SSL證書優(yōu)點、原理、功能、分類、數據結構詳細說明
SSL證書是數字證書的一種,類似于駕駛證、護照和營業(yè)執(zhí)照的電子副本。因為配置在服務器上,也稱為SSL服務器證書。
SSL 證書就是遵守 SSL協議,由受信任的數字證書頒發(fā)機構CA,在驗證服務器身份后頒發(fā),具有服務器身份驗證和數據傳輸加密功能。
SSL證書通過在客戶端瀏覽器和Web服務器之間建立一條SSL安全通道(Secure socket layer(SSL)安全協議是由Netscape Communication公司設計開發(fā)。該安全協議主要用來提供對用戶和服務器的認證;對傳送的數據進行加密和隱藏;確保數據在傳送中不被改變,即數據的完整性,現已成為該領域中全球化的標準。由于SSL技術已建立到所有主要的瀏覽器和WEB服務器程序中,因此,僅需安裝服務器證書就可以激活該功能了),即通過它可以激活SSL協議,實現數據信息在客戶端和服務器之間的加密傳輸,可以防止數據信息的泄露,保證了雙方傳遞信息的安全性,而且用戶可以通過服務器證書驗證他所訪問的網站是否是真實可靠。
數字簽名又名數字標識、簽章 (即 Digital Certificate,Digital ID ),提供了一種在網上進行身份驗證的方法,是用來標志和證明網絡通信雙方身份的數字信息文件,概念類似日常生活中的司機駕照或身份證。數字簽名主要用于發(fā)送安全電子郵件、訪問安全站點、網上招標與投標、網上簽約、網上訂購、網上公文安全傳送、網上辦公、網上繳費、網上繳稅以及網上購物等安全的網上電子交易活動。
SSL證書優(yōu)點:
一般說來,在網上進行電子商務交易時,交易雙方需要使用數字簽名來表明自己的身份,并使用數字簽名來進行有關的交易操作。隨著電子商務的盛行,數字簽章的頒發(fā)機構 CA中心將為電子商務的發(fā)展提供可靠的安全保障。
一個有效、可信的 SSL 數字證書包括一個公共密鑰和一個私用密鑰。公共密鑰用于加密信息,私用密鑰用于解譯加密的信息。因此,瀏覽器指向一個安全域時,SSL 將同步確認服務器和客戶端,并創(chuàng)建一種加密方式和一個唯一的會話密鑰。一般而言,由 CA 業(yè)界發(fā)出的數字證書,有別于國內瀏覽器業(yè)者比對域名信息等方式,采取更為嚴格的企業(yè)及所有權驗證,為電商環(huán)境樹立更為可信的運作環(huán)境。
如果您的網站使用 SSL 證書 (SSL Certificates),并顯示了簽章 (Secured Seal),您的客戶就知道他們的交易安全可靠,并且充分信賴您的網站。
SSL證書認證原理:
安全套接字層(SSL) 技術通過加密信息和提供鑒權,保護您的網站安全。一份 SSL 證書包括一個公共密鑰和一個私用密鑰。公共密鑰用于加密信息,私用密鑰用于解譯加密的信息。瀏覽器指向一個安全域時,SSL 同步確認服務器和客戶端,并創(chuàng)建一種加密方式和一個唯一的會話密鑰。它們可以啟動一個保證消息的隱私性和完整性的安全會話。
SSL的工作原理中包含如下三個協議:
握手協議(Handshake protocol)
記錄協議(Record protocol)
警報協議(Alert protocol)
握手協議
握手協議是客戶機和服務器用SSL連接通信時使用的第一個子協議,握手協議包括客戶機與服務器之間的一系列消息。SSL中最復雜的協議就是握手協議。該協議允許服務器和客戶機相互驗證,協商加密和MAC算法以及保密密鑰,用來保護在SSL記錄中發(fā)送的數據。握手協議是在應用程序的數據傳輸之前使用的。
記錄協議
記錄協議在客戶機和服務器握手成功后使用,即客戶機和服務器鑒別對方和確定安全信息交換使用的算法后,進入SSL記錄協議,記錄協議向SSL連接提供兩個服務:
(1)保密性:使用握手協議定義的秘密密鑰實現
