版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
網絡工程師專題系列
網絡安全篇專題2--網絡安全2.1網絡安全的基本概念2.2信息加密技術2.3認證技術2.4虛擬專用網2.5應用層安全協(xié)議2.6入侵檢測技術與防火墻2.7病毒防護考頻統(tǒng)計
年份試題分布分值考核要點2009年下41-42、44-487Kerberos認證、病毒、數字證書、Ipsec、SSL2009年上43-49、67-689數字簽名、安全散列算法、數字證書、數據加密、包過濾防火墻、木馬、安全審計、網絡隔離技術2010年下41、45-507RSA、MD5\、隧道協(xié)議、IEEE802.11i、公鑰加密體系2012年上42-454數字簽名,HTTPS,md5摘要算法2012年下41-455IPSec,3DES,CA,TLS,SSL1.信息安全技術簡介計算機安全是指一個組織機構本身的安全,包括計算機設備、存儲介質、軟件和計算機數據免受毀壞和泄露。網絡安全是指網絡上的信息安全,所涉及的范圍和領域要更廣:運行系統(tǒng)的安全網絡上信息的安全計算機系統(tǒng)的本身的弱點計算機系統(tǒng)的設計對信息安全考慮不周,計算機系統(tǒng)自然在安全方面存在弱點。網絡操作系統(tǒng)提供的遠程過程調用(RPC)服務以及它所安排的無口令入口也是黑客的通道。當前計算機網絡系統(tǒng)都使用的TCP/IP協(xié)議以及FTP、E-mail、NFS等都包含著許多影響網絡安全的因素,存在許多漏洞。計算機系統(tǒng)管理的脆弱性,存在超級用戶,如果入侵者得到了超級用戶口令,整個系統(tǒng)將完全受控于入侵者。計算機可能會因硬件或軟件故障而停止運轉,或被入侵者利用并造成損失。黑客通常采用Sock、TCP預測或使用遠程訪問(RPC)進行直接掃描等方法對防火墻進行攻擊。常見的攻擊(1)截獲——從網絡上竊聽他人的通信內容。
(2)中斷——有意中斷他人在網絡上的通信。
(3)篡改——故意篡改網絡上傳送的報文。
(4)偽造——偽造信息在網絡上傳送。截獲信息的攻擊稱為被動攻擊,而更改信息和拒絕用戶使用資源的攻擊稱為主動攻擊。對網絡的被動攻擊和主動攻擊截獲篡改偽造中斷被動攻擊主動攻擊目的站源站源站源站源站目的站目的站目的站被動攻擊和主動攻擊在被動攻擊中,攻擊者只是觀察和分析某一個協(xié)議數據單元PDU而不干擾信息流。主動攻擊是指攻擊者對某個連接中通過的PDU進行各種處理。更改報文流拒絕報文服務偽造連接初始化
對付被動攻擊的方法:各種數據加密技術對付主動攻擊:加密技術與適當的鑒別技術(1)計算機病毒——會“傳染”其他程序的程序,“傳染”是通過修改其他程序來把自身或其變種復制進去完成的。(2)計算機蠕蟲——通過網絡的通信功能將自身從一個結點發(fā)送到另一個結點并啟動運行的程序。(3)特洛伊木馬——一種程序,它執(zhí)行的功能超出所聲稱的功能。(4)邏輯炸彈——一種當運行環(huán)境滿足某種特定條件時執(zhí)行其他特殊功能的程序。惡意程序(rogueprogram)2.信息加密技術為了保證因特網上傳輸的信息不被竊聽和修改,必須采用信息加密技術。物理層:可以在通信線路上采用某些防竊聽技術使得搭線竊聽變得不可能;數據鏈路層:點對點的鏈路可以采用硬件實現方案,使用通信保密機進行加密和解密;網絡層:防火墻技術可以確定來自哪些地址的信息允許或禁止訪問;傳輸層:端到端的加密SSL等技術。2.1一般的數據加密模型明文X
截獲密文Y加密密鑰K明文X密文Y截取者篡改ABE
