第5章 协议安全技术

考试大纲

  • 掌握安全协议的概念
  • 掌握Kerberose协议
  • 掌握TLS和SSL协议
  • 身份认证协议——一次性口令认证,加“盐”的认证系统、PAP、CHAP等

一、协议安全基础

安全协议:

在消息交换和处理过程中使用的若干密码算法的协议

二、安全协议分类

1.按照协议目的分类

  • 密钥交换协议
    1.密钥传输协议:RPC
    2.密钥协商协议:DH
  • 认证协议
    包括:实体认证、消息认证、数据起源认证和消息目的认证
    单向认证协议
    双向认证协议
  • 认证与密钥交换协议
    站间(STS)协议
  • 电子商务协议:
    除了一般协议要求的机密性、完整性、不可抵赖性之外,还强调公平性、匿名性
    SET协议

2.按照是否需要可信第三方

  • 仲裁协议(借助可信第三方/仲裁者)
    NSSK协议
  • 裁决协议(出现争议,裁决人才参与)
  • 自动执行协议(不需要第三方)

二、协议安全协议

协议不安全根本原因:

环境复杂性,存在协议攻击者

公认较好的攻击者模型:Dolev-Yao

协议缺陷及其原因:

1.基本协议缺陷
2.口令/密码设置缺陷
3.陈旧消息缺陷(协议设计未考虑时效性,易重放攻击*)
4.并行会话缺陷(协议设计缺乏多个协议并行的考虑)
5.内部协议缺陷(协议参与者不能完成必须动作)
6.密码系统缺陷(密码算法不安全)

NSSK协议中的消息重放攻击

消息重放对策:
1.挑战-应答机制(发送挑战值)
2.时戳机制(对比接收时间和发送时间差值,只能由消息发送者提供)
3.序列号机制

对比分析

安全协议设计的基本原则:

1.消息独立性原则(消息含义一目了然)
2.消息前提准确原则(明确指出所依赖条件)
3.协议主题身份标识原则
4.加密目的明确原则(明确加密的作用和目的)
5.签名原则(一般原则:先加密后签名)
6.随机数使用原则
7.随机数随机性原则
8.时戳使用原则(全局同步)
9.密钥新鲜性原则
10.编码原则(明确说明使用的编码方法)
11.信任原则(依赖于安全策略判断,而不是逻辑)

三、认证协议

1.用户口令认证协议PAP

用于向点到点连接(PPP)服务器证明自己身份的协议,仅初期

2.挑战-握手认证协议CHAP

同上,但也可以再次认证

3.Kerberos认证协议

认证步骤:
1.认证服务交换
2.票据许可服务交换
3.用户与服务器交换

Kerberos的跨域认证
image.png
4.X.509认证协议

应用:
PEM、SSL、SET、IPSec

认证协议:
  • 单向认证协议
  • 双向认证协议
  • 三向认证协议

四、电子商务及其安全协议

1.概述

分类:
  • 按活动内容
  • 按是否涉及支付
  • 按涉及的交易实体

2.设计原则

1.公平性
2.不可否认性
3.可追究性
4.匿名性

3.安全电子商务交易SET协议

安全性体现:

1.认证:数字证书+数字签名
2.数据完整性
3.消息私密性:对称密码算法,公钥密码算法

SET协议中的实体:
  • 持卡人
  • 商家
  • 发卡行
  • 收单行(处理付款授权和付款结算)
  • 支付网关(第三方的一套设备)
  • 认证中心
协议中的实体
SET协议中的密码算法

使用方法:

  • DES:数据加密
  • RSA:身份认证、密钥交换、数字签名
  • SHA1和HMAC-SHA1:生成摘要

算法:
1.数字信封:保证数据私密性
2.双重数字签名:持卡人对订单信息支付信息同时签名

交易流程

1.购买请求


2.支付请求


3.付款结算


SET协议与SSL协议的区别

1.认证方面:早期SSL没提供商家身份认证,不能实现多方认证
2.安全方面:SET规范了整个商务流程;SSL只对持卡人与商家的信息交换进行加密
3.网络层协议方面:SSL基于传输层;SET位于应用层
4.应用领域方面:SSL和Web一起工作;SET为信用卡交易提供保障

五、安全协议实例:传输层安全协议T

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 215,794评论 6 498
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,050评论 3 391
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 161,587评论 0 351
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,861评论 1 290
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,901评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,898评论 1 295
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,832评论 3 416
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,617评论 0 271
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,077评论 1 308
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,349评论 2 331
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,483评论 1 345
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,199评论 5 341
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,824评论 3 325
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,442评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,632评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,474评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,393评论 2 352

推荐阅读更多精彩内容

  • Spring Cloud为开发人员提供了快速构建分布式系统中一些常见模式的工具(例如配置管理,服务发现,断路器,智...
    卡卡罗2017阅读 134,649评论 18 139
  • (连载短篇小说) 00 晚上 一个白色的有些瘪的枕头飞了过来,正中男人的怀里,男人熟练的将枕头抱住,“这么臭!”说...
    木子两水阅读 377评论 0 0
  • 一、理论篇 总所周知,概率界分为两大学派,一是频率派,二是贝叶斯派。如果用一句话来陈述它们的核心区别,我倾向于这样...
    付剑飞阅读 393评论 0 0
  • 小时候看金庸和琼瑶的书,书里的男女主角们落泊时总是逃到云南大理古城避世,在我心中,那就是一个世外桃源的存在。十八年...
    懒懒的F阅读 1,408评论 18 12