SSL認(rèn)證詳細(xì)講解

SSL協(xié)議的通俗理解

SSL協(xié)議加密方式

因?yàn)閷?duì)稱加密和非對(duì)稱加密都有對(duì)應(yīng)存在的優(yōu)缺點(diǎn)

對(duì)稱加密:需要把密鑰在網(wǎng)絡(luò)上傳輸猿推,這樣的方式并不安全蹬叭,但是同樣速度快秽五,可加密內(nèi)容較大坦喘,適合用來加密會(huì)話過程中的消息

非對(duì)稱加密:公鑰對(duì)所有人公開瓣铣,私鑰只是自己保留梦碗,不會(huì)在網(wǎng)絡(luò)上傳輸蓖救,能提供更好的身份認(rèn)證技術(shù)但是加密速度較慢斩例,SSL用來加密對(duì)稱加密的密鑰

基于以上的問題巨柒,SSL在進(jìn)行認(rèn)證的時(shí)候使用了在認(rèn)證階段使用非對(duì)稱加密洋满,而在鏈路建立好之后,傳輸階段使用對(duì)稱加密的方式驻民,既兼顧了安全又提高了效率

通俗理解SSL單向認(rèn)證

開著的箱子指代:非對(duì)稱加密中的公鑰

箱子的鑰匙指代:非對(duì)稱加密中的私鑰

串門的鑰匙指代:對(duì)稱加密中的密鑰

第一步回还、瀏覽器發(fā)起訪問請(qǐng)求

瀏覽器發(fā)起訪問請(qǐng)求

第二步、服務(wù)端將證書蝗柔,公鑰信息等發(fā)給瀏覽器

服務(wù)端將信息發(fā)送給客戶端

第三步槽畔、瀏覽器和CA驗(yàn)證證書是否可信

驗(yàn)證證書是否可信

第四步、瀏覽器向服務(wù)端約定對(duì)稱加密方案

約定對(duì)稱加密方案

第五步坏快、服務(wù)端回復(fù)確認(rèn)加密方案

服務(wù)端回復(fù)確認(rèn)加密方案

第六步莽鸿、客戶端用服務(wù)端的公鑰加密對(duì)稱密鑰信息

此時(shí)除了服務(wù)端有箱子的鑰匙別人都沒有了拾给,確保對(duì)稱鑰匙的安全

第七步祥得、客戶端將信息發(fā)送給服務(wù)端

客戶端將信息發(fā)送給服務(wù)端

第八步蒋得、服務(wù)端用私鑰解密信息,得到對(duì)稱密鑰

用私鑰解密信息额衙,得到對(duì)稱密鑰

第九步、基于對(duì)稱加密進(jìn)行通信

通過非對(duì)稱加密保證對(duì)稱加密的安全

以下用專業(yè)術(shù)語講解一下(轉(zhuǎn))

SSL單向認(rèn)證

Https在建立Socket連接之前窍侧,需要進(jìn)行握手,具體過程如下:


SSL單向認(rèn)證

客戶端向服務(wù)端發(fā)送SSL協(xié)議版本號(hào)伟件、加密算法種類斧账、隨機(jī)數(shù)等信息。
服務(wù)端給客戶端返回SSL協(xié)議版本號(hào)咧织、加密算法種類嗓袱、隨機(jī)數(shù)等信息习绢,同時(shí)也返回服務(wù)器端的證書,即公鑰證書
客戶端使用服務(wù)端返回的信息驗(yàn)證服務(wù)器的合法性,包括:
證書是否過期
發(fā)型服務(wù)器證書的CA是否可靠
返回的公鑰是否能正確解開返回證書中的數(shù)字簽名
服務(wù)器證書上的域名是否和服務(wù)器的實(shí)際域名相匹配

驗(yàn)證通過后逼肯,將繼續(xù)進(jìn)行通信膛锭,否則花颗,終止通信

客戶端向服務(wù)端發(fā)送自己所能支持的對(duì)稱加密方案敌蜂,供服務(wù)器端進(jìn)行選擇
服務(wù)器端在客戶端提供的加密方案中選擇加密程度最高的加密方式缺菌。
服務(wù)器將選擇好的加密方案通過明文方式返回給客戶端
客戶端接收到服務(wù)端返回的加密方式后,使用該加密方式生成產(chǎn)生隨機(jī)碼搜锰,用作通信過程中對(duì)稱加密的密鑰,使用服務(wù)端返回的公鑰進(jìn)行加密蛋叼,將加密后的隨機(jī)碼發(fā)送至服務(wù)器
服務(wù)器收到客戶端返回的加密信息后,使用自己的私鑰進(jìn)行解密狈涮,獲取對(duì)稱加密密鑰。 在接下來的會(huì)話中歌馍,服務(wù)器和客戶端將會(huì)使用該密碼進(jìn)行對(duì)稱加密,保證通信過程中信息的安全松却。

SSL雙向認(rèn)證

雙向認(rèn)證和單向認(rèn)證原理基本差不多,只是除了客戶端需要認(rèn)證服務(wù)端以外晓锻,增加了服務(wù)端對(duì)客戶端的認(rèn)證,具體過程如下:


