国产亚洲精品91-国产亚洲精品aa在线观看-国产亚洲精品aa在线看-国产亚洲精品xxx-国产亚洲精品不卡在线

SCI期刊 | 網站地圖 周一至周日 8:00-22:30
你的位置:首頁 >  電子政務論文 ? 正文

高校電子政務公鑰設施探究

2021-4-9 | 電子政務論文

公鑰基礎設施技術

PKI是利用公鑰理論和技術(密碼技術、數字信封、數字簽名技術等)建立的提供信息安全服務的基礎設施,是國際標準的安全管理平臺,即信息安全基礎中的核心[2-5].PKI的理論基礎是研究信息安全保密的密碼學,它分為密碼編碼學和密碼分析學,PKI是解決加密和信任問題的基本解決方案[5].一個典型的PKI組成系統(如圖1),主要包括以下部分[2,6]:a.數字證書認證中心(CA):數字證書認證中心CA是PKI的核心,CA主要負責對本系統內證書生命周期的管理:如證書的申請、更新、撤銷、發布、備份、恢復和歸檔等[2,4].b.密鑰管理中心(KMC):密鑰管理中心(KeyManagementCenter,以下簡稱:KMC)向CA服務提供相關密鑰服務,它是整個信任體系的核心安全部分,主要負責密鑰的管理(如密鑰的生成、密鑰的分發、密鑰的存儲、密鑰的備份和更新以及密鑰的撤銷和恢復等[4-5,7-8])和安全.c.注冊中心(RA):注冊中心(RegistrationAuthority,以下簡稱:RA)是CA認證中心的延伸,主要負責對證書申請用戶信息的錄入、審核及制證、發證等;RA是數字證書的審核、申請和注冊中心,RA注冊中心由CA認證中心授權管理[9-10].d.證書庫與證書發布系統:CA簽發證書的存儲和證書吊銷列表,便于用戶方便地取得證書和證書吊銷列表信息;還提供輕量目錄訪問協議(LDAP)服務和注冊服務[2,6,8].e.PKI應用:主要是在web服務器之間的通訊、電子數據交換(EDI)、電子郵件、信用卡交易和虛擬私人網絡(VPN)等客戶端應用軟件[2].數字證書認證中心CA、密鑰管理中心KMC、注冊中心RA、證書庫是PKI的關鍵組件;PKI通過密碼加密技術、數字證書、數字簽名等技術保證網絡上數據的保密性、有效性、完整性、不可否認性以及身份的合法性,它為電子政務的發展提供了一套安全的基礎平臺、技術規范和一個安全的電子政務環境[2,4,9-10].

基于PKI的高校電子政務的安全構建

目前高校電子政務信息安全的解決方案主要集中在物理安全、系統安全和網絡安全層面(如防火墻、入侵檢測、防病毒等),還沒有應用層面的信息安全平臺和全網統一的安全方案;PKI技術對解決高校電子政務中存在的應用層面安全問題是一個比較好的選擇(如身份驗證、數據加密和數據完整性等).圖2所示的高校電子政務PKI的構架模型是對文獻[8]模型的修改,其中包括有端實體(即個人用戶和應用系統)、目錄服務、CA認證管理、RA管理器、用戶管理器等,每個校園網PKI系統有一個根CA,分校區設立一個下級CA,分校校區都有一個RA與之相連,證書庫位于不同的目錄服務,當用戶需要查詢證書時,先向CA提出申請,然后由子CA從證書庫中提取證書信息,CA之間是交叉認證.對于高校電子政務安全體系而言,一個高效率的CA中心、一個安全的角色訪問控制和一個穩定的證書庫對教育電子政務應用平臺是必要的,筆者的研究是建立在高校PKI系統框架模型基礎上(圖2),從CA認證、證書庫、訪問控制等方面進行高校電子政務PKI安全體系的分析和構建.

