给发送者的证书,以便用户验证发送者的身份。

· 证书撤销列表CRL(Certificate Revocation List)

CRL由CA发布,它指定了一套证书发布者认为无效的证书。

数字证书的寿命是有限的,但CA可通过证书撤销过程缩短证书的寿命。CRL指定的寿命通常比数字证书指定的寿命要短。由CA撤销数字证书,意味着CA在数字证书正常到期之前撤销允许使用密钥对的有关声明。在撤销证书到期后,CRL中的有关数据被删除,以缩短CRL列表的大小。

任何一个证书被废除以后,证书机构CA就要发布CRL来声明该证书是无效的,并列出所有被废除证书的签发者和序列号、CRL的签发日期、证书被撤销的日期、CRL下次发布时间等信息。

CRL提供了一种检验证书有效性的方式,当终端实体需要验证对端证书合法性时,通常需要检查对端证书的CRL,判断该证书是否被撤销。

协议安全机制

SSL协议提供的安全机制如下:

· 连接的私密性

SSL利用对称加密算法对传输数据进行加密,并利用密钥交换算法—RSA(Rivest Shamir and Adleman,非对称密钥算法的一种)加密传输对称密钥算法中使用的密钥。

· 身份验证机制

基于证书利用数字签名方法对服务器和客户端进行身份验证。SSL服务器和客户端通过公钥基础设施PKI(Public Key Infrastructure)提供的机制从CA获取证书。

· 内容的可靠性

消息传输过程中使用基于密钥的消息验证码MAC(Message Authentication Code)来检验消息的完整性。

MAC算法是将密钥和任意长度的数据转换为固定长度数据的一种算法。

§ 发送端在密钥参与下,利用MAC算法计算出消息的MAC值,并将其加在消息之后发送给接收端。

§ 接收端利用同样的密钥和MAC算法计算出消息的MAC值,并与接收到的MAC值比较。

如果二者相同,则报文没有改变。否则,报文在传输过程中被修改,接收端将丢弃该报文。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 连接
    +关注

    关注

    2

    文章

    103

    浏览量

    21918
  • SSL
    SSL
    +关注

    关注

    0

    文章

    132

    浏览量

    26849
  • 运维
    +关注

    关注

    1

    文章

    289

    浏览量

    8769
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    云边云全栈 SD-WAN/SASE 服务:构建企业数字网络的坚实后盾

    ,传统“被动救火式”模式已无法满足业务对高可用、高性能、高安全的要求。云边云基于自研SD-WAN、SASE技术栈,打造覆盖网络全生命周期
    的头像 发表于 05-19 09:40 709次阅读
    云边云全栈 SD-WAN/SASE <b class='flag-5'>运</b><b class='flag-5'>维</b>服务:构建企业数字<b class='flag-5'>网络</b>的坚实后盾

    汽车网络安全 ISO/SAE 21434是什么?(一)

    的基础框架与全流程实施指南,是满足UNECE R155(汽车网络安全管理体系,CSMS) 法规的核心技术支撑,为整车及零部件网络安全设计、验证、
    发表于 04-07 10:37

    光伏云平台的建设需要哪些技术支撑?

    基于电站管理的需求调研与分析,明确电站规模、设备类型、目标(如降本增效、安全保障等),分析现有
    的头像 发表于 03-30 15:21 320次阅读
    光伏<b class='flag-5'>运</b><b class='flag-5'>维</b>云平台的建设需要哪些<b class='flag-5'>技术</b>支撑?

    OpenClaw Workspace实战手册

    本文档从工程师视角出发,系统阐述 OpenClaw Workspace 的生产环境部署、配置管理、故障诊断、安全加固和自动化实践。所
    的头像 发表于 03-25 14:05 598次阅读

    智慧光伏管理平台是如何保障电站安全运行的?

    智慧光伏管理平台是一种可对光伏电站进行全生命周期智能化管理的系统,通过多维度技术手段与智能化管理策略,构建了覆盖设备、环境、人员等全方位安全防护体系,结合实时数据采集、智能分析与自
    的头像 发表于 03-24 16:18 209次阅读
    智慧光伏<b class='flag-5'>运</b><b class='flag-5'>维</b>管理平台是如何保障电站<b class='flag-5'>安全</b>运行的?

