複製鏈接
請複製以下鏈接發送給好友

SSL證書

鎖定
SSL證書是數字證書的一種,類似於駕駛證、護照和營業執照的電子副本。因為配置在服務器上,也稱為SSL服務器證書
SSL 證書 [1]  就是遵守 SSL協議,由受信任的數字證書頒發機構CA,在驗證服務器身份後頒發,具有服務器身份驗證數據傳輸加密功能。
SSL證書通過在客户端瀏覽器和Web服務器之間建立一條SSL安全通道(Secure socket layer(SSL)安全協議是由Netscape Communication公司設計開發。該安全協議主要用來提供對用户和服務器的認證;對傳送的數據進行加密和隱藏;確保數據在傳送中不被改變,即數據的完整性,現已成為該領域中全球化的標準。由於SSL技術已建立到所有主要的瀏覽器和WEB服務器程序中,因此,僅需安裝服務器證書就可以激活該功能了),即通過它可以激活SSL協議,實現數據信息在客户端和服務器之間的加密傳輸,可以防止數據信息的泄露,保證了雙方傳遞信息的安全性,而且用户可以通過服務器證書驗證他所訪問的網站是否是真實可靠。數字簽名又名數字標識、簽章 (即 Digital Certificate,Digital ID ),提供了一種在網上進行身份驗證的方法,是用來標誌和證明網絡通信雙方身份的數字信息文件,概念類似日常生活中的司機駕照或身份證。 數字簽名主要用於發送安全電子郵件、訪問安全站點、網上招標與投標網上籤約、網上訂購、網上公文安全傳送、網上辦公、網上繳費、網上繳税以及網上購物等安全的網上電子交易活動。
中文名
SSL證書
外文名
Secure socket layer
別    名
SSL服務器證書
具    體
數字證書的一種
開發公司
Netscape Communication

SSL證書優點

一般説來,在網上進行電子商務交易時,交易雙方需要使用數字簽名來表明自己的身份,並使用數字簽名來進行有關的交易操作。隨着電子商務的盛行,數字簽章的頒發機構 CA中心將為電子商務的發展提供可靠的安全保障。
一個有效、可信的 SSL 數字證書包括一個公共密鑰和一個私用密鑰。公共密鑰用於加密信息,私用密鑰用於解譯加密的信息。因此,瀏覽器指向一個安全域時,SSL 將同步確認服務器和客户端,並創建一種加密方式和一個唯一的會話密鑰。一般而言,由 CA 業界發出的數字證書,有別於國內瀏覽器業者比對域名信息等方式,採取更為嚴格的企業及所有權驗證,為電商環境樹立更為可信的運作環境。
如果您的網站使用 SSL 證書 (SSL Certificates),並顯示了簽章 (Secured Seal),您的客户就知道他們的交易安全可靠,並且充分信賴您的網站。

SSL證書認證原理

SSL證書 SSL證書
安全套接字層(SSL) 技術通過加密信息和提供鑑權,保護您的網站安全。一份 SSL 證書包括一個公共密鑰和一個私用密鑰。公共密鑰用於加密信息,私用密鑰用於解譯加密的信息。瀏覽器指向一個安全域時,SSL 同步確認服務器和客户端,並創建一種加密方式和一個唯一的會話密鑰。它們可以啓動一個保證消息的隱私性和完整性的安全會話。
SSL的工作原理中包含如下三個協議。
握手協議(Handshake protocol)
記錄協議(Record protocol)
警報協議(Alert protocol)

SSL證書1.握手協議

握手協議是客户機和服務器用SSL連接通信時使用的第一個子協議,握手協議包括客户機與服務器之間的一系列消息。SSL中最複雜的協議就是握手協議。該協議允許服務器和客户機相互驗證,協商加密和MAC算法以及保密密鑰,用來保護在SSL記錄中發送的數據。握手協議是在應用程序數據傳輸之前使用的。

SSL證書2.記錄協議

記錄協議在客户機和服務器握手成功後使用,即客户機和服務器鑑別對方和確定安全信息交換使用的算法後,進入SSL記錄協議,記錄協議向SSL連接提供兩個服務:
(1)保密性:使用握手協議定義的秘密密鑰實現
(2)完整性:握手協議定義了MAC,用於保證消息完整性

SSL證書3.警報協議

客户機和服務器發現錯誤時,向對方發送一個警報消息。如果是致命錯誤,則算法立即關閉SSL連接,雙方還會先刪除相關的會話號,秘密和密鑰。每個警報消息共2個字節,第1個字節表示錯誤類型,如果是警報,則值為1,如果是致命錯誤,則值為2;第2個字節制定實際錯誤類型。

