基于公钥密码的Kerberos认证协议研究

来源 :浙江工业大学 | 被引量 : 0次 | 上传用户:ythsl761208
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
身份认证是网络安全的基石,是网络通信双方在通信时验证对方身份的技术。Kerberos是基于可信第三方KDC使用对称密钥加密算法的认证协议,适合在一个物理网络并不安全的环境下使用。影响Kerberos可升级的潜在限制因素是它使用对称密钥加密,建立和维护大量共享密钥的难题影响了Kerberos在Internet中的推广应用。目前人们已经提出了很多Kerberos公钥扩展方案来改善了Kerberos系统,但是没有结合PKI来管理证书或者撤销列表。本文针对Kerberos本身上的弱点和与公钥结合上的不足,从Kerberos与公钥结合互操作性上进行研究,主要完成以下工作: (1).对Kerberos的设计思想,基本认证协议作了详细的探讨,并且分析了协议的安全性和缺陷。对PKI的体系结构以及它在证书层次、证书管理、以及标准化方面做了探讨。并对现有的一些Kerberos公钥扩展方案的设计思想和不足之处进行了分析。 (2).采用了CMS标准来定义PKINIT协议中的高层消息格式可以获得具有高度互操作性的Kerberos公钥扩展方案。在传递的公钥认证相关消息的签名和信封数据部分的格式采用加密消息语法中的SignedData格式和EnvelopedData格式来封装,这样为Kerberos与PKI的透明结合提供了途径。 (3).在Kerberos公钥认证的基础上,考虑到Kerberos服务器在认证请求增多的时候,由于采用了公钥算法,可能会出现的计算性能瓶颈问题。我们设计了一个应用服务器直接认证的方案,该方案可以将Kerberos服务器上的计算负载和集中式风险转移到应用服务器上,以满足不同安全环境的需求。 在身份认证系统的设计中,我们应该根据实际的需求和现实条件,选择当前合适的技术方案,同时为将来的过渡和移植留下空间。
其他文献
计算机技术和通信技术的不断发展使得越来越多的重要数据需要在网络中传输、存储,网络数据库系统的安全问题因此显得更加重要。实现网络数据库系统安全的一个有效方法是建立网
人耳听力具有较强的自适应调整能力,其中对发音人语速的快慢、音量的大小和基频的高低的自适应调整能力是非常高的。目前的语音识别系统(本文中主要是指IBM的ViaVoice语音识别
在分布式实时系统中,如果任务到来不均衡地分布到结点上,那么有些结点可能过载,而另外一些结点处于空载或轻载状态,这时,即使整个系统完全有能力完成所有任务,也有些任务不能在截止
随着网络的宽带化和综合化,人们在ATM交换结构的设计上越来越倾向于易于硬件实现的输入排队交换结构。作为前期“人力优先”和“空间优先”研究的接续,本论文主要报告采用“时
该文先分析了目前界面生成相关研究的现状,对比了当前用户界面设计方法和工具的优势和缺陷,并从用户的角度出发,研究了用户界面设计的需求和界面自动生成的理论依据.然后在现
该课题重点结合目前IP电话在世界上的发展状况和发展方向,从传统电话和IP电话的区别和结合入手,重点针对IP电话利用分组网络传输的特点,详尽分析了在穿透IP网络时,为了保证话
在论文的前几个章节,我们介绍了两个相关的理论:实例隐藏理论和计算复杂性理论.其中给出了实例隐藏的概念和主要结论,以及确定性计算的时间和宽间层次定理.在对这两个理论讨论
CORBA是目前分布式对象技术中主流的分布对象体系结构之一,它将对象技术引入到分布计算中,极大的便利了面向对象的分布式应用的开发。而CORBA构件模型的提出,促进了软件开发的可
该文首先对"IEEEStandardSignalingMethodforaBidirectionalParallelPeripheralInterfaceforPersonalComputers"(简称IEEE1284-1994标准)进行了分析,然后采用美国WarpNineEng
电子邮件是Internet的重要应用,电子邮件服务深刻影响着互联网的商业,教育,科研等活动。随着Internet的不断发展,传统单机上实现的电子邮件系统越来越难以满足应用的增长需要,传统