身份鉴别技术课件

上传人:阳*** 文档编号:82881054 上传时间:2022-04-30 格式:PPT 页数:22 大小:166.50KB
收藏 版权申诉 举报 下载
身份鉴别技术课件_第1页
第1页 / 共22页
身份鉴别技术课件_第2页
第2页 / 共22页
身份鉴别技术课件_第3页
第3页 / 共22页
资源描述:

《身份鉴别技术课件》由会员分享,可在线阅读,更多相关《身份鉴别技术课件(22页珍藏版)》请在装配图网上搜索。

1、身份鉴别技术2本章目标n1.身份鉴别的基本概念身份鉴别的基本概念n2.非密码的身份鉴别机制非密码的身份鉴别机制n3.基于密码算法的身份鉴别机制基于密码算法的身份鉴别机制n4.Kerberos协议原理协议原理身份鉴别技术33.1 身份鉴别的基本概念身份鉴别的基本概念n3.1.1 身份鉴别的依据身份鉴别的依据n3.1.2 身份鉴别的两种情形身份鉴别的两种情形身份鉴别技术43.1.1 身份鉴别的基本概念n鉴别鉴别(Authentication)也叫也叫验证验证,是防止主动攻击的一是防止主动攻击的一种重要技术种重要技术 就是验证用户身份的就是验证用户身份的合法性合法性和用户间和用户间传输信息的传输信息

2、的完整性完整性与与真实性真实性 身份鉴别的依据可以分为三种:身份鉴别的依据可以分为三种:(1 1)用户所知道的某种信息(如:密码和口令)用户所知道的某种信息(如:密码和口令)(2 2)用户拥有的某种物品(身份证、)用户拥有的某种物品(身份证、USK KEYUSK KEY)(3 3)用户具有的某种特征(指纹、)用户具有的某种特征(指纹、DNADNA、脸型)、脸型)身份鉴别技术53.1.2 身份鉴别的两种情形n1、实体鉴别:、实体鉴别:也称身份鉴别也称身份鉴别,使某一实体确信与之打使某一实体确信与之打交道的实体正是所需要的实体交道的实体正是所需要的实体 例如验证申请进入网例如验证申请进入网络系统者

3、是否是合法用户络系统者是否是合法用户,以防非法用户访问系统。以防非法用户访问系统。n2、数据原发鉴别:、数据原发鉴别:数据源发鉴别用于鉴定某个指定数据源发鉴别用于鉴定某个指定的数据是否来源于某个特定的实体的数据是否来源于某个特定的实体 如采用数字签如采用数字签名技术就是数据原发鉴别的具体运用名技术就是数据原发鉴别的具体运用 身份鉴别技术63.2 身份鉴别机制身份鉴别机制n3.2.1 非密码的鉴别机制非密码的鉴别机制n3.2.2 基于密码算法的鉴别基于密码算法的鉴别身份鉴别技术73.2.1 非密码的鉴别机制非密码的鉴别机制n非密码的鉴别机制包括:口令机制、一次性口令非密码的鉴别机制包括:口令机制

4、、一次性口令机制、质询机制、质询应答机制、基于地址的机制、基应答机制、基于地址的机制、基于个人特征的机制。于个人特征的机制。身份鉴别技术8n1. 1. 口令机制口令机制口令机制又称作通行字机制,它是最广泛研究和使用的口令机制又称作通行字机制,它是最广泛研究和使用的身份鉴别法。身份鉴别法。 口令验证的识别过程:口令验证的识别过程:用户将口令传送给计算机;用户将口令传送给计算机;计算机完成口令单向函数值的计算;计算机完成口令单向函数值的计算;计算机把单向函数值和机器存储的值比较计算机把单向函数值和机器存储的值比较。典型运用:典型运用:计算机密码计算机密码身份鉴别技术9n在使用口令机制时,我们对付口