運算加密算法D運算解密算法因特網解密密鑰K一般的數據加密模型欲加密的數據稱為明文明文經某種加密算法的作用后轉換成密文加密算法中使用的參數稱為加密密鑰密文經解密算法作用后形成明文輸出,解密算法也有一個密鑰,它和加密密鑰可以相同也可以不同。公式Y=Ek(X)表示明文X經加密算法E和加密密鑰k作用后轉換成密文Y;解密:DK(Y)=DK(EK(X))=X2.2幾種加密方法
替代密碼-凱撒密碼替代密碼就用一組密文字母來代替一組明文字母以隱藏明文,但保持明文字母的位置不變。凱撒密碼,它用D表示a,用E表示b,用F表示c,……,用C表示z,也就是說密文字母相對明文字母左移了3位。計法約定:用小寫表示明文,用大寫表示密文這樣明文的“cipher”就變成了密文的“FLSKHU”。更一般地,可以讓密文字母相對明文字母左移k位,這樣k就成了加密和解密的密鑰。容易破譯,因為最多只需嘗試25次(k=1~25)即可輕松破譯密碼。替代密碼-單字母表替換使明文字母和密文字母之間的映射關系沒有規(guī)律可循,比如將26個英文字母隨意映射到其他字母上破譯者只要擁有很少一點密文,利用自然語言的統(tǒng)計特征,很容易就可破譯密碼。破譯的關鍵在于找出各種字母或字母組合出現的頻率比如經統(tǒng)計發(fā)現,英文中字母e出現的頻率最高,其次是t、o、a、n、i最常見的兩字母組合依次為th、in、er、re和an,最常見的三字母組合依次為the、ing、and和ion。因此破譯者首先可將密文中出現頻率最高的字母定為e,頻率次高的字母定為t,……;然后猜測最常見的兩字母組、三字母組,比如密文中經常出現tXe,就可以推測X很可能就是h,如經常出現thYt,則Y很可能就是a等。替代密碼-多張密碼字母表對明文中不同位置上的字母用不同的密碼字母表來加密。比如任意選擇26張不同的單字母密碼表,相互間排定一個順序,然后選擇一個簡短易記的單詞或短語作為密鑰;在加密一條明文時,將密鑰重復寫在明文的上面,則每個明文字母上的密鑰字母即指出該明文字母用哪一張單字母密碼表來加密。舉例比如要加密明文“pleaseexecutethelatestscheme”,密鑰為“computer”,則將“computer”重復寫在報文上面于是第1個明文字母p用第3張(假設a~z分別表示順序1~26)單字母密碼表加密,第2個明文字母l用第12張單字母密碼表加密,……。顯然,同一個明文字母因位置不同而在密文中可能用不同的字母來表示,從而消除了各種字母出現的頻率特征。換位密碼換位有時也稱為排列,它不對明文字母進行變換,只是將明文字母的次序進行重新排列。下圖是一種常用的換位密碼,它的密鑰必須是一個不含重復字母的單詞或短語,加密時將明文按密鑰長度截成若干行排在密鑰下面,按照密鑰字母在英文字母表中的先后順序給各列進行編號,然后按照編好的序號按列輸出明文即成密文。2.3兩類密碼體制2.3.1對稱密鑰密碼體制:常規(guī)密鑰密碼體制DES/IDEA2.3.2公鑰密碼體制:RSA
2.3.1對稱密鑰密碼體制
所謂常規(guī)密鑰密碼體制,即加密解密所用的密鑰是相同的或類似的,即由加密密碼很容易推導出解密密碼,反之亦然。這種加密系統(tǒng)又稱為對稱密鑰系統(tǒng)。DES
保密性僅取決于對密鑰的保密,而算法是公開的。密鑰為56位DES是世界上第一個公認的實用密碼算法標準,它曾對密碼學的發(fā)展做出了重大貢獻。DES算法簡介DataEncryptionStandardDES算法是1972年美國IBM公司研制的對稱密碼體制加密算法。其密鑰長度為56位,明文按64位進行分組,將分組后的明文組和56位的密鑰按位替代或交換的方法形成密文組的加密方法。
