經常使用網上銀行的朋友對“認證”這個詞一定不會感到陌生,因為在登入網上銀行的時候常常被要求驗證數位憑證。其實這是一個非常有效安全措施,可以最大限度地保障使用者的賬戶安全,而這種安全就是基於網路安全性通訊協定HTTPS來實現的。
1. HTTP資料轉送過程
WWW服務是目前網路中最受歡迎的網路服務之一,它由Web伺服器、Web瀏覽器以及通訊協定三部分組成。而WWW服務使用最多的就是HTTP(Hyper Text Transfer Protocol,超文字傳輸通訊協定 (HTTP)),因此當使用者瀏覽網頁時可以在地址欄看到諸如http://www.microsoft.com形式的網址,其中最前面的“http”就表明該網站是基於HTTP的。使用HTTP在Web伺服器和Web瀏覽器之間傳輸資料時,HTTP首先將Web瀏覽器的訪問申請轉換為TCP/IP支援的格式並將該申請發送給Web伺服器。Web伺服器通過TCP/IP接收到Web瀏覽器的申請後將應答資訊交給HTTP,HTTP經過處理返回給Web瀏覽器。在這個傳輸過程中資料採用明文傳輸,因此很容易被駭客偵聽和竊取。由此可見,用HTTP在Internet上傳輸資料是很不安全的。
2. HTTPS應運而生
隨著Internet的日益商業化和社會化,人們對Internet的資訊安全性給予了很大的關注,尤其在網上購物、網上銀行、商業通訊等敏感服務方面更是如此。為了提高HTTP傳輸資料的安全性,Netscape(網景公司)開發了SSL(Secure Socket Layer,安全通訊端層)協議以確保資料在網路上的安全傳輸。SSL的作用就是對資料進行加密,利用SSL協議可以實現加密的http傳輸,這就是使用者今天討論的主角HTTPS(即SSL over HTTP)。
使用HTTPS在網路進行資料轉送時,資料發送方首先把資料包交給SSL協議進行加密,然後把加密後的資料包交給HTTP傳輸給資料接收方。資料接收方接收到加密後的資料包後並不能立即讀取,而必須交由SSL協議將其解密成明文。在上述資料轉送過程中,資料包是以密文的形式在網路上進行傳輸的。沒有合法認證的使用者無法解密這些密文,因此資料的安全性非常高。
提示:SSL是HTTPS的靈魂,HTTPS的安全性來源於SSL密碼編譯演算法。目前SSL 使用一個由Diffle和Hellman提出的稱為“公開密鑰演算法”的密碼技術。此技術基於所謂的金鑰組,由兩個不同的密鑰構成一個金鑰組。如果使用金鑰組的一個祕密金鑰加密資料,它就只能用金鑰組的另一個密鑰解密。金鑰組中的一個密鑰是公開的,供使用者用來加密資料,另一個則是私人的,用來解密用公開祕密金鑰加密的資料。
藉助HTTPS可以保證Web網站的訪問安全,以Windows Server 2003(SP1)系統為例,下面具體談一談實現方法。
認證伺服器用於向Web網站發放認證,預設情況下Windows Server(SP1)系統沒有安裝認證伺服器,因此需要進行手動安裝,操作步驟如下所述:
Step1 在“控制台”視窗中雙擊【添加或刪除程式】選項,開啟“添加或刪除程式”視窗。然後在左窗格中單擊【添加/刪除Windows組件】按鈕,開啟“Windows組件嚮導”對話方塊。
Step2 在“組件”列表中找到並選中【認證服務】選項,然後單擊【詳細資料】按鈕,在開啟的“認證服務”對話方塊中選中【認證服務Web註冊支援】和【認證服務頒發機構(CA)】複選框。依次單擊【確定】→【下一步】按鈕,9-76所示。
圖9-76 “認證服務”對話方塊
Step3 在開啟的“CA類型”對話方塊中選中【獨立根目錄(CA)】單選鈕,單擊【下一步】按鈕,9-77所示。
圖9-77 選擇CA類型
Step4 開啟“CA識別資訊”對話方塊,輸入CA名稱等標識資訊(如“安全網站”)。在【有效期間限】編輯框中設定CA識別資訊的有效期間限,單擊【下一步】按鈕,9-78所示。
圖9-78 設定CA識別資訊
Step5 開啟“認證資料庫設定”對話方塊,建議保持預設路徑,並依次單擊【下一步】→【完成】按鈕。
提示:在安裝過程中系統會提示安裝嚮導將停止IIS服務,單擊【是】按鈕停止繼續安裝。如果IIS當前沒有啟用ASP支援,想到將提示使用者啟用ASP。單擊【是】按鈕將繼續安裝。另外在複製檔案的過程中會要求使用者提供Windows 2000 Server安裝光碟片或指定安裝源,並且在完成安裝後認證服務會自動啟動。
Step6 在開始菜單中依次單擊【管理工具】→【憑證授權單位】功能表項目,開啟“憑證授權單位”視窗。在左窗中按右鍵【安全網站】(即認證服務識別)目錄,依次選擇【所有任務】→【啟動服務】命令啟動認證服務,9-79所示。
圖9-79 啟動認證服務