版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
PKI的核心——CA
CFCA一、什么是CA?
為解決互聯網的安全問題,世界各國信息安全業者進行了多年的研究,形成了全方位、多層次的安全解決方案。其中,目前被廣泛采用的PKI技術,在安全解決方案中占據了重要位置,它可以保證信息傳輸的機密性、真實性、完整性和不可否認性,從而保證信息的安全傳輸。PKI(PublicKeyInfrastructure)即"公開密鑰體系",是一種遵循既定標準的密鑰管理平臺,它能夠為所有網絡應用提供加密和數字簽名等密碼服務及所必需的密鑰和證書管理體系,簡單來說,PKI就是利用公鑰理論和技術建立的提供安全服務的基礎設施。
一個完整地PKI系統是由認證機構、密鑰管理中心(KMC)、注冊機構、目錄服務、以及安全認證應用軟件、證書應用服務等部分組成,其中認證機構(CertificationAuthority,CA)在PKI系統中居于核心地位。
我們知道,為了在信息傳輸的過程中,確保信息的機密性、真實性、完整性和不可否認性,采用了公開密鑰加密機制。而公鑰機制所涉及的公鑰是公開的、需要通過互聯網傳送。因此,需要解決的一個重要問題就是公鑰的信任問題。必須有一個可信任的機構對任何一個主體公鑰進行公證,證明主體的身份以及它與公鑰的匹配關系。CA就是這樣的機構。為了確保CA的公信力,它必須具有高度的權威性、公正性和第三方性。目前在國內存在的CA基本上可以分為三類:第一類是行業性的CA,如中國金融認證中心(CFCA)、海關CA、商務部CA(國富安CA)等,這些CA是由相應行業的主管部門牽頭建立的;第二類是地方性CA,如北京CA、上海CA、浙江CA等,這些CA是由當地地方政府牽頭建立的;第三類CA是商業性CA,如天威誠信CA。這類CA進行商業化經營,并不從屬于任何行業或地域,但它們也必須具有良好的公信力,必須由國家主管部門審批通過才能投入運營,以確保其權威、公正性。
二、CA的基本功能
作為CA,必須具有如下基本功能:
(1)簽發數字證書
(2)CA密鑰的管理
(3)接受證書申請,審核申請者身份
(4)證書管理
(5)提供證書和證書狀態的查詢
以上功能中,最為重要的是簽發證書。CA對其簽發的數字證書全部內容,包括證書用戶姓名標識、公鑰信息、頒發者標識、證書有效期、簽名算法標識等信息,進行數字簽名。從而權威地證明了證書持有者和公鑰的唯一匹配關系。
CA的另一項重要功能是證書查詢。CA的證書庫可以作為公鑰的來源地。此外,證書有效性的查詢對于安全認證也是至關重要的。由于證書遺失或其他原因,證書可能需要在失效期未到時就予以撤銷。CA提供證書撤銷列表(CertificateRevocationList,CRL)或其他方法供證書依賴方實時查詢。
CA自己的一對密鑰管理,必須確保其具備高度的機密性,防止其被偽造而顛覆CA的權威性。在CFCA,根密鑰被存放在安全的屏蔽機房,其訪問受到了嚴格的管理。CA的密鑰由通過國家認證的加密機產生,私鑰一經產生將不能通過明文方式離開加密機。這些措施保證了CFCA根密鑰的安全與CFCA的權威性。
三、CA的組成部分
CA主要由以下部分組成:
1、CA服務器:這是CA的核心,是數字證書生成、發放的運行實體,同時提供發放證書的管理、證書廢止列表(CRL)的生成和處理等服務。
2、證書下載中心:該中心連接在互聯網上,用戶通過登錄CA網站訪問證書下載中心,CA服務器生成的證書通過證書下載中心供用戶下載。
3、目錄服務器:它的功能是提供數字證書的存儲,以及數字證書和證書撤銷列表(CRL)的查詢。業者有時把它稱為”LDAP”,這是因為目錄服務的技術標準遵循LDAP(輕量級目錄訪問協議)的緣故。
4、OCSP服務器:該服務器向用戶提供證書在線狀態的查詢。
5、密鑰管理中心(KMC):根據國家密碼管理規定,加密用私鑰必須由權威、可靠的機構進行備份和保管。CFCA被授權建立KMC,以備份和保管用戶的加密密鑰。