DES加密算法特點:分組比較短、密鑰太短、密碼生命周期短、運算速度較慢。
后有改進型的IDEA(InternationalDataEncryptionAlgorithm)國際數據加密算法,密鑰為128位。2.3.2公鑰密碼體制公鑰密碼體制使用不同的加密密鑰與解密密鑰,是一種“由已知加密密鑰推導出解密密鑰在計算上是不可行的”密碼體制。不需要分發(fā)密鑰的額外信道。公鑰密碼體制的產生主要是因為兩個方面的原因,一是由于常規(guī)密鑰密碼體制的密鑰分配問題,另一是由于對數字簽名的需求。現有最著名的公鑰密碼體制是RSA體制;它可以實現加密和數字簽名,它的一個比較知名的應用是SSL安全套接字(傳輸層協(xié)議)。RSA算法簡介該算法利用了數論領域的一個事實,那就是雖然把兩個大質數相乘生成一個合數是件十分容易的事情,但要把一個合數分解為兩個質數卻十分困難。RSA的算法涉及三個參數,n、e、d。
先找兩個足夠大的質數,n的二進制表示時所占用的位數,就是密鑰長度。n=p*qz=(p-1)*(q-1)z是不大于n,并且與n互質的所有數的個數例如n=2*3,則z=2(即不大于6并于6互質的,是1和5兩個)n的二進制表示時所占用的位數,就是所謂的密鑰長度。
再找一個數e和d,要求e與z互質e可以任意取,但要求e與z互質;再選擇d,要求(e*d)mod(z)=1。
(n及e),(n及d)就是密鑰對。
n和e是公鑰,d是私鑰n=p*q,p與q互質Z=(p-1)*(q-1)找一個數e與z互質,能得出ed-zy=1ed=1+zy=1+(p-1)(q-1)y公鑰.n,e私鑰.dxe(modn)
=y(其中x為明文,y為密文)yd(modn)=x私鑰持有者可以將密文轉為明文RSA加解密的算法完全相同,設A為明文,B為密文,則:A=B^emodn;B=A^dmodn;
e和d可以互換使用,即:
A=B^emodn;B=A^dmodn;例題:p=3,q=11,e=7,明文x=5,密文為y
計算過程如下:n=p*q=33;z=(p-1)*(q-1)=20;加密:y=x^emodn=5^7mod33=14;解密:x=y^dmodn;e*dmodz=1(7*d)mod20=1所以d=3;所以x=y^dmodn=14^3mod33=5;解完加密由5~14,解密由14~5,實現了RSA算法的加密解密過程。公鑰密碼體制加密實例(1)現假設有A公司的老板名叫Bob,B公司的老板名叫Alice,現Bob想傳輸一個文件FileBS給Alice,這個文件是有關于一個合作項目標書議案,屬公司機密,為了防止其他公司或人截取標書議案,實現安全傳輸,可以采用以下步驟:公鑰密碼體制加密實例(1)1、首先Alice把自己的公鑰(設為PublicKeyA)通過網絡傳給Bob;2、Bob用Alice的公鑰(PublicKey)給標書議案文件FileBS加密;3、Bob把經過加密的文件傳給Alice;4、Alice收到Bob傳來的FileBS后再用自己的私鑰(設為PrivateKey)來解密。公鑰密碼體制密文Y
E
運算加密算法D運算解密算法加密解密明文X明文X
ABB的私鑰SKB密文Y
