欢迎光临112期刊网!
网站首页 > 论文范文 > 管理论文 > 电子商务管理论文 > 基于SSL的身份认证和访问控制实现原理

基于SSL的身份认证和访问控制实现原理

日期:2023-01-05 阅读量:0 所属栏目:电子商务管理论文


[摘要] ssl协议是网景公司(netscape)推出的在网络传输层之上提供的一种基于浏览器和web服务器之间的安全连接技术。对于不同的系统架构,ssl协议实现身份认证和访问控制的原理不同。本文将分别就b/s和c/s的系统架构,来阐述ssl协议身份认证和访问控制的实现原理。
  [关键词] ssl协议 身份认证 访问控制 实现原理
  
  一、概述
  
  ssl(secure socket layer)即安全套接层协议,指使用公钥和私钥技术组合的安全网络通讯协议。ssl协议是网景公司(netscape)推出的在网络传输层之上提供的一种用基于浏览器和web服务器之间的安全连接技术。
  ssl协议采用数字证书及数字签名进行双端实体认证,用非对称加密算法进行密钥协商,用对称加密算法将数据加密后进行传输以保证数据的保密性,并且通过计算数字摘要来验证数据在传输过程中是否被篡改和伪造,从而为敏感数据在internet上的传输提供了一种安全保障手段。
  身份认证是指计算机及网络系统确认操作者身份的过程。访问控制是指控制访问服务器的用户以及访问者所访问的内容,限制访问者对重要资源的访问。基于ssl协议的身份认证和访问控制的实现原理将根据系统的架构不同而有所不同。对于b/s架构,将采用利用web服务器对ssl技术的支持,可以实现系统的身份认证和访问控制安全需求。而对于c/s架构,将采用签名及签名验证的方式,来实现系统的身份认证和访问控制需求。
  
  二、基于b/s架构的ssl身份认证和访问控制的实现原理
  
  基于b/s架构的ssl身份认证和访问控制是利用数字证书来实现的。目前,ssl技术已被大部份的web server及browser广泛支持和使用。采用ssl技术,在用户使用浏览器访问web服务器时,会在客户端和服务器之间建立安全的ssl通道。在ssl会话产生时:首先,服务器会传送它的服务器证书,客户端会自动的分析服务器证书,来验证服务器的身份。其次,服务器会要求用户出示客户端证书(即用户证书),服务器完成客户端证书的验证,来对用户进行身份认证。对客户端证书的验证包括验证客户端证书是否由服务器信任的证书颁发机构颁发、客户端证书是否在有效期内、客户端证书是否有效(即是否被篡改等)和客户端证书是否被吊销等。验证通过后,服务器会解析客户端证书,获取用户信息,并根据用户信息查询访问控制列表来决定是否授权访问。所有的过程都会在几秒钟内自动完成,对用户是透明的。
  如下图所示,除了系统中已有的客户端浏览器、web服务器外,要实现基于ssl的身份认证和访问控制安全原理,还需要增加下列模块:
  基于ssl的身份认证和访问控制原理图
  服务器证书
  要利用ssl技术,在web服务器上必需安装一个web服务器证书,用来表明服务器的身份,并对web服务器的安全性进行设置。服务器证书由ca认证中心颁发,在服务器证书内表示了服务器的域名等证明服务器身份的信息、web服务器端的公钥以及ca对证书相关域内容的数字签名。服务器证书都有一个有效期,web服务器需要使用ssl功能的前提是必须拥有服务器证书,利用服务器证书来协商、建立安全ssl安全通道。
  这样,用户使用浏览器访问web服务器,发出ssl握手时,web服务器将配置的服务器证书返回给客户端,通过验证服务器证书来验证他所访问的网站是否真实可靠。
  2.客户端证书
  客户端证书由ca系统颁发给系统用户,在用户证书内标识了用户的身份信息、用户的公钥以及ca对证书相关域内容的数字签名,用户证书都有一个有效期。在建立ssl通道过程中,可以对服务器的ssl功能配置成必须要求用户证书,服务器验证用户证书来验证用户的真实身份。

  3.证书解析模块
  证书解析模块以动态库的方式提供给各种web服务器,它可以解析证书中包含的信息,用于提取证书中的用户信息,根据获得的用户信息,查询访问控制列表(acl),获取用户的访问权限,实现系统的访问控制。
  4.访问控制列表(acl)
  访问控制列表是根据应用系统不同用户建设的访问授权列表,保存在数据库中,在用户使用数字证书访问应用系统时,应用系统根据从证书中解析得到的用户信息,查询访问控制列表,获取用户的访问权限,实现对用户的访问控制。
  