6、證書注冊機構(RegistrationAuthority,RA):它負責受理證書的申請和審核,其主要功能是接受客戶證書申請并進行審核。RA主要是遠程的,CFCA的RA部署在各家用戶銀行、稅務機關、或企業所在地。因為,這樣一方面便于進行客戶資料的審查,另一方面也便于銀行將證書與客戶的帳號進行綁定,以實現認證。但即使RA部署在遠程所在地,這些RA也仍然是CA的組成部分。
此外,CFCA還在其所在地部署了直屬CA,對一些比較零散的,不適合或者不必要建立RA的用戶提供注冊服務。
圖一CA組成示意圖
四、CA的結構
一般的PKI/CA系統都為層次結構,這里就以CFCA系統結構為例來說明:
在系統設計之初,CA系統由根CA(1個)、政策CA(3個)和運營CA(多個)三部分組成,其樹形結構如圖二所示。
圖二最初設計的CFCA系統結構
當初設計這種結構的初衷是,CFCA希望做成全國性的金融CA,向公眾提供服務。這樣根CA的作用主要是負責制定和審批CA的總策略,向政策CA發放證書,以及與國際其他PKI域的CA進行交叉認證。三個政策CA則分別負責制定和審批銀行、證券、保險領域CA的策略,向運營CA發放證書。運營CA則負責頒發最終用戶的證書。
由于三層結構CA的證書鏈較長,認證速度效率較低,而且認證業務并沒有按原來所設想的方向發展,政策CA實際上只建了1個,原來的初衷未能實現。因此,CFCA后來新建的CA系統全部采用RCA—OCA兩層的扁平結構,省卻了政策CA這層。
圖三扁平結構CA系統五、CA的運作
從權威性、公正性出發,大部分CA都是作為獨立的機構運營,為用戶提供PKI數字證書認證服務,也有一些CA是作為本系統的IT單位之一,為系統內提供證書認證服務。
由于CA是PKI系統的核心,CA的運作要求是很高的。如果CA出現故障停止對外服務,整個PKI系統就會癱瘓。因此,CA自身的安全性顯得無比重要。
CA的安全是多方面的。從物理安全上講,要求CA機房建筑必須防火、防水、防震、防電磁輻射、防物理破壞和外人侵入。防電磁輻射是防止入侵者企圖通過儀器接收計算機運算時發出的電磁波,來分析密碼信息。為了達到這些目的,CA機房墻面地板和天花板一般采用厚鋼板六面體焊接,門也要采用電磁屏蔽門。此外,除了一般的人工把守的門禁外,還要安裝雙人雙指紋檢測的門禁系統以及磁卡門禁記錄系統。CA系統重要的操作必須有兩人以上同時在場。
由于CA要與互聯網相連,所以CA在網絡安全防護上也要采取嚴密的措施以防止病毒、非授權訪問和惡意攻擊。為了確保7乘24小時的不中斷服務,系統必須采取高冗余度的配置,要求部署災難備份中心。
CA在人事管理上也是很嚴格的,在CA工作的員工必須安全可靠,要簽署保密協議。
按照信息產業部《電子認證服務管理辦法》的規定,CA的密碼方案必須經過國家密碼管理局的審批認證,CA信息系統必須通過國家信息安全產品的評測認證,取得國家認可的資質,才能投入運營。
CA的運作必須符合《認證運作規范(CPS)》。
六、認證運作規范(CPS)
CPS(CertificationPracticeStatement)也叫認證運作規范,是關于認證機構在全部數字證書服務生命周期中的業務實踐(如簽發、吊銷、更新)所遵循規范的詳細描述和聲明。在CPS中,提供了相關業務、法律和技術方面的細節。它涉及CA的運營范圍,遵循標準、證書生命周期管理、CA的運作管理、安全管理、CRL管理等全部范圍。
根據IETFRFC3647(公鑰基礎設施證書策略和證書運行框架)以及國家信息產業部《電子認證服務管理辦法》、《電子認證業務規則規范》等規定,中國的CPS由九部分組成,分別是:
(1)概述性描述
(2)信息發布與信息管理
(3)身份識別與鑒別
(4)證書生命周期操作要求
(5)認證機構設施管理和操作控制
(6)認證系統技術安全控制
(7)證書、證書吊銷列表和在線證書狀態協議
(8)認證機構的審計
(9)法律責任