?。?)完整性:握手協議定義了MAC,用于保證消息完整性警報協議客戶機和服務器發(fā)現錯誤時,向對方發(fā)送一個警報消息。如果是致命錯誤,則算法立即關閉SSL連接,雙方還會先刪除相關的會話號,秘密和密鑰。每個警報消息共2個字節(jié),第1個字節(jié)表示錯誤類型,如果是警報,則值為1,如果是致命錯誤,則值為2;第2個字節(jié)制定實際錯誤類型。
警報協議
客戶機和服務器發(fā)現錯誤時,向對方發(fā)送一個警報消息。如果是致命錯誤,則算法立即關閉SSL連接,雙方還會先刪除相關的會話號,秘密和密鑰。每個警報消息共2個字節(jié),第1個字節(jié)表示錯誤類型,如果是警報,則值為1,如果是致命錯誤,則值為2;第2個字節(jié)制定實際錯誤類型。
證書功能
服務器部署了 SSL 證書后可以確保用戶在瀏覽器上輸入的機密信息和從服務器上查詢的機密信息從用戶電腦到服務器之間的傳輸鏈路上是高強度加密傳輸的,是不可能被非法篡改和竊取的。同時向網站訪問者證明了服務器的真實身份,此真實身份是通過第三方權威機構驗證的。也就是說有兩大作用:數據加密和身份認證。
a 確認網站真實性(網站身份認證):用戶需要登錄正確的網站進行在線購物或其它交易活動,但由于互聯網的廣泛性和開放性,使得互聯網上存在著許多假冒、釣魚網站,用戶如何來判斷網站的真實性,如何信任自己正在訪問的網站,可信網站將幫你確認網站的身份。當用戶需要確認網站身份的時候,只需要點擊瀏覽器地址欄里面的鎖頭標志即可。
b 保證信息傳輸的機密性:用戶在登錄網站在線購物或進行各種交易時,需要多次向服務器端傳送信息,而這些信息很多是用戶的隱私和機密信息,直接涉及經濟利益或私密,如何來確保這些信息的安全呢?可信網站將幫您建立一條安全的信息傳輸加密通道。
其實現原理圖:
在SSL會話產生時,服務器會傳送它的證書,用戶端瀏覽器會自動的分析服務器證書,并根據不同版本的瀏覽器,從而產生40位或128位的會話密鑰,用于對交易的信息進行加密。所有的過程都會自動完成,對用戶是透明的,因而,服務器證書可分為兩種:最低40位和最低128位(這里指的是SSL會話時生成加密密鑰的長度,密鑰越長越不容易破解)證書。
最低40位的服務器證書在建立會話時,根據瀏覽器版本不同,可產生40位或128位的SSL會話密鑰用來建立用戶瀏覽器與服務器之間的安全通道。而最低128位的服務器證書不受瀏覽器版本的限制可以產生128位以上的會話密鑰,實現高級別的加密強度,無論是IE或Netscape瀏覽器,即使使用強行攻擊的辦法破譯密碼,也需要10年。
SSL證書分類:
SSL證書依據功能和品牌不同分類有所不同,但SSL證書作為國際通用的產品,最為重要的便是產品兼容性(即證書根預埋技術),因為他解決了網民登錄網站的信任問題,網民可以通過SSL證書輕松識別網站的真實身份。SSL證書分為如下種類:
擴展驗證型(EV)SSL證書
組織驗證型(OV)SSL證書
域名驗證型(DV)SSL證書
數據結構
Certificate證書
--Version 版本
--Serial Number序列號
--Algorithm ID 算法標識
--Issuer 頒發(fā)者
--Validity 有效期
>Not Before 有效起始日期
>Not After 有效終止日期
--Subject 使用者
--Subject Public Key Info 使用者公鑰信息
-- Public Key Algorithm公鑰算法
--Subject Public Key公鑰
--Issuer Unique Identifier (Optional) 頒發(fā)者唯一標識--Subject Unique Identifier (Optional) 使用者唯一標識--Extensions (Optional) 擴展...