5、令猜测的措施主要有:在使用口令机制时,我们对付口令猜测的措施主要有:1)严格限制非法登录的次数;)严格限制非法登录的次数;2)规定口令的最小长度,如至少)规定口令的最小长度,如至少68位以上;位以上;3)防止用户特征相关口令;)防止用户特征相关口令;4)确保口令定期改变;)确保口令定期改变;5)取消安装系统时所用的预设口令;)取消安装系统时所用的预设口令;6)使用机器产生的口令;)使用机器产生的口令;7)定期对用户和系统管理者进行安全意识教育、培训。)定期对用户和系统管理者进行安全意识教育、培训。身份鉴别技术10n2. 一次性口令机制两端共同使用一个随机序列生成器,在该序列生成器的两端共同使用

6、一个随机序列生成器,在该序列生成器的初态保持同步;初态保持同步;两端随机序列生成器在同一时间会产生相同的随机数。两端随机序列生成器在同一时间会产生相同的随机数。 典型运用:典型运用:动态口令卡动态口令卡身份鉴别技术11n3. 质询质询应答机制应答机制基于质询基于质询/应答方式的身份鉴别机制就是每次鉴别时鉴应答方式的身份鉴别机制就是每次鉴别时鉴别服务器端都给客户端发送一个不同的别服务器端都给客户端发送一个不同的“质询质询”字串,字串,客户端程序收到这个客户端程序收到这个“质询质询”字串后,做出相应的字串后,做出相应的“应应答答”。鉴别过程为。鉴别过程为: 1 1、客户向鉴别服务器发出请求,要求进

7、行身份鉴别、客户向鉴别服务器发出请求,要求进行身份鉴别; ; 2 2、鉴别服务器从用户数据库中查询用户是否是合法的用户,若不、鉴别服务器从用户数据库中查询用户是否是合法的用户,若不 是,则不做进一步处理是,则不做进一步处理; ; 3 3、鉴别服务器内部产生一个随机数、鉴别服务器内部产生一个随机数, ,作为作为“提问提问”,发送给客户,发送给客户 4 4、客户将用户名字和随机数合并,使用单向、客户将用户名字和随机数合并,使用单向 Hash Hash 函数生成一个函数生成一个 字节串作为应答字节串作为应答; ; 5 5、鉴别服务器将应答字串与本机单向、鉴别服务器将应答字串与本机单向 HASH HA

8、SH 函数的计算结果比函数的计算结果比 较,若二者相同,则通过一次鉴别,否则鉴别失败较,若二者相同,则通过一次鉴别,否则鉴别失败; ; 身份鉴别技术12n4. 基于地址的机制基于地址的机制基于地址的机制假定声称者的可鉴别性是以呼叫的源地基于地址的机制假定声称者的可鉴别性是以呼叫的源地址为基础的。址为基础的。 如基于如基于IPIP的认证方式或基于的认证方式或基于MACMAC的认证方式的认证方式身份鉴别技术13n5. 基于个人特征的机制基于个人特征的机制通过识别用户的生理特征来认证用户的身份是安全通过识别用户的生理特征来认证用户的身份是安全性极高的身份认证方法。性极高的身份认证方法。 例如有:例如

9、有:(1 1)指纹识别;)指纹识别;(2 2)声音识别;)声音识别;(3 3)手迹识别;)手迹识别;(4 4)视网膜扫描;)视网膜扫描;(5 5)手形及掌纹等。)手形及掌纹等。身份鉴别技术143.2.2 基于密码算法的鉴别基于密码算法的鉴别n基于密码的鉴别机制的基本原理是:因为声称者基于密码的鉴别机制的基本原理是:因为声称者知道某一秘密密钥,从而使验证者相信,声称者知道某一秘密密钥,从而使验证者相信,声称者正是其所声称的实体。正是其所声称的实体。n对称密码技术对称密码技术和和非对称密码技术非对称密码技术都可以被用来实都可以被用来实现鉴别。现鉴别。身份鉴别技术15n1. 1. 基于对称密码算法的

