Linux中国  设为主页
 收藏本站
 
当前位置: > 首页 ->操作系统 ->Win2000 / Windows 2000 Server -> Windows 2000 公钥基础结构详解
  相关分类: 
DOS
WinXP / Windows XP
Win2003 / Windows 2003 Server
Win2000 / Windows 2000 Server
Vista
Unix
Solaris
Longhorn
FreeBSD
注册表
  站内搜索: 
热门文章排行
热门文章排行 在Win2000中提升权限的实例及心得(04-12)
深入浅出Win2000计算机启动/关机脚(04-12)
当Windows 2000不能启动时(04-12)
Windows 2000 公钥基础结构详解(04-12)
怎么样使Win2000更安全(04-12)
精采文章排行
精采文章排行 如何开启 Windows 2000 Server 上的(05-26)
找到适合Win2000的系统配置程序(05-26)
“IIS配置401错误”完美解决方案(05-26)
IIS做web server有些中文名文件不能(05-26)
查看IIS里每个站点的资源使用情况(05-26)
  ·找到适合Win2000的系统配置程序·“IIS配置401错误”完美解决方案·IIS做web server有些中文名文件不能下载·查看IIS里每个站点的资源使用情况·保证Windows 2000安全的八招秘籍·Windows 2000中NTFS权限介绍及应用·Win 2000中DLL文件报错或丢失解决方案·时尚 让Win2k也用上XP绚丽主题·在Windows 2000系统下共享ADSL的办法

Windows 2000 公钥基础结构详解

作者:Webmaster   来源:linuxdby.com   点击:   日期:2007-04-12 [收藏] [投稿]

  IE是否经常中毒?推荐您

引言

  Microsoft Windows 2000 把一个综合的公钥基础结构 (PKI) 引入到 Windows 平台。这利用和扩展了Windows 公钥 (PK) 加密服务(该服务是过去几年中引入的),提供了一整套服务和管理工具,以创建、部署和管理基于 PK 的应用程序。它允许应用程序开发人员利用 Windows NT 的共享机密安全机制或基于 PK 的安全机制,作为其相应的安全机制。同时,企业还因此能够基于统一工具和策略机制,来管理该环境和应用程序。

  本文最后对 Windows 2000 中 PKI 作了概述。

  概念

  加密技术是一门保护数据的科学。加密算法从数学上把输入“明文”数据与“加密密钥”结合起来,生成加密数据(暗记文)。虽然有了一个好的加密算法,但要逆转加密过程,并把仅以暗记文开始的数据反推成明文数据,从计算角度上是不可行的;此转换过程还需要其他数据,即“解密密钥”。

  传统上,“密钥(或对称密钥)加密”、加密与解密密钥是相同的,因而可以共享敏感数据。对于想要使用密钥加密进行通信的双方,只有安全地交换加密/解密密钥后,才能相互交换加密数据。

  而“PK 加密”基本属性则是,加密和解密使用不同的密钥。用公钥加密密钥进行的加密是“单向”功能;明文虽然可以很容易地转变为暗记文,但加密密钥却与解密过程无关。要把暗记文转回到明文,则需要解密密钥(与加密密钥有关,但不相同)。因此,对于 PK 加密来说,每个用户都有一对密钥,由一个“公钥”和一个“私钥”组成。在公钥可用的前提下,可以让其他人把加密数据发给您,而该数据只能用您的私钥来解密。相似地,可用您的私钥来转换数据,这样,其他人就会验证出该数据是由您发送的。第二种功能是数字签名的基础,下面把对它进行论述。

  PK 加密中,公钥与私钥是分开的,由此产生了很多新技术。最重要的新技术有:数字签名、分布式身份验证、使用公钥的密钥协议,以及未预设共享机密情况下进行的批量数据加密。

  有许多人们熟知的 PK 加密算法。其中一些算法是通用的,如 RSA (Rivest-Shamir-Adleman) 和 ECC (Elliptic Curve Cryptography),因为它们能支持以上所有操作。其他算法则仅支持这些功能的一个子集。一些示例中包括数字签名算法 — 即 DSA,是美国政府的数字签名标准(FIPS 186)的一部分,该算法仅用于数字签名;还包括 Diffie-Hellman (D-H),它用于私钥协议。

  以下几段简要论述了 PK 加密的主要用途。这些内容是以 Bob 和 Alice 两个用户为例,来讲述这些操作的。它假定 Bob 和 Alice 可以交换信息,但没有任何预设的共享的机密。

  数字签名
  
  也许,公钥加密最引人注目的特征就是创建和验证“数字签名”。它以数学转换为基础;该转换把私钥与待“签名”的数据结合在一起,这样:

