基于PKI技术的校园网认证中心CA的设计

来源 :中国电力教育 | 被引量 : 0次 | 上传用户:lzb0008
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:PKI系统核心CA认证中心的建立为校园网信息系统的各种网络设备、操作人员、用户等提供标准的数字证书,为系统的安全通讯、身份识别以及用户密钥的管理提供强有力的支持。建设一个高效、安全、可靠的校园网PKI/CA子系统至关重要。文章通过PKI技术设计出符合实际情况的统一身份认证的认证中心CA(certificate authority)系统,从而保障校园网系统的安全性和可靠性。
  关键词:校园网;PKI技术;认证中心CA
  作者简介:张瑞(1977-),男,福建永定人,贵阳学院计算机科学系,讲师;舒虹(1980-),女,湖北黄冈人,贵阳学院计算机科学系,讲师。(贵州 贵阳 550003)
  中图分类号:TP309.2     文献标识码:A     文章编号:1007-0079(2011)05-0031-01
  
  PKI(Public Key Infras-tructure)是解决信任和加密问题的基本解决方案,为了保证在数字化校园网络应用中数据的真实性、保密性、完整性和不可否认性,引入PKI技术是行之有效的方法,而建设一个高效、安全、可靠的校园网PKI/CA子系统至关重要,因为CA是证书的签发机构,CA的建设是重点,是PKI的核心,其安全性直接影响到整个校园网PKI系统,一旦身份认证的认证中心密钥泄露,其签发的所有证书都将作废,PKI系统需要重新初始化,由此可见身份认证的认证中心的研究和设计在整个PKI平台的建设中非常重要。一般说来,校园身份认证的认证中心工作主要由CA管理系统完成,具体包括:制定证书策略,指导整个PKI系统的建立和管理维护;接收并验证RA提交的要求,如CA签发、撤销和更新数字证书;集中产生用户密钥对和数字证书。通过制定严格的保密措施,确保密钥的保密性。校内用户开发PKI/CA认证系统,目的是要在校园网上提供身份认证、访问控制、机密性和不可否认等服务,在服务中采用混合式PKI信任模型,着眼于Web方式自动管理、双重密钥对的提供、证书管理的数据库化和证书状态的实时查询等关键技术。本文拟基于X. 509证书格式的PKI认证技术设计一个认证中心CA,构建数字证书的颁发和管理的完整平台。
  一、确定PKI的信任模型
  在设计校园网认证中心CA之前,有必要首先确定PKI的信任模型。CA认证中心是一个负责发放和管理数字证书的权威机构,根据现今大学校园多校区、院系多以及垂直管理的特点,为保证认证系统安全、高效和可扩展性,认证中心采用多层次的分级结构,上级认证中心负责签发和管理下级认证中心的证书,最下一级认证中心直接面向最终用户。考虑到身份认证的认证中心系统面向学校,加之系统实施的复杂度与成本的关系,CA体系结构应设计为层次结构,即至少包括一个根CA和多个二级CA,本设计模型采用两层CA结构。校园网认证中心只有一个根CA,而下级CA根据地理位置分布,不同部门或不同地区的校园都有一个二级CA。
  二、认证中心CA系统的结构设计
  (1)根CA是本系统的安全核心,主要负责制定和审批总体政策,管理制度和运作规范及证书撤消列表,整个系统只有一个根CA,它是该PKI域颁发的所有证书的最终信任点。出于安全性的考虑,从CA中分离出注册功能,各部门分设注册权威,上级CA为下级CA签发证书。为了适用于校外一些相互应用,根CA采用离线方式,无需频繁发证,通过交叉证书与其他PKI系统交叉认证,从而建立信任关系,从而实现互操作,同一PKI域不同CA签发的证书可以相互认证,它们的最终信任点是根CA。以U盘/光盘的形式按PKCS#7/10标准协议传递信息和文件,根CA只给二级CA统一签发和管理证书,其密钥保护是关键,可以避免证书申请者直接同根CA交互,一方面阻止非法闯入的可能,另一方面也减轻了根CA的负担。因此,需要为各部门分别设立二级身份认证的认证中心。