因特網B的公鑰PKB公鑰密碼體制加密實例(2)兩種加密算法的比較:RSA:算法能夠解決大量網絡用戶密鑰管理的難題,但是RSA密鑰長,加密速度慢;DES:加密速度比RSA快,適合加密較長的報文。2.4數字簽名為了防止對網絡的破壞、攻擊,對在網絡上傳輸的重要信息必須加以保護。通過數據認證、信息加密、和基于公開密鑰體制的RSA、數字簽名等身份認證技術,可以有效地阻止安全漏洞的產生,提高網絡的安全性。數字簽名數字簽名必須保證以下三點:(1)報文鑒別——接收者能夠核實發(fā)送者對報文的簽名;(2)報文的完整性——發(fā)送者事后不能抵賴對報文的簽名;(3)不可否認——接收者不能偽造對報文的簽名。現在已有多種實現各種數字簽名的方法。但采用公鑰算法更容易實現。三個條件是必需假設一個股民委托他的股票經紀人代為炒股,并指令當他所持的股票達到某個價位時,立即全部拋出。股票經紀人首先必須認證該指令確實是由該客戶發(fā)出的,而不是其他什么人在偽造指令,這就需要第一個條件。假定股票剛一賣出,股價立即猛升,該客戶后悔不己,如果該客戶是不誠實的,他可能會控告股票經紀人,宣稱他從未發(fā)出過任何賣出股票的指令,這時股票經紀人可以拿出有他自己簽名的委托書作為最有力的證據,所以第二個條件也是必需的。另一種可能是股票經紀人玩忽職守,當股票價位合適時沒有立即拋出,不料此后股價一路下跌,客戶損失慘重,為了推卸責任,股票經紀人可能試圖修改委托書,修改成客戶要求在某一個更高價位上(實際上該價位不可能達到)賣出股票,否則不賣等等,為了保障客戶的權益,需要第三個條件。密文簽名的實現D運算明文X明文
X
ABA的私鑰
SKA因特網簽名核實簽名E運算密文A的公鑰PKA數字簽名的實現因為除A外沒有別人能具有A的私鑰,所以除A外沒有別人能產生這個密文。因此B相信報文X
是A簽名發(fā)送的。若A要抵賴曾發(fā)送報文給B,B可將明文和對應的密文出示給第三者。第三者很容易用A的公鑰去證實A確實發(fā)送X給B。反之,若B將X
偽造成X‘,則B不能在第三者前出示對應的密文。這樣就證明了B偽造了報文。具有保密性的數字簽名核實簽名解密加密簽名E
運算D運算明文X明文X
ABA的私鑰SKA因特網E
運算B的私鑰SKBD運算加密與解密簽名與核實簽名B的公鑰PKBA的公鑰PKA密文目的:為了防范主動攻擊;發(fā)送方:發(fā)送方在發(fā)送端將可變長的報文經過報文摘要算法運算后產生固定長度的報文摘要,然后對報文摘要進行加密把加密后的報文摘要和報文一起發(fā)送;接收方:先對報文摘要解密;再對接收的報文進行運算,產生報文摘要;然后把接收的報文摘要和新產生的報文摘要進行比較,以驗證接收的報文是否被篡改。好處:僅對短的定長報文摘要進行加密,這樣比對整個報文加密簡單,但是對于報文鑒別(認證)來說效果是一樣的。消息摘要(報文摘要)消息摘要(報文摘要)散列函數算法:MD5(128消息摘要)SHA(160位消息摘要)數字簽名過程公鑰基礎設施PKIPKI采用證書管理公鑰,通過第三方的可信任機構認證中心,把用戶的公鑰和用戶的其他標識信息捆綁在一起,在Internet上驗證用戶身份。目前通用的辦法:采用基于PKI結構結合數字證書,通過把要傳輸的數字信息進行加密,保證信息傳輸的保密性、完整性,保證身份的真實性和抗抵賴。PKI的內容
一個完整的PKI系統(tǒng)必須具備:權威認證機構(CA)、數字證書庫、密鑰備份及恢復系統(tǒng)、證書作廢系統(tǒng)和應用接口(API)等基本組成部分。
1.數字證書庫數字證書庫:在使用公鑰體制的網絡環(huán)境中,必須向公鑰的使用者證明公鑰的真實合法性。因此,在公鑰體制環(huán)境中,必須有一個可信的機構來對任何一個主體的公鑰進行公證,證明主體的身份以及它與公鑰的匹配關系。證書是公開密鑰體制的一種密鑰管理媒介。它是一種權威性的電子文檔,形同網絡環(huán)境中的一種身份證,用于證明某一主體的身份以及其公開密鑰的合法性2、權威認證機構(CertificateAuthority):權威認證機構簡稱CA,是PKI的核心組成部分,也稱作認證中心。它是數字證書的簽發(fā)機構。