這九部分內容詳細地闡述了一個CA從誕生、運營,到生命終止的方方面面規定,是CA的綱領性的文件。有人形象地把CPS比作CA的憲法。不但CA的運營者必須嚴格遵守CPS中的規定,CA的CPS還必須在網站上公布,以接受證書持有者和依賴方的查詢和監督。七、CFCA的國產化
中國的PKI市場起步較晚,CFCA作為國內較早的運營CA,在2000年正式對公眾提供服務。由于當時國內并沒有成熟的CA軟件提供商,經過嚴格的國際招標流程,結果,CFCA選擇采用Entrust公司提供的CA系統軟件產品進行認證服務。在CFCA運營之初,EntrustCA軟件由于其嚴謹的設計,強大豐富的功能,對CFCA業務發展起到了積極的推動作用。但隨著客戶的增加,其弊端也不斷的暴露出來:由于其本土化能力有限,產品支持是一個難題,困擾著CFCA的業務拓展;同時其高昂的收費策略也影響了CFCA的持續發展。
隨著國內CA產品系統的日漸成熟,以及國家對于CA業務的重視程度不斷提高,2002年,在科技部和人民銀行的大力支持下,CFCA國產化改造作為國家863項目之一正式啟動了。經過各方努力,2004年底CFCA國產化CA項目宣告完成,正式對外提供服務。截至2007年9月,CFCA國產化系統共發放證書50萬余張。同時,CFCA開發人員經過多年的開發和經驗積累,不斷向客戶提供具有自主知識產權的豐富多彩的證書應用軟件。國產PKI系統正成為CFCA的驕傲,推動著中國的信息安全事業更好地向前發展。在第一節中,我們簡單介紹了PKInon-SETCA和PKISETCA的總體結構,盡管這兩大類系統在結構和功能方面存在差異,但他們的基本構造和功能還是十分相近的。一、第一層CACA系統的第一層為的根CA,其作用等同于PKI中定義的PAA,是政策審批授權者,它的職責是制定CA的政策和規范;審核二級CA(PCA或BCA)的具體政策和操作管理規范;審批PCA(BCA)的建設,為其發放證書;RCA還負責與其他CA系統的交叉認證。1、制定CA總政策根CA是政策審批授權者,負責制定金融CA系統的總體政策,以及為具體政策制定提供統一的依據。2、管理二級CA(PCA或BCA)對二級CA的管理包括:(1)審批二級CA的建設申請和審批二級CA制定的運營政策。(2)對二級CA申請者進行資信審查,為其發放二級證書。(3)對已批準的二級CA,根據總政策進行復查,以決定最后是否繼續允許該二級CA的運行。3、證書的管理(1)管理證書和證書廢止列表根CA必須管理其所簽發的所有證書,包括根證書、二級CA的證書和為其他CA系統發放的交叉認證證書。一級CA必須對外發布其簽發的所有證書,以便用戶查詢。同時,還要根據運行政策,定期發布證書廢止列表。(2)管理密鑰的備份CA系統必須能夠保證用戶密鑰的安全備份,以便為客戶提供密鑰的恢復服務。如果有關方面制定了密鑰托管政策,CA系統還必須能夠按相關政策法規,安全保存用戶的密鑰,以便必要時為客戶恢復密鑰。(3)證書歸檔根CA系統對所簽發過的所有證書進行歸檔,包括證書本身及證書廢止列表歸檔。歸檔的目的是保存歷史數據,以備事后發生糾紛時能夠對用戶簽名進行追溯驗證。(4)操作方式鑒于根CA發證量小,為了安全起見,根CA以離線方式操作。證書申請、簽發和CRL等均以軟盤/光盤為傳遞介質,并對上傳和下載進行加密和保護。4、與其他CA系統的交叉認證根據電子商務的發展,一個CA系統有可能與其他CA系統互通。如有互通的需求,則由一級CA決定采取何種技術手段和管理手段進行互通。如果對方CA申請得到本CA系統的承認,則一級CA負責審核對方CA系統的政策,操作管理規范以及系統的安全措施,評估將會帶來的風險和效益,從而決定是否承認另一個CA系統。如果承認,則為對方簽發交叉認證證書,并提供交叉認證證書的查詢手段。如果CA系統需要得到另一個CA系統的承認時,則應向該CA系統提供有關政策、操作管理規范和安全措施的文檔,并申請對方簽發交叉認證證書。二、第二層CA第二層CA在non-SETCA中稱為政策CA(PCA),在SETCA中稱品牌CA(BCA),它們的原理及功能作用與PKI中的PCA相同。