橋CA認證結構CA服務器是整個高校PKI電子政務證書機構的核心[2,11],根據CA間的關系,PKI的體系結構有三種情況:單個CA,分級(層次)結構的CA(從屬關系)和網狀結構的CA(對等關系).三種情況各有優點且用在不同的條件下,但單個CA的結構不易擴展到支持大量的不同的群體的用戶;分級結構的CA的缺點是它依賴于根CA,若根CA安全性削弱,將導致整個PKI系統安全性削弱;分級結構的CA是所有的信任都集中在根CA,而一旦該可信任點出現故障,后果是災難性的.高校PKI電子政務一般采用的是分級CA,由于各種原因,現在很多高校都有兩個甚至多個校區,校區之間的物理距離也很遠,再加上各院系和部門之間功能相對獨立,有必要使用多個CA(如圖2),而且所有CA的公鑰驗證用戶的證書都必須是可信的.對于高校電子政務來說,由于高校各部門、院系之間不是從屬關系,因此不能簡單使用分級的CA結構;但在一個院系或部門內部,從屬關系還是存在的,因此也不能簡單地使用網狀結構的CA.結合高校特點,在高校電子政務體系中構建橋CA認證體系(如圖3):在各部門內部使用分級的CA認證,各部門之間通過學校的中心CA進行橋接CA認證,并且可以根據學校規模的大小設立相應的CA認證中心的數量,進行交叉認證,從而建立高校PKI的信任模型。橋CA分別與CA1、CA2、CA3建立對等信任關系,那么CA1、CA2、CA3就是各自PKI體系中的主CA.用戶U1和U6可以通過他們各自的可信任點CA2和CA3,經橋CA的連接建立起信任關系,進行安全通信.

LDAP的高校PKI證書庫LDAP是輕量目錄訪問協議(LightweightDirectoryAccessProtocol),目錄是一個以“樹型”為數據組織結構的特殊數據庫,存放信息的載體,比關系型數據庫具有更高的查詢速度[12].證書庫用于發布通過認證中心CA認可的數字證書,是高校PKI電子政務系統的數據存儲中心和發布中心;證書庫發布的數字證書包含了證書持有者的個人詳細信息、CA的數字簽名和公鑰等,為了保證證書內容的可靠性,一般通過證書上CA的簽名驗證,就可以確認每個持有者的公鑰的真實性和身份的合法性[12-14].由于高校電子政務系統中用戶對證書的查詢請求非常頻繁,構建LDAP的證書庫(如圖4虛線所示)尤為重要[2],可以大大優化證書的匹配、查詢、維護等功能,避免在使用中不同數據庫之間復雜的協議轉換,保證對合法使用者的身份有效認證、提高查詢響應頻率.虛線部分有主庫(主LDAP目錄)和從庫(從LDAP目錄)組成,證書庫的內容包括:證書和CRL、證書庫版本號、證書目錄樹下的修改操作日志.管理實體負責主庫中的各種數據維護(如x.509證書和CRL),RA負責向CA提交請求和用戶證書申請,CA負責證書的簽發以及維護主LDAP目錄(主證書庫)中的證書狀態;目錄復制功能(Replica)是將CA對主庫的修改操作通過主LDP目錄(主庫)實時地反映到從LDP目錄(從庫)中,LDAPS的功能是維護、定期檢測從庫的數據、日志或證書庫的版本號是否和主庫的一致,若主庫和從庫有一方發生故障,Replica能保持證書庫的正常服務和數據的穩定性.

Top
主站蜘蛛池模板: 亚洲精品另类 | 夜夜女人国产香蕉久久精品 | 精品国精品国产自在久国产不卡 | 成人国产一区二区三区 | 亚洲性色永久网址 | 台湾小明看看 | 又爽又黄又无遮挡的视频美女软件 | 2014av手机天堂网 | 成人福利网址永久在线观看 | 亚洲第一综合 | 欧美黄色性视频 | 免费黄色在线观看视频 | 搜索黄色毛片 | 免费看污的网站 | 特级黄色片视频 | 欧美一级毛片高清视频 | 99re热久久精品这里都是精品 | 欧美精品免费线视频观看视频 | 美国一级片免费 | 国产成人啪精品午夜在线观看 | 欧美高清一区二区三区欧美 | 精品国产福利一区二区在线 | 国产亚洲精品一区二区久久 | 99视频都是精品热在线播放 | 色婷婷综合久久久久中文一区二区 | 国产好大好爽久久久久久久 | 一级特黄国产高清毛片97看片 | 在线观看激情偷拍视频 | 玖玖精品视频 | 久久国产香蕉 | 久久国产精品一区二区三区 | 日韩欧美第一区二区三区 | 久久精品视频国产 | 国产精品视频网站你懂得 | 一区在线免费观看 | 国产中文99视频在线观看 | 久草视屏| 国产一区二区三区四区小蝌蚪 | 日本三级黄色网址 | 天天干夜夜爽 | 国产一级真人毛爱做毛片 |