CA是PKI的核心,是PKI應用中權威的、可信任的、公正的第三方機構。如果用戶想得到一份屬于自己的證書,他應先向CA提出申請。在CA判明申請者的身份后,便為他分配一個公鑰,并且CA將該公鑰與申請者的身份信息綁在一起,并為之簽字后,便形成證書發(fā)給那個用戶(申請者)。如果一個用戶想鑒別另一個證書的真?zhèn)危陀肅A的公鑰對那個證書上的簽字進行驗證,一經驗證通過,該證書就被認為是有效的。3、密鑰備份及恢復系統(tǒng):如果用戶丟失了密鑰,會造成已經加密的文件無法解密,引起數據丟失,為了避免這種情況,PKI提供密鑰備份及恢復機制。
4、證書作廢系統(tǒng):有時因為用戶身份變更或者密鑰遺失,需要將證書停止使用,所以提供證書作廢機制。
5、PKI應用接口系統(tǒng):PKI應用接口系統(tǒng)是為各種各樣的應用提供安全、一致、可信任的方式與PKI交互,確保所建立起來的網絡環(huán)境安全可信,并降低管理成本。沒有PKI應用接口系統(tǒng),PKI就無法有效地提供服務。
整個PKI系統(tǒng)中,只有CA會和普通用戶發(fā)生聯(lián)系,其他所有部分對用戶來說都是透明的。
3.3.1鏈路加密與端到端加密在采用鏈路加密的網絡中,每條通信鏈路上的加密是獨立實現的。通常對每條鏈路使用不同的加密密鑰。
D1E2明文X結點1D2E3明文X結點2Dn明文X用戶BE1明文X用戶A
E1(X)鏈路1
E2(X)鏈路2
En(X)鏈路n
E3(X)密文密文密文密文相鄰結點之間具有相同的密鑰,因而密鑰管理易于實現。鏈路加密對用戶來說是透明的,因為加密的功能是由通信子網提供的。
3.非法入侵和病毒的防護——3.3安全協(xié)議鏈路加密由于報文是以明文形式在各結點內加密的,所以結點本身必須是安全的。所有的中間結點(包括可能經過的路由器)未必都是安全的。鏈路加密的最大缺點是在中間結點暴露了信息的內容。在網絡互連的情況下,僅采用鏈路加密是不能實現通信安全的。2.端到端加密端到端加密是在源結點和目的結點中對傳送的PDU進行加密和解密,報文的安全性不會因中間結點的不可靠而受到影響。結點1結點2DK明文X結點nEK明文X結點0
EK(X)鏈路1
EK(X)鏈路2
EK(X)
鏈路n端到端鏈路傳送的都是密文在端到端加密的情況下,PDU的控制信息部分(如源結點地址、目的結點地址、路由信息等)不能被加密,否則中間結點就不能正確選擇路由。3.3.2網絡層安全協(xié)議為了能在IP網上獲得安全通信保證,IETFIPsec工作組于1998年制定了一組基于密碼學的安全的開放網絡安全協(xié)議IPsec體系結構。網絡層的安全:IP數據報的加密網絡層的身份認證其中IPsec是一個協(xié)議包,在IP層提供數據源驗證、數據完整性、數據保密性。IPSec體系結構包括認證首部(AH)、封裝的安全有效負載(ESP),以及Internet密鑰交換IKE等:鑒別首部AH(AuthenticationHeader):AH進行身份認證和檢查數據完整性,但不能保密。封裝安全有效載荷ESP(EncapsulationSecurityPayload):ESP比AH復雜得多,它鑒別源點、檢查數據完整性、身份認證和私密性。SA:安全協(xié)議對于AH和ESP協(xié)議,源主機在向目的主機發(fā)送安全數據報之前,源主機和網絡主機進行握手并且建立網絡層邏輯連接。這個邏輯連接稱為安全協(xié)定(SASecurityAgreement)。因特網傳統(tǒng)的無連接網絡層稱為了有邏輯連接的層次。SA是單向的。