CA常用術語

Proxy ID

在此將分別以RFC標準與VPN設備實際應用兩個角度來說明 proxy-id 的意義.

先從RFC標準角度來說明:

IPSec VPN在建立tunnel時,雙方會先用IKE這個協(xié)定作溝通.
IKE這個協(xié)定,其實是參考了另外三個協(xié)定ISAKMP,OKALEY,SKEME的做法產生出來的.
RFC定義IKE在溝通過程有兩個phase,phase1與phase2
而proxy-id,其實就是在phase2溝通時用的其中一個參數(shù).
ID of source for which ISAKMP is a client
ID of destination for which ISAKMP is a client
參考:RFC2409 page.25,https://www.ietf.org/rfc/rfc2409.txt

可是RFC2409只看到ID這個字,Juniper為何會多了proxy這個字眼呢?
原因是在協(xié)定發(fā)展過程中的draft,先用到proxy這個字眼,但后來被改掉了.
參考:draft-ietf-ipsec-isakmp-oakley-04,page.18

所以早期開發(fā)VPN設備的人,一開始設計就用到這個詞,而延用至今.而目前市面上IPSec VPN用proxy-id這個字眼的廠商不多,且都是師出同門.
例如:Netscreen,juniper,Paloalto

IKE ID

ID 用來識別用戶身份,IKE ID就是在IKE協(xié)商中用來識別雙方身份的ID熏矿。
IKE ID的類型可以是FQDN武通、IP地址讲竿、郵件地址和ASN1-DN(PKI certificates中的識別名(distinguished name)厚脉,比如CN迟杂、OU删铃、O概荷、L螺戳、ST搁宾、C、DC)倔幼。

公鑰基礎設施(PKI)

英文全稱是Public-Key Infrastructure盖腿,簡單的說就是證書各種規(guī)格、規(guī)范的總稱损同,涉及到的角色包括:

  • 用戶:使用證書的實體
  • 認證機構:頒發(fā)證書的實體
  • 倉庫:保存證書的數(shù)據(jù)庫

數(shù)字簽名和證書

數(shù)字簽名

就是將消息的散列值用自己的私鑰進行加密翩腐,然后接收端用對應的公鑰進行解密得出散列值,再和接收端自己計算的散列值做比對膏燃。

整個過程中最為關鍵的是公鑰的正確性茂卦,如果公鑰是中間人的,則可以形成中間人攻擊组哩。

證書

證書就是為了解決上面的公鑰問題的等龙。
證書就是由認證機構對某個公鑰施加數(shù)字簽名处渣,并附上此公鑰所屬人的姓名、組織而咆、郵箱形成的文件霍比。又稱為公鑰證書。

  • Certificate ID:CA證書或本地證書的ID暴备,CA ID是CA profile名悠瞬,本地證書ID可以是key-pair名。
  • CA ID:CA服務器的ID涯捻,通常為IP地址浅妆。

FQDN

www.google.com: 這是一個常見的網(wǎng)站主機名,這個名稱被稱為:FQDN - Full Qualified Domain Name

CRL

證書吊銷列表(Certificate Revocation List障癌,CRL)是在網(wǎng)絡中使用公鑰結構存取服務器的兩種常用方法中的一個凌外。

出處:ITU/T X.509 | ISO/IEC 9594-8:2001,GB/T 16264.8-2005

定義:一個被簽署的列表涛浙,它指定了一套證書發(fā)布者認為無效的證書康辑。除了普通CRL外,還定義了一些特殊的CRL類型用于覆蓋特殊領域的CRL轿亮。

解釋:CRL一定是被CA所簽署的疮薇,可以使用與簽發(fā)證書相同的私鑰,也可以使用專門的CRL簽發(fā)私鑰我注。CRL中包含了被吊銷證書的序列號按咒。

CDP

The CRL Distribution Point (CDP) is used to retrieve a CA’s latest CRL, usually an LDAP server or HTTP (web) server. The CDP is normally expressed as an ldap://host/dir or http://host/path URL.

