Http與Https

來源:互聯網
上載者:User

兩個協議的預設連接埠

在申請的網域名稱處一般要配製網域名稱對應的ip地址。那麼,在訪問這個網域名稱的時候,如果是http://網域名稱,就預設解析到 http://ip:80https://網域名稱 是不是就預設解析到 https://ip:443

認證問題

商業認證是收費的,但是實際上商業認證也只是給一個認證回來。做商業認證的客服說他們給的認證就不會被瀏覽器攔截了,這是怎麼個實現機制?另外,就算商業認證,具體的加密傳輸過程也是自己apache跟openssl實現的吧?

客戶認證

另外,這個客戶認證是什麼時候被安裝的呀?對這些有點迷糊,有精通此項的能不能給講講。

回複內容:

兩個協議的預設連接埠

在申請的網域名稱處一般要配製網域名稱對應的ip地址。那麼,在訪問這個網域名稱的時候,如果是http://網域名稱,就預設解析到 http://ip:80https://網域名稱 是不是就預設解析到 https://ip:443

認證問題

商業認證是收費的,但是實際上商業認證也只是給一個認證回來。做商業認證的客服說他們給的認證就不會被瀏覽器攔截了,這是怎麼個實現機制?另外,就算商業認證,具體的加密傳輸過程也是自己apache跟openssl實現的吧?

客戶認證

另外,這個客戶認證是什麼時候被安裝的呀?對這些有點迷糊,有精通此項的能不能給講講。

  1. (HTTP(S) 協議使用的)網域名稱解析是把網域名稱解析到 IP 位址。與連接埠無關。預設連接埠是瀏覽器的行為。
  2. 瀏覽器信任的認證是經過它所擁有的根憑證簽名的。不被瀏覽器/作業系統信任的 CA 機構,或者自己簽名的認證,沒有瀏覽器信任的簽名。如果你給瀏覽器/作業系統匯入這樣的 CA 機構的根憑證,那麼瀏覽器也會信任由它們簽名的(任何有效)認證。
  3. 客戶認證是用戶端(瀏覽器)出示的認證。在伺服器要求驗證時使用,以驗證客戶方的身份。

兩個協議的預設連接埠http協議預設連接埠是80,https協議預設連接埠是443,當然你可以在Web伺服器或者正向/反向 Proxy伺服器的配置中進行修改,在訪問時加上:連接埠。瀏覽器使用https協議的時候會使用TLS(傳輸層安全)對傳輸內容進行加密,只有通過SSL認證的私密金鑰才能進行解密。

認證問題

因為系統內附帶了由Verisign、GlobalSign、Thawte等憑證發行公司的可信根憑證,網域名稱的所有人要通過一些驗證來購買認證,並獲得使用者的認可和一些服務。Web伺服器憑證大致可以分為Domain Validation(網域名稱驗證)、Organization Validation(機構驗證)、Extended Validation(增強型驗證)三種。比如網銀、電子支付等重要領域,一般採用Extended Validation(增強型驗證),就是通常說的綠色地址欄,使用者可以很明確的看到自己說訪問的網站是由那個憑證發行商驗證的哪個公司的服務。如PayPal:https://www.paypal.com/、美國銀行:https://www.bankofamerica.com/Organization Validation(機構驗證)一般是公司或者一些組織使用。如QQ郵箱:https://mail.qq.com/、哈佛大學:https://implicit.harvard.edu/,在認證的使用者那裡寫明了公司、組織。Domain Validation(網域名稱驗證)由於驗證方法簡單,只需要驗證WHOIS郵箱,一般是個人或者一些中小企業使用。

用戶端認證一些軟體在安裝的過程中也會將自己頒發的認證安裝到系統中,如SSL VPN用戶端程式、網銀外掛程式、一些OA系統等。全球可信根憑證是在作業系統安裝的時候或者打補丁安裝到系統中的,比如以前的DigiNotar被入侵事件,作業系統供應商會將駭客偽造的DigiNotar頒發的認證進行吊銷,從而駭客將無法使用那些被撤銷憑證。

之前做登入的時候涉及過https,這真是一個麻煩的東西,配置不難,但是弄懂原理就不容易了,看過很多資料,太深入的看不懂,說的簡單的又不能完全解釋自己的疑問,糾結了好一會,於是總結了一篇部落格,算是階段性的理解:http://diaocow.iteye.com/blog/1743273(僅供樓主參考)

現在回答樓主提的幾個問題:

  1. 80預設作為http服務連接埠,443預設作為https服務連接埠,這是一種約定;當你不寫明連接埠時,瀏覽器會根據你使用的協議,使用協議預設連接埠(但是你完全可以監聽在其他連接埠(譬如:8443)來提供https服務,這時候使用者必須以https:8443//...的形式訪問)

  2. 安全問題永遠需要一個信任基點(不然就變成雞生蛋的問題,永無止境),https傳輸過程的信任基點就是認證,只有權威機構的頒發的認證才能夠被瀏覽器信任(譬如:verisign,當然你可以手動添加信任一些認證);另外,具體的加解密過程是在ssl層實現的(ssl層位於http層之下)

  3. 用戶端認證我只在公司內網中用過,像我們一般訪問的網站都只涉及伺服器憑證(譬如訪問:https://accounts.google.com/),並且用戶端(瀏覽器)安裝伺服器憑證都是在正式會話開始前進行的,這一過程你完全感知不到(有點類似在傳輸TCP資料前,需要先進行TCP 3次握手,貌似叫SSL握手?)

說了這麼多,貌似說的也不是很清楚,這玩意太複雜,樓主見諒

  • 聯繫我們

    該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

    如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

    A Free Trial That Lets You Build Big!

    Start building with 50+ products and up to 12 months usage for Elastic Compute Service

    • Sales Support

      1 on 1 presale consultation

    • After-Sales Support

      24/7 Technical Support 6 Free Tickets per Quarter Faster Response

    • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.