AH:鑒別首部特定源主機向目的主機發(fā)送數據時,先建立SA;建立SA后,源主機向目的主機發(fā)送數據報數據報包含AH頭;AH頭包含的域:相鄰頭部字段:充當普通數據報的協(xié)議字段,表明后面的是UDP還是TCP;安全參數索引:與目的IP地址唯一標識了數據報的SA;順序號字段:數據報的順序號;身份認證數據字段:變長字段,包含數據報的簽名消息摘要(數字簽名)ESP協(xié)議不但提供源主機身份認證,而且提供網絡層保密性。首先源主機同目的主機建立SA;源主機向目的主機發(fā)送安全數據報;AHESPAH與ESP結合AH與ESP結合IPSec的一個最基本的優(yōu)點是它可以在共享網絡訪問設備,甚至是所有的主機和服務器上完全實現,這很大程度避免了升級任何網絡相關資源的需要。在客戶端,IPSec架構允許使用在遠程訪問介入路由器或基于純軟件方式使用普通MODEM的PC機和工作站。通過兩種模式在應用上提供更多的彈性:傳送(Transport)模式隧道(Tunnel)模式AH和ESP都支持這兩種模式:IPsec的工作模式IPSec的優(yōu)點
IPSec在傳輸層之下,對于應用程序來說是透明的。當在路由器或防火墻上安裝IPSec時,無需更改用戶或服務器系統(tǒng)中的軟件設置。即使在終端系統(tǒng)中執(zhí)行IPSec,應用程序一類的上層軟件也不會被影響。IPSec對終端用戶來說是透明的,因此不必對用戶進行安全機制的培訓。
如果需要的話,IPSec可以為個體用戶提供安全保障,這樣做就可以保護企業(yè)內部的敏感信息。
IPsec的應用:VPN3.3.3運輸層安全協(xié)議
例:網上交易的安全性Bob來到Alice網站購買商品Bob填寫數量、信用卡卡號,單擊提交Bob期望收到商品如果網絡是不安全的,可能會出現什么情況?入侵者截獲訂單,得到Bob的支付卡,入侵者用Bob的錢購買商品。如何解決?最先由Netscape發(fā)展的協(xié)議,用來為web客戶端和web服務器提供數據加密和身份認證。首先進行握手,協(xié)商加密算法和密鑰;客戶端對服務器進行認證;服務器對客戶端進行認證(可選);握手完成后,開始應用程序數據傳輸,所有的數據都用會話密鑰進行加密。SSL不僅被所有常用的瀏覽器和萬維網服務器所支持,而且也是運輸層安全協(xié)議TLS(TransportLayerSecurity)的基礎。安全套接層SSLSSL的位置TCP應用層SSL運輸層HTTPIMAPSSL功能標準套接字在發(fā)送方,SSL接收應用層的數據(如HTTP或IMAP報文),對數據進行加密,然后把加了密的數據送往TCP套接字。在接收方,SSL從TCP套接字讀取數據,解密后把數據交給應用層。電子商務應用中SSL的不足SSL不是專門為支付卡交易設計的,所以SSL缺少電子商務協(xié)議中要求的許多特征。比如:雖然Bob和Alice能夠進行交易,SSL能夠證明確實是和Alice交易,但是不能表明Alice的公司是否被授權接受支付卡買賣,是否可靠。在網上購物的環(huán)境中,持卡人希望在交易中保密自己的帳戶信息,使之不被人盜用;商家則希望客戶的定單不可抵賴,并且,在交易過程中,交易各方都希望驗明其他方的身份,以防止被欺騙。針對這種情況,由美國Visa和MasterCard兩大信用卡組織聯(lián)合國際上多家科技機構共同制定了應用于Internet上的以銀行卡為基礎進行在線交易的安全標準,“這就是“安全電子交易”(SecureElectronicTransaction,簡稱SET)。它采用公鑰密碼體制和X.509數字證書標準,主要應用于保障網上購物信息的安全性。