  (2)二级CA需要经常地发证并且需要迅速响应,可在子CA下签发下级子CA;或针对别的应用再签发子CA,这样使得用户CA认证体系具有很好的可扩展性,所以二级CA必须在线操作,为保证本地数据的安全,采用密码设备对本地数据加密保护后存放在本地,部分重要的数据可以存储到密码设备预留的硬件空间里,用户从二级CA在线下载证书。根据实际应用需求,将CA发放的数字证书和证书注销列表(CRL)分布于一个基于X·509的目录服务器中。最终用户向证书注册机构申请登记,通过审核后,注册机构RA向其发放由二级CA提供的参考号和授权码,RA与CA之间在线通信采用SSL安全套接层协议,其算法采用专用算法替换,CRL亦可通过WEB界面直接对外发布,通过LDAP协议实现证书和CRL的查询。
  (3)通过CA认证系统可申请、产生和分发数字证书,还具有证书签发功能。系统中用户证书都是由二级CA来发放的,而每级CA的RA(注册机构)的证书是由本级CA签发。RA作为CA和用户之间的中间件,其要处理的业务量很大,尤其是在用户数量很大时,因此如何保证RA的稳定性就成为一个非常关键的问题。在该过程中,用户访问CA认证系统并申请证书,申请数字证书;RA管理员进入管理员站点,审查和批准证书申请请求;CA认证中心根据管理员的批准签发用户证书,并将其发布到目录服务器中。为了使注册过程更加便捷,每个RA都有一个专门用于存放只能去该RA注册的合法用户的信息库。由上所述,采用B/S结构来实现系统,建立校园网认证中心CA层次结构图,如图1所示。
  本文设计的校园网认证中心CA,主要由两级CA和多个RA组成,二级CA采用在线方式与RA连接,使不同地区的校园学生与教职工的证书分别存放,而且避免了申请证书时信息在网络上传输而造成的安全隐患。系统采用三层结构,为体系的扩展预留了空间(因为大多数应用都只支持四层以下),根据用户实际应用需求,将来可以在子CA下签发下级子CA;或者针对别的应用再签发子CA,这样使得用户CA认证体系具有很好的可扩展性,当需要增加一个其他地方的CA时,只需由根CA签发一个新的下级CA证书,不需改变PKI的体系结构,扩展性好。
  三、认证中心CA系统安全性分析
  认证中心CA的安全和稳定运行关系到整个校园网体系的正常运转,因此采用三层体系结构,相对比较简单,在CA的创建和管理上也比较容易,系统扩展方便,运行效率较高。它能满足一个校园网CA内部的需求,也满足日后与其他校园网CA之间交叉认证的需求,使得CA认证体系具有很好的可操作性。
  (1)用户CA具有自己的统一的根CA,由用户进行统一管理,负责整个用户的认证体系、CA策略和证书策略的定制与管理,这样充分体现了用户的权威性。系统中根CA是安全核心,它主要用来签发下级CA证书,采用离线方式设计,进行物理隔离,安全性有保障。
  (2)引入RA和LDAP服务器,证书库与证书撤销列表库各自处于不同的LDAP目录中,终端实体可直接访问提供CRL服务的库,保证了系统的安全性,证书库则不能由终端实体直接访问。二级CA证书的申请、获取都在RA和LDAP服务器上,外界用户看不到。用户需要查询证书时必须先向根CA申请,然后由二级CA从证书库中提取证书信息。二级CA的输入包只来源于内部站和外部有限数目的RA,输出包也只供应给内部站、外部RA和LDAP服务器,既提高了系统的安全性,又提高了系统的运行速率。
  (3)系统采用SSL安全套接层协议,对于敏感数据实现密钥管理,在数据传输方面采用数字证书机制,每次通信使用新的会话密钥,可防止敏感数据外泄,使系统的安全性从本质上得到了提升。
  四、结语
  本文结合高校的组织机构特点和校园网特点,设计了一个基于PKI技术的校园网认证中心CA结构模型,该模型采用了三层体系结构,在设计中遵循了相应的国际和工业标准,能够提供各种证书的签发功能,通过使用SSL协议确保了信息传输安全,使得在网络运行环境下的系统数据更加安全、可信,很好的开放性使得系统能够与各种应用相结合,成为真正的安全基础设施。随着时间的推移,PKI/CA技术一定能在保障校园网络安全方面发挥重大作用。
  
  参考文献 :
  [1]Carlisle Adams Steve Lloyd.公开密钥基础设施概念、标准和实施[M].冯登国,译.北京:人民邮电出版社,2001.
  [2]关振胜.公钥基础设施PKI与认证机构CA[M].北京:电子工业出版社,2002.
  [3]关振胜.公钥基础设施PKI及其应用[M].北京:电子工业出版社,2008.
  [4]张巍,等.认证中心CA的功能及其实现技术[J].计算机工程与设计,2003,(9):38-39.
  [5]李冬梅.CA系统中RA中心的设计及实现[J].计算机科学,2004,(4):198-200.
