登陆注册
178000000032

SSL.TLS.WTLS原理(下)

八 代理

下面探讨一下SSL的代理是怎样工作的(可参见[6])。这可能与你开始想的不太一

样:)

当在浏览器里设置了https的代理,而且在浏览器里输入了

https://www.example.com之后,

浏览器会与proxy建立tcp链接,然后向其发出这么一段消息:

CONNECT server.example.com:443 HTTP/1.1

Host: server.example.com:443

然后proxy会向webserver端建立tcp连接,之后,这个代理便完全成了个内容转发

装置。浏览器

与web server会建立一个安全通道,因此这个安全通道是端到端的,尽管所有的

信息流过了proxy,

但其内容proxy是无法解密和改动的(当然要由证书的支持,否则这个地方便是个

man in the middle攻击的好场所,见上面的讨论)。

九 关于证书

注意,如果对于一般的应用,管理员只需生成“证书请求”(后缀大多为.csr)

,它包含你的名字和公钥,然后把这份请求交给诸如verisign等有CA服务公司(

当然,连同几百美金),

你的证书请求经验证后,CA用它的私钥签名,形成正式的证书发还给你。管理员

再在web server上导入这个证书就行了。如果你不想花那笔钱,或者想了解一下

原理,可以自己做CA。

从ca的角度讲,你需要CA的私钥和公钥。从想要证书的服务器角度将,需要把服

务器的证书请求交给CA.

如果你要自己做CA,别忘了客户端需要导入CA的证书(CA的证书是自签名的,导

入它意味着你“信任”这个CA签署的证书)。

而商业CA的一般不用,因为它们已经内置在你的浏览器中了。

十 wtls

在WAP的环境中,也有安全加密的需求,因此wapforum参照在WWW世界里最为流行

的SSL协议设计了WTLS.从原理上说,这份协议与SSL是基本相同的,但在具体的地

方作了许多改动。这些改动的大多没有什么技术上的需要,而是由于考虑到手持

设备运算与存储的局限而尽量做了简化。不过我的感觉是这些改动意义实在不大

,其获得的计算和存储上节省出来的时间和空间并不多。在硬件速度突飞猛进的

时代,这种改动能获得的好处也许并不很多(一个新的协议便需要大量新的投入

,而且与原有体制并不兼容,关于这点有文章[7]做了精彩阐述,可参看)。

这里我简单举一些SSL与WTLS的差别。

1 WTLS在一般udp这类不可靠信道之上工作,因此每个消息里要有序列号,协议里

也要靠它来处理丢包,重复等情况。

此外,拒绝服务攻击也因此变得更加容易。

2 WTLS建立的安全连接是在wap网关和手持设备之间,wap网关和web server之间

如果也要保密,便要采再用SSL,即在这种模型中无法实现端到端的加密。

---------- ------------- ---------

| Mobile |----------->| WAP |---------->| WEB |

| Device |<-----------| Gateway |<----------|Server |

| | WTLS | | SSL | |

---------- ------------- ---------

3 WTLS协议里加了一种成为key_refresh的机制,当传递了一定数量数据包后,双

方通过同样的算法将自己的密钥做一下更新。付出了很小的代价,安全性得以增

强。

参考文献

[1] SSL 3.0 SPECIFICATION

http://home.netscape.com/eng/ssl3/

[2] TLS

http://www.ietf.org/rfc/rfc2246.txt

[3] 《应用密码学》

机械工业出版社

[4] The End of SSL and SSH?

http://www.nuoha.cn/

[5] HTTP Over TLS

http://www.ietf.org/rfc/rfc2818.txt

[6] HTTP Upgrade to TLS

http://www.ietf.org/rfc/rfc2817.txt

[7] W* Effect Considered Harmful

http://www.nuoha.cn/

[8] 智能卡数字加密技术

http://www.yicard.com/cardtech/smartcard/jiami/index.htm

[9] HMAC: Keyed-Hashing for Message Authentication

http://www.ietf.org/rfc/rfc2104.txt

关于MAC地址和IP地址的知识

在校园网络中,最方便的捣乱方法就是盗用别人的IP地址,被盗用IP地址的计算

机不仅不能正常使用校园网络,而且还会频繁出现IP地址被占用的提示对话框,

给校园网络安全和用户应用带来极大的隐患。捆绑IP地址和MAC地址就能有效地避

免这种现象。

何为MAC地址

网卡在使用中有两类地址,一类是大家都熟悉的IP地址,另一类就是MAC地址

,即网卡的物理地址,也称硬件地址或链路地址,这是网卡自身的惟一标识,就

仿佛是我们的身份证一样,一般不能随意改变。它与网络无关,无论把这个网卡

接入到网络的什么地方,MAC地址都是不变的。其长度为48位二进制数,由12个00

~0FFH的16进制数组成,每个16进制数之间用“-”隔开,如“00-10-5C-AD-72-E3

”。

同类推荐
  • 演讲的艺术
  • 看穿人心术,拿来就用

    看穿人心术,拿来就用

    如果能掌握“看穿人心术”,人与人之间的沟通会更有效。本书要为您揭晓的“秘术”有:从弦外之音看人际关系、从外表和动作看本性、听到哪些话值得注意、从口头禅看相处之道、从不同的借口洞悉性格等。只要勤加“修炼”,谁都可以更有心机和技巧地处理好人际关系,让家庭更和睦、让工作环境更舒适。尊敬的书友,本书选载最精华部分供您阅读。留足悬念,同样精彩!
  • 计算机探密