使用SET的電子商務SET的優(yōu)點可以加密特定種類的與支付卡相關的消息;SET涉及了三方:消費者、商人、商業(yè)銀行,三方的數據傳送都進行加密;三方都需要有證書;SET定義了每一方正數的法律涵義以及同交易相聯(lián)系的責任協(xié)議。SET不會暴露送給商人的信用卡號。SET交易的三個軟件組成:瀏覽器錢包商務服務器Acquirer網關:處理商業(yè)支付卡交易的授權和付款。3.3.4應用層安全協(xié)議安全電子郵件原理例:Alice想給Bob發(fā)送電子郵件,tom想進行干預。思考:電子郵件系統(tǒng)最需要的安全特征秘密性,不希望tom閱讀對發(fā)送者身份的認證對接收者身份的認證消息的完整性秘密性的解決:對稱密鑰還是公鑰?對稱密鑰:如何傳輸密鑰?公鑰體制:效率低,較長消息加密慢解決辦法:使用會話密鑰步驟:Alice隨意選取一個對稱密鑰Ks,使用Ks加密消息m;Alice用Bob的公共密鑰eB加密對稱密鑰將加密的消息m和加密的對稱密鑰一起形成一個包發(fā)送給BobBob收到后,用私鑰得到對稱密鑰用對稱密鑰解密得到消息m如何解決發(fā)送者身份認證和消息完整性驗證?Alice使用哈希函數H得到消息m的消息摘要Alice用她的私鑰dA加密哈希函數的結果得到數字簽名將原有消息和數字簽名產生包,發(fā)給Bob;Bob收到包,該如何處理?用公鑰解密數字簽名,得到消息摘要將運算結果和哈希函數的結果進行比較如果相同,意味著未被篡改及發(fā)送著確實是AlicePGP簡介(PrettyGoodPrivacy)PGP加密技術的創(chuàng)始人是美國的PhilZimmermann。他的創(chuàng)造性把把RSA公鑰體系和傳統(tǒng)加密體系的結合起來,PGP成為目前幾乎最流行的公鑰加密軟件包。PGP使用MD5和SHA計算消息摘要;使用CAST/三層des或IDEA的對稱密鑰加密;使用RSA公共密鑰加密;還能夠提供數據壓縮功能。3.5硬件安全性機房的地理環(huán)境選擇遠離有害氣體、腐蝕品、易燃易爆品,為避免電磁場的干擾,應遠離高壓線、雷達站、無線電發(fā)射臺和微波中繼站機房的物理環(huán)境選擇溫度、濕度、潔凈度電氣環(huán)境不間斷電源UPS防火防盜措施4.可用性
文件的備份和恢復最簡單的可用性服務,是指對重要的信息制作一份拷貝,并將其存儲在安全的地方。數據備份操作有三種:全盤備份:所有文件寫入備份介質;增量備份:只備份上次備份之后更改過的文件;差分備份:備份上次全盤備份之后更改過的所有文件。備份技術分為:冷備份:不在線備份下載的備份存放到安全的存儲媒介中,這種媒介與正在運行的整個計算機系統(tǒng)和網絡沒有直接聯(lián)系。熱備份:在線備份磁盤鏡像、磁盤陣列在線恢復在線恢復提供信息和能力的重構。帶有在線恢復配置的系統(tǒng)能檢測出故障,并重建諸如處理、信息訪問、通信等能力。通過冗余硬件來自動處理。磁盤系統(tǒng)冗余:熱插拔硬盤以及RAID系統(tǒng)電源系統(tǒng)冗余:熱插拔冗余電源網絡系統(tǒng)冗余:自動控制的冗余網卡冷卻系統(tǒng)冗余:自動切換的冗余風扇系統(tǒng)冗余:雙機熱備份高可用系統(tǒng)HA,切換時間僅需1~2分鐘災難恢復災難恢復是針對大的災難來保護系統(tǒng)、信息和能力。全盤恢復個別文件恢復重定向恢復需要做好詳細的災難恢復計劃,同時定期進行災難演練。2001年度網絡工程師級上午試題
公鑰密碼是___(45)___。常用的公鑰加密算法有___(46)___,它可以實現加密和數字簽名,它的一個比較知名的應用是___(47)___,這種應用的協(xié)商層用公鑰方式進行身份認證,記錄層涉及到對應用程序提供的信息的分段、壓縮、數據認證和加密。(45):A.對稱密鑰技術,有1個密鑰B.不對稱密鑰技術,有2個密鑰
