郵件伺服器證書

Site Site Site

郵件伺服器證書原理

郵件伺服器證書(SSL證書)技術通過加密信息和提供鑒權,保護您的網站安全。一份SSL證書包括一個公共密鑰和一個私用密鑰。公共密鑰用於加密信息,私用密鑰用於解譯加密的信息。瀏覽器指向一個安全域時,SSL同步確認伺服器和客戶端,並創建一種加密方式和一個唯一的會話密鑰。它們可以啟動一個保證訊息的隱私性和完整性的安全會話。

功能

a確認網站真實性(網站身份認證):用戶需要登錄正確的網站進行線上購物或其它交易活動,但由於網際網路的廣泛性和開放性,使得網際網路上存在著許多假冒、釣魚網站,用戶如何來判斷網站的真實性,如何信任自己正在訪問的網站,可信網站將幫你確認網站的身份。確認身份的時候只需要點擊瀏覽器地址欄的鎖頭標誌即可查看網站的認證信息。
b保證信息傳輸的機密性:用戶在登錄網站線上購物或進行各種交易時,需要多次向伺服器端傳送信息,而這些信息很多是用戶的隱私和機密信息,直接涉及經濟利益或私密,如何來確保這些信息的安全呢?可信網站將幫您建立一條安全的信息傳輸加密通道。
其實現原理圖如下圖1所示:
在SSL會話產生時,伺服器會傳送它的證書,用戶端瀏覽器會自動的分析伺服器證書,並根據不同版本的瀏覽器,從而產生40位或128位的會話密鑰,用於對交易的信息進行加密。所有的過程都會自動完成,對用戶是透明的,因而,伺服器證書可分為兩種:最低40位和最低128位(這裡指的是SSL會話時生成加密密鑰的長度,密鑰越長越不容易破解)證書。
最低40位的伺服器證書在建立會話時,根據瀏覽器版本不同,可產生40位或128位的SSL會話密鑰用來建立用戶瀏覽器與伺服器之間的安全通道。而最低128位的伺服器證書不受瀏覽器版本的限制可以產生128位以上的會話密鑰,實現高級別的加密強度,無論是IE或Netscape瀏覽器,即使使用強行攻擊的辦法破譯密碼,也需要10年。
注意:SSL只能對套用層的單個協定進行驗證,不提供加密功能。若對多個協定進行驗證,可用IPSet,IPSet還可以用來加密。

分類

SSL證書依據功能和品牌不同分類有所不同,但SSL證書作為國際通用的產品,最為重要的便是產品兼容性(即證書根預埋技術),因為他解決了網民登錄網站的信任問題,網民可以通過SSL證書輕鬆識別網站的真實身份。目前國際上,常見的證書品牌如VeriSign、GeoTrust等均可以實現該技術。我們以VeriSign證書為例,該類證書分為如下品類:
1、VeriSign128位SSL支持型證書(VeriSignSecureSite)
2、VeriSign128位SSL強制型證書(VeriSignSecureSitePro)
3、VeriSign128位EVSSL支持型證書(VeriSignSecureSitewithEV):支持綠色地址欄技術
4、VeriSign128位EVSSL強制型證書(VeriSignSecureSiteProwithEV):支持綠色地址欄技術

整數型

SSL證書的數據結構
Certificate證書
--Version版本
--SerialNumber序列號
--AlgorithmID算法標識
--Issuer頒發者
--Validity有效期
>NotBefore有效起始日期
>NotAfter有效終止日期
--Subject使用者
--SubjectPublicKeyInfo使用者公鑰信息
--PublicKeyAlgorithm公鑰算法
--SubjectPublicKey公鑰
--IssuerUniqueIdentifier(Optional)頒發者唯一標識
--SubjectUniqueIdentifier(Optional)使用者唯一標識
--Extensions(Optional)擴展
...
CertificateSignatureAlgorithm證書籤名算法
CertificateSignature證書籤名