  三、基于c/s架构的ssl身份认证和访问控制的实现原理
  
  基于c/s架构的ssl身份认证和访问控制是利用数字签名技术实现的,数字签名技术的实现是指使用数字证书的私钥,对被签名数据的摘要值进行加密,加密的结果就是数字签名。在进行签名验证时,是用数字证书(即公钥)来进行验证,用公钥解密数据,得到发送过来的摘要值,然后用相同的摘要算法对被签名数据做摘要运算,得到另一个摘要值,将两个摘要值进行比较,如果相等,则数字签名验证通过,否则验证无效。数字签名技术的实现依赖于下列两个事实:一是每一个信息的摘要值是惟一的,找不到两个摘要值相同的不同信息;二是证书的私钥只有数字证书的拥有者才拥有,其他人得不到拥有者的私钥。这样,通过签名及签名验证,可以确定数据的确是数字证书的拥有者发送的,发送者不能进行抵赖。数据在发送的过程中,没有被别人篡改过的,是完整的。
  因此,利用这种技术可以实现对用户身份的认证,一旦对签名数据进行验证,就可以知道签名者是谁,根据签名者的证书可以得到签名者的信息,查询访问控制列表,就可以知道签名者的访问权限,从而实现身份认证和访问控制。
  对于c/s结构,采用基于签名及签名验证的身份认证和访问控制的方式是非常合适的,要实现这种设计,如下图所示,除了系统原有的专业客户端,服务器之外,需要增加上面描述的客户端证书、服务端证书解析模块和访问控制列表之外,还需要增加下列模块:
  基于签名及签名验证的身份认证和访问控制原理
  1.客户端数据签名模块
  客户端数据签名模块以控件的方式提供给专业客户端,对专业客户端软件进行修改,调用数据签名模块,实现数字签名功能。在用户使用专业客户端进行系统访问时,专业客户端调用数据签名模块,使用用户选择的客户端证书的私钥对客户端发送的数据进行数字签名,提供服务器端认证用户身份时使用。
  2.服务端签名验证模块
  服务端签名验证模块以插件或动态库方式提供,安装在服务器端,实现对客户端数据签名的验证,对客户端数据签名证书的有效性验证。通过验证签名数据,可以判断客户端签名者的确拥有签名证书,通过对签名证书的验证,可以判断客户端证书持有者的身份。
本文链接:http://www.qk112.com/lwfw/guanlilunwen/dianzishangwuguanlilunwen/39989.html

论文中心更多

发表指导
期刊知识
职称指导
论文百科
写作指导
论文指导
论文格式 论文题目 论文开题 参考文献 论文致谢 论文前言
教育论文
美术教育 小学教育 学前教育 高等教育 职业教育 体育教育 英语教育 数学教育 初等教育 音乐教育 幼儿园教育 中教教育 教育理论 教育管理 中等教育 教育教学 成人教育 艺术教育 影视教育 特殊教育 心理学教育 师范教育 语文教育 研究生论文 化学教育 图书馆论文 文教资料 其他教育
医学论文
医学护理 医学检验 药学论文 畜牧兽医 中医学 临床医学 外科学 内科学 生物制药 基础医学 预防卫生 肿瘤论文 儿科学论文 妇产科 遗传学 其他医学
经济论文
国际贸易 市场营销 财政金融 农业经济 工业经济 财务审计 产业经济 交通运输 房地产经济 微观经济学 政治经济学 宏观经济学 西方经济学 其他经济 发展战略论文 国际经济 行业经济 证券投资论文 保险经济论文
法学论文
民法 国际法 刑法 行政法 经济法 宪法 司法制度 法学理论 其他法学
计算机论文
计算机网络 软件技术 计算机应用 信息安全 信息管理 智能科技 应用电子技术 通讯论文
会计论文
预算会计 财务会计 成本会计 会计电算化 管理会计 国际会计 会计理论 会计控制 审计会计
文学论文
中国哲学 艺术理论 心理学 伦理学 新闻 美学 逻辑学 音乐舞蹈 喜剧表演 广告学 电视电影 哲学理论 世界哲学 文史论文 美术论文
管理论文
行政管理论文 工商管理论文 市场营销论文 企业管理论文 成本管理论文 人力资源论文 项目管理论文 旅游管理论文 电子商务管理论文 公共管理论文 质量管理论文 物流管理论文 经济管理论文 财务管理论文 管理学论文 秘书文秘 档案管理
社科论文
三农问题 环境保护 伦理道德 城镇建设 人口生育 资本主义 科技论文 社会论文 工程论文 环境科学