C.對稱密鑰技術,有2個密鑰D.不對稱密鑰技術,有1個密鑰
(46):A.DES
B.IDES
C.三元DES
D.RSA
(47):A.SSL
B.SOCK5
C.安全RPC
D.MD5BDARSA是一種基于__(31)__原理的公鑰加密算法。網絡上廣泛使用的PGP協(xié)議采用RSA和IDEA兩種加密算法組成鏈式加密體系,這種方案的優(yōu)點式__(32)__。PGP還可以對電子郵件進行認證,認證機制式用MD5算法產生__(33)__位的報文摘要,發(fā)送方用自己的RSA私鑰對__(34)__進行加密,附加在郵件中進行傳送。如果發(fā)送方要向一個陌生人發(fā)送保密信息,又沒有對方的公鑰,那么他可以__(35)__。
(31)A.大素數分解B.橢圓曲線C.背包問題D.離散對數
(32)A.兩種算法互相取長補短,從而提高了信息的保密性
B.可以組合成一種新的加密算法,從而避免專利技術的困擾
C.既有RSA體系的快捷性,又有IDEA算法的保密性
D.既有RSA體系的保密性,又有IDEA算法的快捷性
(33)A.256
B.160
C.128
D.96
(34)
A.郵件明文B.IDEA密鑰
C.郵件明文和報文摘要D.報文摘要
(35)A.向對方打電話索取公鑰B.從權威認證機構獲取對方的公鑰
C.制造一個公鑰發(fā)給對方D.向對方發(fā)一個明文索取公鑰ADCDB電子商務交易必須具備抗抵賴性,目的在于防止__(19)__。
(19)A.一個實體假裝成另一個實體B.參與交易的一方否認曾經發(fā)生過此次交易
C.他人對數據進行非授權的修改、破壞D.信息從被監(jiān)視的通信過程中泄漏出去B2005年11月竊取是對(31)的攻擊,DDos攻擊破壞了(32)。
(31)A.可用性B.保密性C.完整性D.真實性
(32)A.可用性B.保密性C.完整性D.真實性
BA2005年11月●數據加密標準(DES)是一種分組密碼,將明文分成大小(33)
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 體育館臨時用電安全操作培訓
- 建筑消防工程施工安全管控培訓
- 食品生產企業(yè)應急救援預案
- 2026年人教版新九年級英語上冊 第04講 Unit 4 Our Memory(暑假預習講義)
- 鄉(xiāng)鎮(zhèn)衛(wèi)生院基本公共衛(wèi)生服務項目培訓考試試題及答案
- 臨床安全輸血原則試題及答案2026版
- 工廠高溫燙傷應急演練腳本
- (2026)健康管理師三級考試題庫及參考答案
- 燃氣凝水缸泄漏應急預案演練腳本
- 熱處理工程師考試試卷及答案
- 2026廣東珠海市斗門區(qū)招聘公辦中小學教師134人(編制)考試參考試題及答案解析
- 燃氣管道試壓驗收方案
- 2026零碳園區(qū)綠電直連系統(tǒng)規(guī)劃建設方案
- 市政設施養(yǎng)護維修技術規(guī)范
- GB/T 47067-2026塑料模塑件公差和驗收條件
- 新疆建設工程消防設計審查、驗收常見問題技術解析(2024年)
- 2026年國家公務員考試題庫500道附答案(綜合卷)
- 財稅培訓課件 接收虛開
- 資料室圖紙檔案管理制度
- 《DLT 1231-2018電力系統(tǒng)穩(wěn)定器整定試驗導則》專題研究報告深度
- 2025元時空智能科技多崗位招聘15人筆試歷年難易錯考點試卷帶答案解析2套試卷
評論
0/150
提交評論