Certificate Signature Algorithm 證書簽名算法
Certificate Signature 證書簽名
相關閱讀推薦
-
域名證書的含義與頂級域名證書的作用
在互聯網世界中,域名是用戶訪問網站的重要途徑。域名證書則是證明域名所有權和身份的一種機制。本文將深入探討域名證書的含義以及頂級域名證書的作用。域名證書的含義域名證書是一種數字證書,它通過加密技···
-
SSL證書申請流程以及在線提交教程
用一張圖片解釋SSL證書申請流程,如圖:在申請SSL證書之前,先選擇適合自己的SSL證書,安信證書提供Symantec、GeoTrust、Comodo以及RapidSSL等多家全球權威CA機構···
-
SSL證書申請需要提供哪些資料
申請SSL證書時,購買不同的產品需要完成不同級別的身份驗證,可分為:DV SSL證書<OV SSL證書<EV SSL證書。安全等級越高,提供的資料越多,驗證越嚴格。DV SSL證書···
-
Apache SSL證書安裝教程
第一步:獲取服務器證書服務器SSL證書由系統通過Email方式發(fā)送給用戶,證書文件的內容格式如下,把第一段代碼保存成 一個 crt格式的文件(文本格式)如 domain.crt ,第二段和第三···
-
IIS7.0 SSL證書安裝教程
第一步:獲取服務器證書獲取服務器證書(由證書頒發(fā)機構的系統通過Email方式發(fā)送給用戶),證書文件的內容為(包括“—–BEGIN PKCS7—–”和“—–END PKCS7—–”)PKCS7格···
-
寶塔面板安裝SSL證書的教程(Nginx)
寶塔面板如何安裝SSL證書,接下來安信證書只要為大家介紹寶塔面板安裝SSL證書的圖文教程,這里的教程是Nginx環(huán)境下的。1、首先進入寶塔面板,點擊【網站】進入網站管理頁面,選擇需要安裝的域名···
最新資訊
建站資訊文章推薦閱讀
-
15個免費B2B網站分享,2023年優(yōu)秀B2B網站大全
1.中國供應商網網站地址:https://cn.china.···
-
如何保存整個網頁:多種方法解析
在日?;ヂ摼W瀏覽中,我們經常會遇到想要保存整個網頁的情況,無···
-
pbootcms配置留言發(fā)送到QQ郵箱教程
1、登陸QQ郵箱,找到設置》賬戶2、下拉找到SMTP服務設置···
-
國內免費B2B網站推薦,免費B2B網站大全
1. 中國制造網:http://www.made-in-ch···
-
怎么安裝PbootCMS?PbootCMS 運行環(huán)境要求?
怎么安裝PbootCMS?系統自帶完整后臺以及一套響應式模板···
-
網站建設公司流程都有哪些
北京專業(yè)的網站建設公司在給企業(yè)做網站的時候,都有一套建設網站···
文章排行
-
如何保存整個網頁:多種方法解析
在日?;ヂ摼W瀏覽中,我們經常會遇到想要保存整個網頁的情況,無論是為了離線瀏覽、分享內容、或者備份信息。這篇文章將介紹多種方法,從簡單的瀏覽器功能到專用工具,幫助···
如何保存整個網頁:多種方法解析
國內免費B2B網站推薦,免費B2B網站大全
網站建設公司流程都有哪些
北京小程序開發(fā)公司哪家好
微信小程序云開發(fā)價格是多少
-
15個免費B2B網站分享,2023年優(yōu)秀B2B網站大全
1.中國供應商網網站地址:https://cn.china.cn/中國供應商是為了推動中國制造業(yè)及對外貿易產業(yè)重拳打造的B2B電子商務平臺。中國供應商項目應用創(chuàng)···
15個免費B2B網站分享,2023年優(yōu)秀B2B網站大全
pbootcms配置留言發(fā)送到QQ郵箱教程
怎么安裝PbootCMS?PbootCMS 運行環(huán)境要求?
個人如何免費在線做網站?做個人網站的常見問題
如何自己搭建一個個人網站?搭建個人網站的經驗心得