   只有拥有私钥的人才有可能创建数字签名。

   任何能访问此相应公钥的人均能验证该数字签名。

   对已签名的数据进行的任何修改(即使只修改了大型文件的一位)都会使数字签名无效。

  数字签名本身就是数据,因此可把其与所保护的签名数据一起传输。例如,Bob 可以创建一个给 Alice 的电子邮件消息,并把签名与消息文本一起发送,用它给 Alice 提供验证消息来源所需的信息。此外,数字签名还提供了一种方法,以验证数据在从源到目标的传送过程中,没有被篡改过(无论是意外的还是蓄意的)。因此,数字签名可用来提供一个能高度保障数据完整性的机制。

  身份验证

  可用 PK 加密来提供可靠的分布式“身份验证”服务。“实体身份验证”可以保证:数据发件人就是收件人所认为的那个实体。验证的一种方法是:数据接收人 Alice 向数据发送人 Bob 发送一个质询,该质询是用 Bob 的公钥进行加密的。Bob 对此质询进行解密,并把它发回给 Alice,证明他有与 Alice 发布质询所用公钥相关联的私钥。另一种方法是:Alice 向 Bob 发送一个明文质询。Bob 把该质询与其他信息(已有数字签名)结合起来。然后,Alice 就用 Bob 的公钥来验证该签名,并证实 Bob 有与此关联的私钥。该质询能够使该消息是唯一的,并可防止有敌意的第三方利用答复进行攻击。这两种情况都称为“证明所有权”协议,因为发送人在此过程中证明自己有特定的私钥。

  使用公钥的密钥协议

  PK 加密的另一个功能是,它允许双方就使用公共的非安全通信网络的共享机密达成一致。实际就是 Bob 和 Alice 每人都生成一个随机数,分别形成了共享机密密钥的一半。然后,Bob 用 Alice 的公钥,对自己的那一半机密进行加密,再把机密发送给 Alice;而 Alice 则用 Bob 的公钥对自己的那一半机密进行加密,再把机密发送给 Bob。双方都可以把对方发来的消息进行解密,把共享机密中不是自己生成的那一半提取出来,然后把两个一半密码结合起来,生成共享机密。协议完成后,共享的机密就可以用于保障其他通信的安全了。
未预设共享机密的批量数据加密

  PK 加密带来的第四个主要技术是:无须建立预设共享机密,就可以进行批量数据加密。从计算角度上看,现有的 PK 算法与密钥算法是密切相关的。这就不适于加密大量数据。要既能利用 PK 加密技术,又能进行有效的批量加密,通常要把 PK 和密钥技术结合起来使用。

  它是这样实现的:先选择一个密钥加密算法,并生成一个“随机会话密钥”,进行数据加密。如果 Bob 要发送消息,他先用 Alice 的公钥对该会话密钥进行加密。随后,生成的暗记文密钥与加密数据一同发给 Alice。Alice 可用她的私钥来恢复该会话密钥,然后用该会话密钥解密数据。

  在私钥加密中,Alice 和 Bob 信任他们的共享机密,因为他们已就此达成一致或是以安全的方式交换的,他们还一致同意把其安全地进行存储,防止被有恶意的第三方窃取。相反,使用 PK 加密技术,Alice 和 Bob 都只需要保护其各自的私钥即可。他们需要共享的唯一信息就是对方的公钥。他们需要能够用高保障来标识彼此的公钥,但不需保密公钥。对使用 PK 加密而言,能够信任公钥与已知实体的关系是至关重要的。

  Alice 信任 Bob 的公钥,有可能是因为 Bob 以安全的方式把它直接传递给了 Alice。但这是以 Alice 和 Bob 此前已有安全通信为前提的。更可能是,Alice 通过非安全机制(如从公共目录)获得了 Bob 的公钥,所以必须有其他的机制使 Alice 确信,她所谓的来自“Bob”的公钥,的确是 Bob 的公钥。这样的机制之一就是基于“证书颁发机构”(CA) 颁发的证书。

 如果您对本文有任何疑问或者建议,请到讨论区发表您的意见: >> 论坛入口 <<

上一页12 3 4 5 6 7 8 下一页

上一篇: Windows 2000 安全设置检查清单   下一篇: Win 2000中格式化字符的安全问题
文章评论】 【收藏本文】 【推荐好友】 【打印本文】 【我要投稿】 【论坛讨论

   相关文章:
·如何开启 Windows 2000 Server 上的远程

   文章评论:(1条)
  
 请留名: 匿名评论   点击查看所有评论 论坛讨论
 

 声明:刊登此文章是为了传递更多信息,文章内容仅供参考,转载请注明出处。