10、鉴别机制基于对称密码算法的鉴别机制声称者使用对称密钥加密或封装某一消息。如果验证者声称者使用对称密钥加密或封装某一消息。如果验证者能成功地解密消息或验证封装是正确的,那么验证者相能成功地解密消息或验证封装是正确的,那么验证者相信,消息来自声称者。信,消息来自声称者。n2. 基于公开密码算法的鉴别机制基于公开密码算法的鉴别机制声称者使用他的私有密钥签署某一消息,验证者使用声声称者使用他的私有密钥签署某一消息,验证者使用声称者的公开密钥验证签名。称者的公开密钥验证签名。如果签名能够被正确地验证,则验证者相信:声称者正如果签名能够被正确地验证,则验证者相信:声称者正是他所声称的实体。是他所声称的实体

11、。身份鉴别技术163.3 Kerberos认证系统认证系统 Kerberos协议是80年代由MIT开发的一种协议。其命名是根据希腊神话中守卫冥王大门的长有三头的看门狗。 它的安全机制在于首先对发出请求的用户进行身份验证,确认其是否是合法的用户;如果是,再审核该用户是否有权对他所请求的服务或主机进行访问。从加密算法上来讲,其验证是建立在对称加密的基础上的。他采用可信任的第三方,密钥分发中心(KDC)保存与所有密钥持有者通信的保密密钥,其认证过程颇为复杂,下面简化叙之 。身份鉴别技术17登陆登陆提供提供USER信信息息 1、用户提供自己的信息给AS认证服务器身份鉴别技术18用户和TGS之间的会话密

12、钥TGT加密USER和AS共享密钥Output*Output*用户和TGS之间的会话密钥USER的信息加密TGS 和AS之间的共享密钥2、AS服务器认证USER的身份,并产生USER与TGS之间的会话密钥3、AS用TGS和AS之间的共享密钥加密(USER信息+用户与TSG之间的会话密钥)得到TGT(注意:此 TGT文件USER无法解开)4、AS将(TGT+用户和TGS之间的会话密钥)用USER和AS共享密钥进行加密得到Output*身份鉴别技术19Output*2Output*TGTSERVEROutput*2USER和AS共享密钥解密解密用户和TGS之间的会话密钥TGT5、USER用自己和A

13、S的共享密钥对Output*进行解密得到(用户和TGS之间的会话密钥+TGT)6、USER将要访问的服务器名+TGT得到Output*2发送给发送给TGS身份鉴别技术20Output*3TGTSERVER解密TGS 和AS之间的共享密钥User访问SERVER的密钥Output*3USER和TGS之间的会话密钥USER的信息加密7、TGS票据许可服务器用自己和AS之间的共享密钥解密TGT得到(USER和TGS之间的会话密钥+ USER的信息)8、TGS随机产生一个供User访问SERVER的密钥,并且用USER和TGS之间的会话密钥加密得到Output*3身份鉴别技术21解密解密User访问SERVER的密钥Output*3USER和TGS之间的会话密钥 User访问SERVER的密钥7、USER用自己和和TGS之间的会话密钥解密Output*3得到得到User访问SERVER的密钥8、USER用TGS分配的server密钥访问SERVER身份鉴别技术22本章总结n掌握身份鉴别的基本概念掌握身份鉴别的基本概念n掌握非密码的身份鉴别机制掌握非密码的身份鉴别机制n掌握基于密码算法的身份鉴别机制掌握基于密码算法的身份鉴别机制n掌握掌握Kerberos认证原理认证原理n了解零知识证明原理及其他常用身份鉴别协议了解零知识证明原理及其他常用身份鉴别协议

展开阅读全文
温馨提示:
1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
2: 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
3.本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
关于我们 - 网站声明 - 网站地图 - 资源地图 - 友情链接 - 网站客服 - 联系我们

copyright@ 2023-2025  zhuangpeitu.com 装配图网版权所有   联系电话:18123376007

备案号:ICP2024067431-1 川公网安备51140202000466号


本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知装配图网,我们立即给予删除!