工作流程

證書如何操作?
--用戶連線到你的Web站點,該Web站點受伺服器證書所保護。(可由查看URL的開頭是否為"https:"來進行辯識,或瀏覽器會提供你相關的信息)。
--你的伺服器進行回響,並自動傳送你網站的數字證書給用戶,用於鑑別你的網站。
--用戶的網頁瀏覽器程式產生一把唯一的"會話鑰匙碼",用以跟網站之間所有的通訊過程進行加密。
--使用者的瀏覽器以網站的公鑰對交談鑰匙碼進行加密,以便只有讓你的網站得以閱讀此交談鑰匙碼。
--現在,具有安全性的通訊過程已經建立。這個過程僅需幾秒中時間,且使用者不需進行任何動作。依不同的瀏覽器程式而定,使用者會看到一個鑰匙的圖示變得完整,或一個門栓的圖示變成上鎖的樣子,用於表示目前的工作階段具有安全性。
如何申請SSL證書?
申請SSL證書主要需要經過以下3個步驟:
1、製作CSR檔案。CSR就是CertificateSecureRequest證書請求檔案。這個檔案是由申請人製作,在製作的同時,系統會產生2個密鑰,一個是公鑰就是這個CSR檔案,另外一個是私鑰,存放在伺服器上。要製作CSR檔案,申請人可以參考WEBSERVER的文檔,一般APACHE等,使用OPENSSL命令行來生成KEY+CSR2個檔案,Tomcat,JBoss,Resin等使用KEYTOOL來生成JKS和CSR檔案,IIS通過嚮導建立一個掛起的請求和一個CSR檔案。
2、CA認證。
將CSR提交給CA,CA一般有2種認證方式:1、域名認證,一般通過對管理員信箱認證的方式,這種方式認證速度快,但是簽發的證書中沒有企業的名稱;2、企業文檔認證,需要提供企業的營業執照。一般需要3-5個工作日。也有需要同時認證以上2種方式的證書,叫EV證書,這種證書可以使IE7以上的瀏覽器地址欄變成綠色,所以認證也最嚴格。
3、證書的安裝。
在收到CA的證書後,可以將證書部署上伺服器,一般APACHE檔案直接將KEY+CER複製到檔案上,然後修改HTTPD.CONF檔案;TOMCAT等,需要將CA簽發的證書CER檔案導入JKS檔案後,複製上伺服器,然後修改SERVER.XML;IIS需要處理掛起的請求,將CER檔案導入。

套用

全球備受信任的網路基礎架構供應商——威瑞信(VeriSign)公司宣布,電子付款方案供應商聯款通(AsiaPay)採用威瑞信(VeriSign)擴展驗證SSL(EVSSL)證書,進一步確保電子商務收付款機制安全,並提高消費者對網上交易的信心。
高端SSL證書介紹(擴展驗證(EV)SSL證書)
extendedvalidationsslcertificates翻譯為中文即擴展驗證(EV)SSL證書,該證書經過最徹底的身份驗證,確保證書持有組織的真實性。獨有的綠色地址欄技術將循環顯示組織名稱和作為CA的VeriSign名稱,從而最大限度上確保網站的安全性,樹立網站可信形象,不給欺詐釣魚網站以可乘之機。
對線上購物者來說,綠色地址欄是驗證網站身份及安全性的最簡便可靠的方式。在IE7.0、FireFox3.0、Opera9.5等新一代高安全瀏覽器下,使用擴展驗證(EV)SSL證書的網站的瀏覽器地址欄會自動呈現綠色,從而清晰地告訴用戶正在訪問的網站是經過嚴格認證的。此外綠色地址欄臨近的區域還會顯示網站所有者的名稱和頒發證書CA機構名稱,例如VeriSign。所有的一切,均向客戶傳遞同一信息,該網站身份可信,信息傳遞安全可靠,而非釣魚網站。
編輯本段ssl數字證書管理系統
每一張SSL證書的購買和更新都需要一個漫長的審核過程,為了降低成本、節省時間並簡化SSL證書的申請過程,GlobalSign為企業及代理商推出了SSL證書管理服務,在SaaS的系統架構基礎下,協助企業針對自己的營運需求進行證書核發、重新頒發等作業。這項SSL證書管理服務也成為目前大型企業、組織,及至於從事數字證書市場開發的代理商最全方位的信息安全解決方案。
編輯本段高端SSL證書介紹(擴展驗證(EV)SSL證書)
extendedvalidationsslcertificates翻譯為中文即擴展驗證(EV)SSL證書,該證書經過最徹底的身份驗證,確保證書持有組織的真實性。獨有的綠色地址欄技術將循環顯示組織名稱和作為CA的VeriSign名稱,從而最大限度上確保網站的安全性,樹立網站可信形象,不給欺詐釣魚網站以可乘之機。
對線上購物者來說,綠色地址欄是驗證網站身份及安全性的最簡便可靠的方式。在IE7.0、FireFox3.0、Opera9.5等新一代高安全瀏覽器下,使用擴展驗證(EV)SSL證書的網站的瀏覽器地址欄會自動呈現綠色,從而清晰地告訴用戶正在訪問的網站是經過嚴格認證的。此外綠色地址欄臨近的區域還會顯示網站所有者的名稱和頒發證書CA機構名稱,例如VeriSign。所有的一切,均向客戶傳遞同一信息,該網站身份可信,信息傳遞安全可靠,而非釣魚網站。目前,VeriSign與其合作夥伴天威誠信共同推進國內證書的發展。

相關詞條

熱門詞條

聯絡我們