SSL雙向認(rèn)證

客戶端向服務(wù)端發(fā)送SSL協(xié)議版本號(hào)带射、加密算法種類、隨機(jī)數(shù)等信息窟社。
服務(wù)端給客戶端返回SSL協(xié)議版本號(hào)绪钥、加密算法種類灿里、隨機(jī)數(shù)等信息程腹,同時(shí)也返回服務(wù)器端的證書匣吊,即公鑰證書
客戶端使用服務(wù)端返回的信息驗(yàn)證服務(wù)器的合法性,包括:
證書是否過期
發(fā)型服務(wù)器證書的CA是否可靠
返回的公鑰是否能正確解開返回證書中的數(shù)字簽名
服務(wù)器證書上的域名是否和服務(wù)器的實(shí)際域名相匹配

驗(yàn)證通過后色鸳,將繼續(xù)進(jìn)行通信,否則命雀,終止通信

服務(wù)端要求客戶端發(fā)送客戶端的證書,客戶端會(huì)將自己的證書發(fā)送至服務(wù)端
驗(yàn)證客戶端的證書吏砂,通過驗(yàn)證后,會(huì)獲得客戶端的公鑰
客戶端向服務(wù)端發(fā)送自己所能支持的對(duì)稱加密方案狐血,供服務(wù)器端進(jìn)行選擇
服務(wù)器端在客戶端提供的加密方案中選擇加密程度最高的加密方式
將加密方案通過使用之前獲取到的公鑰進(jìn)行加密,返回給客戶端
客戶端收到服務(wù)端返回的加密方案密文后匈织,使用自己的私鑰進(jìn)行解密,獲取具體加密方式缀匕,而后纳决,產(chǎn)生該加密方式的隨機(jī)碼弦追,用作加密過程中的密鑰岳链,使用之前從服務(wù)端證書中獲取到的公鑰進(jìn)行加密后劲件,發(fā)送給服務(wù)端
服務(wù)端收到客戶端發(fā)送的消息后,使用自己的私鑰進(jìn)行解密零远,獲取對(duì)稱加密的密鑰,在接下來的會(huì)話中牵辣,服務(wù)器和客戶端將會(huì)使用該密碼進(jìn)行對(duì)稱加密摔癣,保證通信過程中信息的安全纬向。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市逾条,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌师脂,老刑警劉巖江锨,帶你破解...
    沈念sama閱讀 206,126評(píng)論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異啄育,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)挑豌,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,254評(píng)論 2 382
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來浮毯,“玉大人,你說我怎么就攤上這事泰鸡。” “怎么了盛龄?”我有些...
    開封第一講書人閱讀 152,445評(píng)論 0 341
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)余舶。 經(jīng)常有香客問我,道長(zhǎng)匿值,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 55,185評(píng)論 1 278
  • 正文 為了忘掉前任挟憔,我火速辦了婚禮,結(jié)果婚禮上绊谭,老公的妹妹穿的比我還像新娘。我一直安慰自己达传,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,178評(píng)論 5 371
  • 文/花漫 我一把揭開白布宪赶。 她就那樣靜靜地躺著,像睡著了一般搂妻。 火紅的嫁衣襯著肌膚如雪罕伯。 梳的紋絲不亂的頭發(fā)上叽讳,一...
    開封第一講書人閱讀 48,970評(píng)論 1 284
  • 那天,我揣著相機(jī)與錄音岛蚤,去河邊找鬼。 笑死涤妒,一個(gè)胖子當(dāng)著我的面吹牛单雾,可吹牛的內(nèi)容都是我干的她紫。 我是一名探鬼主播,決...
    沈念sama閱讀 38,276評(píng)論 3 399
  • 文/蒼蘭香墨 我猛地睜開眼贿讹,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來了民褂?” 一聲冷哼從身側(cè)響起茄菊,我...
    開封第一講書人閱讀 36,927評(píng)論 0 259
  • 序言:老撾萬榮一對(duì)情侶失蹤赊堪,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后哭廉,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 43,400評(píng)論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡遵绰,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 35,883評(píng)論 2 323
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了街立。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 37,997評(píng)論 1 333
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡赎离,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出梁剔,到底是詐尸還是另有隱情,我是刑警寧澤荣病,帶...
    沈念sama閱讀 33,646評(píng)論 4 322
  • 正文 年R本政府宣布,位于F島的核電站个盆,受9級(jí)特大地震影響脖岛,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜柴梆,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,213評(píng)論 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望绍在。 院中可真熱鬧,春花似錦偿渡、人聲如沸臼寄。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,204評(píng)論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽坑质。三九已至合武,卻和暖如春涡扼,著一層夾襖步出監(jiān)牢的瞬間稼跳,已是汗流浹背吃沪。 一陣腳步聲響...
    開封第一講書人閱讀 31,423評(píng)論 1 260
  • 我被黑心中介騙來泰國(guó)打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留票彪,地道東北人红淡。 一個(gè)月前我還...
    沈念sama閱讀 45,423評(píng)論 2 352
  • 正文 我出身青樓降铸,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親推掸。 傳聞我的和親對(duì)象是個(gè)殘疾皇子桶蝎,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,722評(píng)論 2 345

推薦閱讀更多精彩內(nèi)容