    AIOps 智能化:让 IT 从 “被动救火” 到 “主动防御”

    前言在数字化时代,企业的IT系统就像城市的交通网络,支撑着业务的每一次运转。但随着服务器、云集群、边缘设备的数量激增,传统靠人工盯着监控、排查日志的模式,早已跟不上系统的复杂程度——告警刷屏
    的头像 发表于 02-12 14:09 2004次阅读
    AIOps 智能化<b class='flag-5'>运</b><b class='flag-5'>维</b>:让 IT <b class='flag-5'>运</b><b class='flag-5'>维</b>从 “被动救火” 到 “主动防御”

    7×24小时AI服务:以 “云-边-云” 架构重塑企业 IT 范式

    前言云边云科技7×24小时AI管家,依托自主研发的“云-边-云”智能云网架构,融合SD-WAN、SASE技术与AI算法,构建“实时监
    的头像 发表于 12-24 09:20 1036次阅读
    7×24小时AI<b class='flag-5'>运</b><b class='flag-5'>维</b>服务:以 “云-边-云” 架构重塑企业 IT <b class='flag-5'>运</b><b class='flag-5'>维</b>范式

    光伏电站管理系统这种管理模式的应用

    光伏电站管理系统针对不同光伏电站的模式、技术架构和功能模块有着不同的类别,其中各功能模块通过数据交互与流程衔接实现协同运作,来实现对
    的头像 发表于 11-18 15:40 583次阅读
    光伏电站<b class='flag-5'>运</b><b class='flag-5'>维</b>管理系统这种<b class='flag-5'>运</b><b class='flag-5'>维</b>管理模式的应用

    光伏电站智能平台是如何解决传统核心痛点的?

    通过建设光伏电站智能平台实现智能化管理,是应对传统模式痛点、提升电站综合效益的一种有
    的头像 发表于 11-04 17:41 778次阅读
    光伏电站智能<b class='flag-5'>运</b><b class='flag-5'>维</b>平台是如何解决传统<b class='flag-5'>运</b><b class='flag-5'>维</b>核心痛点的?

    如何保障远程过程中的数据安全和隐私?

    。保障安全需从 “传输、访问、设备、数据生命周期、合规审计” 全链条构建防护体系,结合技术手段与管理机制,具体措施如下: 一、传输层:加密与专用通道,防止数据裸传风险 远程的数据传
    的头像 发表于 08-22 10:26 1285次阅读
    如何保障远程<b class='flag-5'>运</b><b class='flag-5'>维</b>过程中的数据<b class='flag-5'>安全</b>和隐私?

    光伏电站智慧中用到的技术都有哪些?

    光伏电站的智慧是对光伏电站的运行状态进行实时监控、智能分析和主动管理,这需要通过集成先进的信息技术、数据分析方法和自动化工具等来实现,因此需要采取哪些技术、如何进行应用便成为影响光
    的头像 发表于 08-04 16:36 1140次阅读
    光伏电站智慧<b class='flag-5'>运</b><b class='flag-5'>维</b>中用到的<b class='flag-5'>技术</b>都有哪些?

    NIDA发布基于智能体的校园网L4技术要求

    《基于智能体的校园网L4技术要求》为校园网智能化指明了演进方向和实现路径,以网络数字孪生、网络大模型、算法小模型为关键
    的头像 发表于 08-01 15:01 1915次阅读

    三大核心网络设备的要点

    作为工程师,熟练掌握网络设备的管理和维护是构建稳定IT基础架构的关键。本文将深入探讨交换机、路由器和防火墙这三大核心网络设备的
    的头像 发表于 07-22 16:35 1329次阅读

    开放生态+极简:多租户园区网络的云原生管理实践

    新一代云化园区网解决方案,创新性地将数据中心级的Spine/Leaf架构以及“全三层”、“云架构”、“超堆叠”、“云漫游”等设计理念应用于园区场景,显著提升网络服务质量和水平。面对多租户场景下更严苛的资源隔离、
    的头像 发表于 06-16 16:28 1072次阅读
    开放生态+极简<b class='flag-5'>运</b><b class='flag-5'>维</b>:多租户园区<b class='flag-5'>网络</b>的云原生管理实践

    SSL/TLS的常见问题解答

    无论你是参加安全认证考试、准备技术面试,还是只想深入了解网络安全SSL/TLS都是不可回避的核心主题。本文精选了十个最常被考察的SSL/T
    的头像 发表于 05-28 16:55 1284次阅读