  (责任编辑:张中)
其他文献
摘要:社会主义新农村建设为农村职业教育带来了千载难逢的发展机遇。以云南新农村建设为例,上千万的留守农民,近八百万的富余劳动力为农村职业教育提供了广阔的用武之地。为实现两者的双赢发展,农村职业教育需明确办学方向,优化教育结构,转变办学模式。同时,政府也应加大对农村职业教育的扶持力度。  关键词:社会主义新农村建设;农村职业教育;双赢发展  作者简介:欧颖(1978-),女,湖南岳阳人,厦门大学教育研
期刊
摘要:产学研合作教育是应用型人才培养的重要模式。社会环境的变化、高校在认识上存在的某些误区和合作办学单位在竞争压力下的单纯追求经济利益,是当前产学研合作教育出现“一头冷一头热”现象的内外在因素。国家建立和完善促进产学研合作教育发展的法律法规和政策保障体系;高校改革实践教学管理、组织方式,在实践中发展和丰富合作教育模式;合作双方在互惠互利原则下共同完善运行机制是产学研合作教育步入良性发展的现实路径。
期刊
摘要:雅斯贝尔斯的生成理论是基于其哲学观点之上的。他认为教育即生成,生成就是习惯的不断的形成与超越。这种生成理论在教育上就表现为教学上的生成以及教育内容的生成。由雅斯贝尔斯的教育生成的理论,可以获得对我国教育改革的启示。  关键词:教育;生成;习惯;超越  作者简介:叶龙花(1988-),女,安徽滁州人,安徽师范大学教育科学学院硕士研究生。(安徽芜湖241000)  中图分类号:G640文献标识码
期刊
摘要:笔者在教学过程中,发现学生难以掌握采用标幺制法计算多电压等级电力系统的短路电流,而其对电力系统专业课的学习乃至以后的工作仍然很重要。以应用欧姆定律求多电压等级电力系统短路电流为目的,从求其短路回路总阻抗不需要进行电压归算为突破口,详细讨论了平均额定电压、标幺制法等概念;推导了多电压等级电力系统短路电流计算的欧姆定律的标幺值形式和电气元件阻抗标幺值的简单算法。  关键词:欧姆定律;平均额定电压
期刊
摘要:在调研世界一流大学的能源动力类课程教学体系和考核体系基础上,在技术基础课“工程热力学”和核反应堆工程专业课“核燃料及核燃料循环”与“核反应堆安全”教学实践中设计和应用一系列考核方法,综合应用期末闭卷考试、期末开卷考试、期中考试、大论文、长摘要撰写(英文)、专业资料翻译、调研报告、平时作业、课程讲座和课程设计等多种方式,取得了良好的教学效果。  关键词:考试方法;累加式;能源动力  作者简介:
期刊
摘要:针对“电力拖动控制系统”课程综合性、实践性强的特点,进行了多媒体和MATLAB仿真辅助教学的探索与实践,为课程教学改革提供新的思路和方法。结合多媒体和MATLAB仿真辅助教学的经验,文中分别阐述了多媒体和MATLAB仿真引入辅助教学的优点、应注意的问题及实践教学经验,并重点介绍了一个仿真案例。教学实践效果表明,板书、多媒体、仿真三位一体,相互补充的教学模式是适合该课程教学的较好模式。  关键
期刊
摘要:从系统分析高职院校教师队伍的状况入手,提出了教师队伍建设的理念与思路,制定了教师职业能力标准,创新了以“校企融通、双师合一”为特色的提升专任教师双师素质的制度,科学规划教师的职业生涯,通过实践取得了突出成绩。  关键词:高职院校;校企融通;双师素质;教师队伍建设  作者简介:林知秋(1953-),男,福建福州人,江西应用技术职业学院,教授,高级工程师;张建荣(1974-),男,江西南康人,江
期刊
摘要:探讨了项目契约式产学研合作模式的内涵及其动力机制和运行模式,分析了项目契约式产学研合作模式目前存在的问题,并从政策配套、政府效能发挥、服务体系构建、人员流动机制等方面提出了改进措施。  关键词:项目契约式;产学研合作;动力机制  作者简介:秦小玲(1985-),女,湖北随州人,三峡大学高等教育研究所硕士研究生;何伟军(1965-),男,湖南邵阳人,三峡大学高等教育研究所,教授。(湖北宜昌44
期刊
摘要:从彼得·圣吉五项修炼的角度出发,分析了通过五项修炼培养高校专职辅导员的途径,创建学习型辅导员团队,并提出在高校创建学习型辅导员队伍的对策:一是激发辅导员在学习上自我超越,养成终身学习理念;二是确立共同愿景,激发学习内驱力;三是改善心智模式,实现思想解放;四是构建层次学习体系,营造团体的学习氛围;五是系统思考,促进能力提升。  关键词:五项修炼;学习型;辅导员队伍  作者简介:杨元妍(1980
期刊
摘要:在今后一段时间,国家要实施从教育大国向教育强国、从人力资源大国向人力资源强国的转型,教育是关键。作为教育事业重要组成部分的职业教育为推动工业化、信息化、城镇化建设提供了大量的高层次技能型人才,加快了经济社会的建设。要全面推进职业教育快速发展,师资队伍建设是关键。近几年,国家制定了多种有利于职业教育师资队伍建设的制度和政策,保障了职业学校教师队伍建设。但是,现阶段职业学校师资队伍还存在教师数量
期刊