PKI工作机制

PKI工作机制
针对一个使用PKI的网络,配置PKI的目的就是为指定的PKI实体向CA申请一个本地证书,并由设备对证书的有效性进行验证。PKI具体工作过程如图示。

PKI的工作过程(华为考题):
1、客户端向CA请求CA证书
2、CA回复给客户端CA证书
3、客户端请求本地证书
4、CA颁发给客户端本地证书
5、客户端之间互相获取对方本地证书
6、客户端之间验证对方本地证书有效后,进行通信。

 PKI工作过程示意图

图片.png

(1) PKI实体向CA请求CA证书,即CA服务器证书。
(2) CA收到PKI实体的CA证书请求时,将自己的CA证书回复给PKI实体。
(3) PKI实体收到CA证书后,安装CA证书。
当PKI实体通过SCEP协议申请本地证书时,PKI实体会用配置的HASH算法对CA证书进行运算得到数字指纹,与提前配置的CA服务器的数字指纹进行比较,如果一致,则PKI实体接受CA证书,否则PKI实体丢弃CA证书。
(4) PKI实体向CA发送证书注册请求消息(包括配置的密钥对中的公钥和PKI实体信息)。
当PKI实体通过SCEP协议申请本地证书时,PKI实体对证书注册请求消息使用CA证书的公钥进行加密和自己的私钥进行数字签名。如果CA要求验证挑战密码,则证书注册请求消息必须携带挑战密码(与CA的挑战密码一致)。
    当PKI实体通过CMPv2协议申请本地证书时,PKI实体可以使用额外证书(其他CA颁发的本地证书)或者消息认证码方式进行身份认证。
        额外证书方式
        PKI实体对证书注册请求消息使用CA证书的公钥进行加密和PKI实体的额外证书相对应的私钥进行数字签名。
        消息认证码方式
        PKI实体对证书注册请求消息使用CA证书的公钥进行加密,而且证书注册请求消息必须包含消息认证码的参考值和秘密值(与CA的消息认证码的参考值和秘密值一致)。
(5) CA收到PKI实体的证书注册请求消息。
当PKI实体通过SCEP协议申请本地证书时,CA使用自己的私钥解密和PKI实体的公钥解密数字签名并验证数字指纹。数字指纹一致时,CA才会审核PKI实体身份等信息,审核通过后,同意PKI实体的申请,颁发本地证书。然后CA使用PKI实体的公钥进行加密和自己的私钥进行数字签名,将证书发送给PKI实体,也会发送到证书/CRL存储库。
    当PKI实体通过CMPv2协议申请本地证书时:
        额外证书方式
CA使用自己的私钥解密和PKI实体的额外证书中的公钥解密数字签名并验证数字指纹。数字指纹一致时,CA才会审核PKI实体身份等信息,审核通过后,同意PKI实体的申请,颁发本地证书。然后CA使用PKI实体的额外证书中的公钥进行加密和自己的私钥进行数字签名,将证书发送给PKI实体,也会发送到证书/CRL存储库。
        消息认证码方式      CA使用自己的私钥解密后,并验证消息认证码的参考值和秘密值。参考值和秘密值一致时,CA才会审核PKI实体身份等信息,审核通过后,同意PKI实体的申请,颁发本地证书。然后CA使用PKI实体的公钥进行加密,将证书发送给PKI实体,也会发送到证书/CRL存储库。
(6) PKI实体收到CA发送的证书信息。
    当PKI实体通过SCEP协议申请本地证书时,PKI实体使用自己的私钥解密,并使用CA的公钥解密数字签名并验证数字指纹。数字指纹一致时,PKI实体接受证书信息,然后安装本地证书。
    当PKI实体通过CMPv2协议申请本地证书时:
        额外证书方式
        PKI实体使用额外证书相对应的私钥解密,并使用CA的公钥解密数字签名并验证数字指纹。数字指纹一致时,PKI实体接受证书信息,然后安装本地证书。
        消息认证码方式
        PKI实体使用自己的私钥解密,并验证消息认证码的参考值和秘密值。参考值和秘密值一致时,PKI实体接受证书信息,然后安装本地证书。
(7)PKI实体间互相通信时,需各自获取并安装对端实体的本地证书。PKI实体可以通过HTTP等方式下载对端的本地证书。在一些特殊的场景中,例如IPSec,PKI实体会把各自的本地证书发送给对端。
(8) PKI实体安装对端实体的本地证书后,通过CRL或OCSP方式验证对端实体的本地证书的有效性。
(9) 对端实体的本地证书有效时,PKI实体间才可以使用对端证书的公钥进行加密通信。
如果PKI认证中心有RA,则PKI实体也会下载RA证书。由RA审核PKI实体的本地证书申请,审核通过后将申请信息发送给CA来颁发本地证书。


HTTP、HTTPS、SSL、TLS、CA证书、CSR(列表、list、全)HTTPLIST、HTTPSLIST、SSLLIST、TLSLIST、CALIST、CSRLIST、pkilist
http://www.zh-cjh.com/wenzhangguilei/2199.html
文章归类、所有文章列表、LISTLIST
http://www.zh-cjh.com/wangzhangonggao/2195.html

1、本站资源长期持续更新。
2、本资源基本为原创,部分来源其他付费资源平台或互联网收集,如有侵权请联系及时处理。
3、本站大部分文章的截图来源实验测试环境,请不要在生产环境中随意模仿,以免带来灾难性后果。

转载请保留出处:  www.zh-cjh.com珠海陈坚浩博客 » PKI工作机制

作者: cjh


手机扫一扫,手机上查看此文章:

一切源于价值!

其他 模板文件不存在: ./template/plugins/comment/pc/index.htm

未雨绸缪、居安思危!

数据安全、有备无患!

注意操作、数据无价!

一切源于价值!