LDAP

LDAP是輕量目錄訪問協(xié)議(Lightweight Directory Access Protocol)的縮寫,LDAP是從X.500目錄訪問協(xié)議的基礎上發(fā)展過來的但骨,目前的版本是v3.0励七。

設備通過LDAP和HTTP連接CDP獲得CRL。

目錄是一個為查詢奔缠、瀏覽和搜索而優(yōu)化的專業(yè)分布式數(shù)據(jù)庫掠抬,它呈樹狀結構組織數(shù)據(jù),就好象Linux/Unix系統(tǒng)中的文件目錄一樣校哎。目錄數(shù)據(jù)庫和關系數(shù)據(jù)庫不同剿另,它有優(yōu)異的讀性能,但寫性能差贬蛙,并且沒有事務處理雨女、回滾等復雜功能,不適于存儲修改頻繁的數(shù)據(jù)阳准。所以目錄天生是用來查詢的氛堕,就好象它的名字一樣。

目錄服務是由目錄數(shù)據(jù)庫和一套訪問協(xié)議組成的系統(tǒng)野蝇。類似以下的信息適合儲存在目錄中:

  • 企業(yè)員工信息讼稚,如姓名括儒、電話、郵箱等锐想;
  • 公用證書和安全密鑰帮寻;
  • 公司的物理設備信息,如服務器赠摇,它的IP地址固逗、存放位置、廠商藕帜、購買時間等烫罩;

PEM

Privacy Enhanced Mail安全增強郵件,通過加密算法洽故、證書加密郵件贝攒。

DER:

Distinguished Encoding Rules

是BER的子集,BER的Boolean變量編碼值1~255时甚,DER變量編碼值1

DER使用在有數(shù)據(jù)簽名的場合隘弊,以保證數(shù)據(jù)原文編碼后可以保持一致

X.509證書都是DER編碼

SCEP

Simple Certificate Enrollment Protocol
簡單證書注冊協(xié)議』氖剩基于文件的證書登記方式需要從您的本地計算機將文本文件復制和粘貼到證書發(fā)布中心梨熙,和從證書發(fā)布中心復制和粘貼到您的本地計算機。

SCEP可以自動處理這個過程但是CRLs仍然需要手工的在本地計算機和CA發(fā)布中心之間進行復制和粘貼吻贿。

PKCS

公鑰密碼學標準(PKCS)是由RSA實驗室與一個非正式聯(lián)盟合作共同開發(fā)的一套公鑰密碼學的標準。

PKCS包括算法指定(algorithm-specific)和算法獨立(algorithm-independent)兩種實現(xiàn)標準哑子。多種算法被支持舅列,包括RSA算法和 Diffie-Hellman 密鑰交換算法,然而只有后兩種才特別詳盡卧蜓。PKCS也為數(shù)字簽名帐要、數(shù)字信封、可擴展證書 定義了一種算法獨立(algorithm-independent)的語法弥奸;這就意味著任何加密算法都可以實現(xiàn)這套標準的語法榨惠,并且因此獲得互操作性。