1、制定具體運營政策和操作規范PCA(BCA)根據RCA的總政策和自身業務需求及實際情況,制定二級CA運營所需要的具體執行政策。例如我國金融CA的第二級PCA中,根據我國金融界電子商務市場的實際需要,在第二級制定三個PCA,即銀行BPCA(BankPolicyCA)、證券SPCA(SecuritesPolicyCA)及保險IPCA(InsurancePolicyCA)。如圖9.3所示。RCABPCASPCAIPCA銀行運營CA證券運營CA保險運營CA圖9.3政策CA的策略第二級政策CA,可設置包括銀行、證券及保險在內的全部政策性CA。在此之下,可設置銀行運營CA、證券運營CA以及保險運營CA。這就是第二層政策CA的作用。2、管理三級CA(1)PCA根據業務需求決定如何設置第三級CA,并對第三級CA的申請進行審核和簽發證書。(2)要對第三級CA的運行情況進行定期復核。(3)并對第三級運營CA所頒發的證書進行策略的制定。來3、證書和證書廢止列表的管理(1)PCA必須管理其所簽發的證書,對外在CRL上發布證書,供用戶查詢。(2)定期發布證書廢止列表并進行歸檔。4、二級CA的操作方式第二級CA向上與一級CA,向下與第三級CA的通信以離線方式操作。進行上傳和下載證書的有關文件,具有安全保密功能。三、第三層CA在一般層次結構的認證機構中,主要操作功能都集中在第三級CA進行,它的作用與PKI實體中的CA相同。三級CA按照二級CA制定的政策和操作管理規范,面向最終用戶簽發各類證書。1、管理職責(1)管理RA三級CA決定RA(證書注冊申請機構)的模式,CA可直接管理RA也可以委托第三方管理RA,如中國金融CA的RA主要委托各商業銀行管理RA。這樣必須對RA的受任方進行資信審核,并對RA的權限進行設置。(2)接受用戶申清注冊三級CA提供了相應手段讓用戶能夠填寫證書申請表、證書更新申請表和證書作廢申請表。這種申請可以通過公網注冊到三級CA的證書注冊服務器,進行在線自動接收用戶的各種申請;或通過設置業務管理點(LRA)來人工接收用戶的申請。2、證書管理(1)證書的簽發接到RA的證書簽發申請,復核后進行證書簽發,根據政策CA的策略,第三級CA可設置很多運營CA。第三級CA還為RA簽發RA證書。(2)證書的管理對簽發的證書要及時發布證書作廢列表CRL,供交易時查詢;要及時對到期客戶密鑰證書進行更新;對已簽發的證書進行歸檔,進行加密密鑰的備份等。(3)操作方式第三級CA采用在線操作方式,以滿足通過RA的最終用戶經常的、大量的證書申請需求。因此,第三級CA應為24×7的不間斷的在線工作。四、證書注冊申請機構RA作為CA的延伸,證書注冊申請機構RA(ReqistrationAuthority)在邏輯組成上是與CA為一個總體。但在物理上,它可以遠程設置。RA是CA的重要組成部分,從廣義上來講CA其組成包括RA在內。一般在一個具體的PKI/CA體系中,將證書的操作子系統概括為CA,而對證書申請的業務受理審核子系統概稱為RA。RA的功能如同PKI實體中的ORA,RA按照RCA制定的政策和管理規范對用戶的資信進行審查,以決定是否為該用戶發放證書,如果審查通過,即可實時或批量地向第三級CA為用戶簽發證書。根據需要,RA可設置成為多級結構,RA的下級機構稱為LRA(LocalRA),一般稱為受理點。它可以按行政管理機構進行設置。如商業銀行總行設置RA,各省分行設置LRA等。圖9.4RA層次結構RALRALRALRACADB數據庫RA的結構一般也為層次結構。如圖9.4所示。1、Client/Server體系結構圖9.4中RA——LRA為Client/Server體系結構,RA為服務器端,設置有數據庫系統(DB),存儲由各客戶端LRA傳送上來的用戶證書申請有關資料。RA作為服務器,將接收到的客戶證書申請信息,傳送給第三級CA,進行簽發認證。2、RA服務器證書RA作為服務器,安裝由第三級CA簽發的RA服務器證書,該證書屬于高級證書,支持雙密鑰功能,支持雙向認證,保證客戶端與服務器之間的安全通信。