    计算机探密

    黑客的精神态度是很重要的,但技术则更是重要.黑客的态度虽然是无可取代,随著新科技的发明和旧技术的取代,这些工具随时间在慢慢的改变.要成为一位真正的黑客,你必须要能在几天之内将manual内容和你目前己经知道的关连起学会一种新的语言.也就是说,你必会学还了C之外的东西,你至少还要会LIS/P或Perl(Java也正在努力的挤上这个名单;译者注: 我很怀疑这份名单).除了几个重要的hacking常用语言之外,这些语言提供你一些不同的程序设计途径,并且让你在好的方法中学习.
  • 告诉孩子钱该怎么花

    告诉孩子钱该怎么花

    尊敬的书友,本书选载最精华部分供您阅读。留足悬念,同样精彩!本书是青少年金钱和理财知识教育的实用读本,从介绍、分析中国孩子目前普通存在的错误金钱观和不合理消费行为开始,根据孩子不同年龄段的心智和行为能力水平,为如何开展并实施理财教育,提供了一系列细致的理论和实用的方法指导。
热门推荐
  • 尘在记忆里的时光

    尘在记忆里的时光

    “诱惑始终只是诱惑,很多东西尘封在心里早已酿化成信仰,信仰是不会轻易动摇的。”...“是不是发现我比你更了解你自己”他丝毫不作任何退让,“廖梓博你就是个混蛋!”我吼道,“那也只是对你!”“你凭什么质疑我对一凡的感情,你以为看到我千疮百孔的另一面就是了解我吗?我告诉你,我的世界里只有他,你永远也进不来!”...“不要让我看不到你,无论你想做什么、去哪里,哪怕只想一个人待着,跟我说一下我会退到背后等你,给你空间、自由”
  • 暗影高手闯都市

    暗影高手闯都市

    暗影高手重回都市:金钱我不要,美女一路收!
  • 念念倾城

    念念倾城

    像风滑过指尖,你我的爱,从未开始,也从未结束。
  • 封神榜再封神

    封神榜再封神

    无字天书封神榜再现,太阳系重开仙道。各界,各系虫洞大开。人,妖,鬼,尸,神各显神通,拉帮结派立山头。狼烟起。擦亮已经生锈的兵戈,鲜血洗尽神器的灰尘,重温他们曾经的辉煌。找回失去的十方神器,保卫家园。来战吧。封神之路。
  • 夏氏姐妹:勇追爱

    夏氏姐妹:勇追爱

    夏暖暖和夏心心在十八岁时,正式成为了孤儿!困难重重,却遇到了……另一个他!
  • 腹黑老公,别吃我豆腐

    腹黑老公,别吃我豆腐

    他爱她爱得山崩地裂;她爱他爱得死去活来。第一次相遇,她就睡了他,第二天就去领结婚证……
  • 妖本无道

    妖本无道

    我本是太华山的一小妖,喝得了酒,撒得了泼,说的了谎,厮混于一群妖冶的小狐狸间,师承于两老头,混江湖用的是一张嘴。没想到在他一句:“小妖,你跑不了了。”里翻了船。“呵呵,大爷,我就一小妖,太华山一拉一大批的那种,怎么就偏偏缠上我……”“可我就看见你一个,跟着爷走吧。”索性说完,拿来锁妖绳直接捆了。我欲哭无泪,小妖我活了万把年,被魔族直接给掳了,以后还怎么混。打定主意,誓死不从,对,誓死不从
  • 仙尊在上,请受徒儿一拜

    仙尊在上,请受徒儿一拜

    第一世,她是仙界第一女上仙,因触犯仙规被贬入凡界,仙身尽失。为护他一世长宁,甘愿舍弃生命,堕入六道轮回。“阿莲……等我……”毫无任何阻拦,那一剑穿透了结界,死死的刺入了她的心口!她抹了抹嘴角的鲜血,释然的笑容逐渐消失在风里,最后一眼望的也是他。第二世,她是白水城中受人唾弃的孤儿,受他护养,结为师徒。“你为什么不肯承认,哪怕只是骗我……我都甘愿,为什么不肯说你是在乎我的!”“想知道答案,就杀了我。”第三世,她是冥海的一株妖莲,自修炼百年化为人形。“我在等他,几百年了……他一定会回来的。”十世守候只为今世的重逢,是命?还是劫?愿得一人心,白首不分离!
  • 妖术士

    妖术士

    行将覆灭的王朝,传承几欲断绝的宗门,大厦将倾,谁能力挽狂澜?
  • TFboys之花样旅行团

    TFboys之花样旅行团

    TFboys和PNA的队员一起去加拿大穷游,慢慢的从不认识到知己再到朋友最后到在一起,之间发生了许多事,这本书你可以试着把女主当成自己,来享受三只的爱!