  • PKCS #7 為信息定義了大體語法盛霎,包括加密增強功能產生的信息赠橙,如數(shù)字簽名和加密
  • PKCS #10 描述了認證請求的語法

參考文檔

最后編輯于
?著作權歸作者所有,轉載或內容合作請聯(lián)系作者
  • 序言:七十年代末愤炸,一起剝皮案震驚了整個濱河市期揪,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌规个,老刑警劉巖凤薛,帶你破解...
    沈念sama閱讀 221,695評論 6 515
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件姓建,死亡現(xiàn)場離奇詭異,居然都是意外死亡缤苫,警方通過查閱死者的電腦和手機速兔,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,569評論 3 399
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來活玲,“玉大人涣狗,你說我怎么就攤上這事∫沓妫” “怎么了屑柔?”我有些...
    開封第一講書人閱讀 168,130評論 0 360
  • 文/不壞的土叔 我叫張陵,是天一觀的道長珍剑。 經(jīng)常有香客問我掸宛,道長,這世上最難降的妖魔是什么招拙? 我笑而不...
    開封第一講書人閱讀 59,648評論 1 297
  • 正文 為了忘掉前任唧瘾,我火速辦了婚禮,結果婚禮上别凤,老公的妹妹穿的比我還像新娘饰序。我一直安慰自己,他們只是感情好规哪,可當我...
    茶點故事閱讀 68,655評論 6 397
  • 文/花漫 我一把揭開白布求豫。 她就那樣靜靜地躺著,像睡著了一般诉稍。 火紅的嫁衣襯著肌膚如雪蝠嘉。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 52,268評論 1 309
  • 那天杯巨,我揣著相機與錄音蚤告,去河邊找鬼。 笑死服爷,一個胖子當著我的面吹牛杜恰,可吹牛的內容都是我干的。 我是一名探鬼主播仍源,決...
    沈念sama閱讀 40,835評論 3 421
  • 文/蒼蘭香墨 我猛地睜開眼心褐,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了笼踩?” 一聲冷哼從身側響起檬寂,我...
    開封第一講書人閱讀 39,740評論 0 276
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎戳表,沒想到半個月后桶至,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體昼伴,經(jīng)...
    沈念sama閱讀 46,286評論 1 318
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 38,375評論 3 340
  • 正文 我和宋清朗相戀三年镣屹,在試婚紗的時候發(fā)現(xiàn)自己被綠了圃郊。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 40,505評論 1 352
  • 序言:一個原本活蹦亂跳的男人離奇死亡女蜈,死狀恐怖持舆,靈堂內的尸體忽然破棺而出,到底是詐尸還是另有隱情伪窖,我是刑警寧澤逸寓,帶...
    沈念sama閱讀 36,185評論 5 350
  • 正文 年R本政府宣布,位于F島的核電站覆山,受9級特大地震影響竹伸,放射性物質發(fā)生泄漏。R本人自食惡果不足惜簇宽,卻給世界環(huán)境...
    茶點故事閱讀 41,873評論 3 333
  • 文/蒙蒙 一勋篓、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧魏割,春花似錦譬嚣、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,357評論 0 24
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至遭垛,卻和暖如春尼桶,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背耻卡。 一陣腳步聲響...
    開封第一講書人閱讀 33,466評論 1 272
  • 我被黑心中介騙來泰國打工疯汁, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留牲尺,地道東北人卵酪。 一個月前我還...
    沈念sama閱讀 48,921評論 3 376
  • 正文 我出身青樓,卻偏偏與公主長得像谤碳,于是被迫代替她去往敵國和親溃卡。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 45,515評論 2 359

推薦閱讀更多精彩內容

  • 1 基礎 1.1 對稱算法 描述:對稱加密是指加密過程和解密過程使用相同的密碼蜒简。主要分:分組加密瘸羡、序列加密。 原理...
    御淺永夜閱讀 2,417評論 1 4
  • 相關概念 PKI:Public Key Infrastructure搓茬,公鑰基礎設施犹赖。 CA:Certificate...
    ZYJ2016閱讀 37,350評論 0 31
  • 晨光熹微队他,東方泛起一紗光亮。小樹林里空氣清鮮峻村,一片薄霧正隨晨光的腳步淡淡消散麸折。地面,蒲草上依然掛著夏夜給予的露珠粘昨,...
    孤獨一刀閱讀 848評論 12 13
  • 實在有點繃不住了垢啼,心好累。 考研分數(shù)不算差张肾,但目標院校招生人數(shù)越傳越少芭析,一方面準備復試一方面準備調劑。從成績出來時...
    羅國洋閱讀 248評論 12 1
  • 今天看完接近三個小時的電影《一一》才知道吞瞪,跟淚點和笑點高低沒關系馁启,有共鳴的東西,一個不經(jīng)意尸饺,會跟著笑也跟著哭进统,真的...
    遠目送歸鴻閱讀 600評論 0 0