3、服務器代理(ServerProxy)RA服務器裝有服務器代理軟件,與客戶端代理軟件進行通信。代理軟件實現了客戶端與服務器間的認證;實現了數據傳輸的機密性及數據完整性;實現了數字簽名服務。RA作為受理中心,負責管理下級LRA,并將LRA的審查結果轉發給CA系統。五、受理點LRALRA作為RA的下級審核機構,主要面向最終用戶,負責用戶資料的錄入、審核等工作,并將各種數據保存在RA中,由RA再做進一步的處理。在業務管理上,RA與LRA能夠審核的證書級別不同,CA中心只接受來自RA的證書簽發請求。IC卡(IntegratedCircuitCard,集成電路卡)是繼磁卡之后出現的又一種新型信息工具。IC卡在有些國家和地區也稱智能卡(smartcard)、智慧卡(intelligentcard)、微電路卡(microcircuitcard)或微芯片卡等。它是將一個微電子芯片嵌入符合ISO7816標準的卡基中,做成卡片形式;已經十分廣泛地應用于包括金融、交通、社保等很多領域。IC卡讀寫器是IC卡與應用系統間的橋梁,在ISO國際標準中稱之為接口設備IFD(InterfaceDevice)。IFD內的CPU通過一個接口電路與IC卡相連并進行通信。IC卡接口電路是IC卡讀寫器中至關重要的部分,根據實際應用系統的不同,可選擇并行通信、半雙工串行通信和I2C通信等不同的IC卡讀寫芯片。非接觸式IC卡簡介又稱射頻卡,成功地解決了無源(卡中無電源)和免接觸這一難題,是電子器件領域的一大突破。主要用于公交、輪渡、地鐵的自動收費系統,也應用在門禁管理、身份證明和電子錢包。……ic卡原理:ic卡工作的基本原理是:射頻讀寫器向IC卡發一組固定頻率的電磁波,卡片內有一個IC串聯協振電路,其頻率與讀寫器發射的頻率相同,這樣在電磁波激勵下,LC協振電路產生共振,從而使電容內有了電荷;在這個電荷的另一端,接有一個單向導通的電子泵,將電容內的電荷送到另一個電容內存儲,當所積累的電荷達到2V時,此電容可作為電源為其它電路提供工作電壓,將卡內數據發射出去或接受讀寫器的數據。接觸式IC卡接口技術原理IC卡讀寫器要能讀寫符合ISO7816標準的IC卡。IC卡接口電路作為IC卡與IFD內的CPU進行通信的唯一通道,為保證通信和數據交換的安全與可靠,其產生的電信號必須滿足下面的特定要求。1.1完成IC卡插入與退出的識別操作IC卡接口電路對IC卡插入與退
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 一年級品德下冊 我能做什么教學設計 科教版
- 人教版四年級下冊第二單元五十六朵花唱歌久不唱歌忘記歌教學設計
- 全國清華版信息技術小學二年級下冊新授課 第1課 與漢字見面-初識智能ABC 教學設計
- 2026年打印技術創新大賽方案
- 2026年智能碎紙機多設備聯動控制
- 八年級生物核心考點光合作用選擇題考點過關卷階段診斷版
- 八年級生物第五單元呼吸作用材料題易錯題訓練卷真題遷移版
- 2026年熔化焊接與熱切割作業題庫及答案
- 2026年職業技能沖壓工初級理論知識考試題庫含答案
- 2026年《汽車發動機構造與維修》試題庫附答案
- 2025四川成都新都投資集團有限公司招聘23人筆試參考題庫附帶答案詳解(10套)
- 病房改造及能力提升項目建設方案
- 貝殼培訓考試試題及答案
- 2025新高考數學核心母題400道(教師版)
- 第六屆全國農業行業職業技能大賽(農業經理人賽項)理論參考試題庫-下(多選、判斷題)
- DB45T 2871-2024 既有住宅加裝電梯安全技術規范
- 《電力建設工程施工安全管理導則》(NB∕T 10096-2018)
- 字母認主協議書(2篇)
- 2024年城市軌道交通信號工(中級)技能鑒定考試題庫-下(多選、判斷題)
- 完整版交管12123駕照學法考試題庫加答案
- 02S501-2 雙層井蓋圖集標準
評論
0/150
提交評論