SSL證書證書功能

服務器部署了 SSL 證書後可以確保用户在瀏覽器上輸入的機密信息和從服務器上查詢的機密信息從用户電腦到服務器之間的傳輸鏈路上是高強度加密傳輸的,是不可能被非法篡改和竊取的。同時向網站訪問者證明了服務器的真實身份,此真實身份是通過第三方權威機構驗證的。也就是説有兩大作用:數據加密身份認證
a 確認網站真實性(網站身份認證):用户需要登錄正確的網站進行在線購物或其它交易活動,但由於互聯網的廣泛性開放性,使得互聯網上存在着許多假冒、釣魚網站,用户如何來判斷網站的真實性,如何信任自己正在訪問的網站,可信網站將幫你確認網站的身份。當用户需要確認網站身份的時候,只需要點擊瀏覽器地址欄裏面的鎖頭標誌即可。
b 保證信息傳輸機密性:用户在登錄網站在線購物或進行各種交易時,需要多次向服務器端傳送信息,而這些信息很多是用户的隱私和機密信息,直接涉及經濟利益或私密,如何來確保這些信息的安全呢?可信網站將幫您建立一條安全的信息傳輸加密通道。
在SSL會話產生時,服務器會傳送它的證書,用户端瀏覽器會自動的分析服務器證書,並根據不同版本的瀏覽器,從而產生40位或128位的會話密鑰,用於對交易的信息進行加密。所有的過程都會自動完成,對用户是透明的,因而,服務器證書可分為兩種:最低40位和最低128位(這裏指的是SSL會話時生成加密密鑰的長度,密鑰越長越不容易破解)證書。
最低40位的服務器證書在建立會話時,根據瀏覽器版本不同,可產生40位或128位的SSL會話密鑰用來建立用户瀏覽器與服務器之間的安全通道。而最低128位的服務器證書不受瀏覽器版本的限制可以產生128位以上的會話密鑰,實現高級別的加密強度,無論是IE或Netscape瀏覽器,即使使用強行攻擊的辦法破譯密碼,也需要10年。

SSL證書證書分類

SSL證書依據功能和品牌不同分類有所不同,但SSL證書作為國際通用的產品,最為重要的便是產品兼容性(即證書根預埋技術),因為他解決了網民登錄網站的信任問題,網民可以通過SSL證書輕鬆識別網站的真實身份。SSL證書分為如下種類:
擴展驗證型(EV)SSL證書
組織驗證型(OV)SSL證書
域名驗證型(DV)SSL證書

SSL證書數據結構

--Version 版本
--Serial Number序列號
--Algorithm ID 算法標識
--Issuer 頒發者
--Validity 有效期
>Not Before 有效起始日期
>Not After 有效終止日期
--Subject 使用者
--Subject Public Key Info 使用者公鑰信息
-- Public Key Algorithm公鑰算法
--Subject Public Key公鑰
--Issuer Unique Identifier (Optional) 頒發者唯一標識
--Subject Unique Identifier (Optional) 使用者唯一標識
--Extensions (Optional) 擴展
...
Certificate Signature Algorithm 證書簽名算法
Certificate Signature 證書籤名

SSL證書工作流程

SSL證書證書操作

--用户連接到你的Web站點,該Web站點受服務器證書所保護。(可由查看 URL的開頭是否為"https:"來進行辯識,或瀏覽器會提供你相關的信息)。
--你的服務器進行響應,並自動傳送你網站的數字證書給用户,用於鑑別你的網站
--用户的網頁瀏覽器程序產生一把唯一的“會話鑰匙碼,用以跟網站之間所有的通訊過程進行加密。
--使用者的瀏覽器以網站的公鑰對交談鑰匙碼進行加密,以便只有讓你的網站得以閲讀此交談鑰匙碼。
具有安全性的通訊過程已經建立。這個過程僅需幾秒鐘時間,且使用者不需進行任何動作。依不同的瀏覽器程序而定,使用者會看到一個鑰匙的圖標變得完整,或一個門栓的圖標變成上鎖的樣子,用於表示工作階段具有安全性。

SSL證書申請方式

申請SSL證書主要需要經過以下3個步驟:
SSL證書 SSL證書
1.製作CSR文件。CSR就是Certificate Signing Request證書請求文件。這個文件是由申請人制作,在製作的同時,系統會產生2個密鑰,一個是公鑰就是這個CSR文件,另外一個是私鑰,存放在服務器上。要製作CSR文件,申請人可以參考WEB SERVER的文檔,一般APACHE等,使用OPENSSL命令行來生成KEY+CSR2個文件,Tomcat,JBoss,Resin等使用KEYTOOL來生成JKS和CSR文件,IIS通過嚮導建立一個掛起的請求和一個CSR文件。
將CSR提交給CA,CA一般有2種認證方式:
1.域名認證,一般通過對管理員郵箱認證的方式,這種方式認證速度快,但是簽發的證書中沒有企業的名稱;
2.企業文檔認證,需要提供企業的營業執照。一般需要3-5個工作日。 也有需要同時認證以上2種方式的證書,叫EV證書,這種證書可以使IE7以上的瀏覽器地址欄變成綠色,所以認證也最嚴格。
3.證書的安裝。
在收到CA的證書後,可以將證書部署上服務器,一般APACHE文件直接將KEY+CER複製到文件上,然後修改HTTPD.CONF文件;TOMCAT等,需要將CA簽發的證書CER文件導入JKS文件後,複製上服務器,然後修改SERVER.XML;IIS需要處理掛起的請求,將CER文件導入。

SSL證書證書應用

證書傳遞網站的安全性信息
extended validation ssl certificates翻譯為中文即擴展驗證(EV)SSL證書,該證書經過最徹底的身份驗證,確保證書持有組織的真實性。獨有的綠色地址欄技術將循環顯示組織名稱和證書頒發機構名稱,從而最大限度上確保網站的安全性,樹立網站可信形象,不給欺詐釣魚網站以可乘之機。
對線上購物者來説,綠色地址欄是驗證網站身份及安全性的最簡便可靠的方式。在IE7.0、FireFox3.0、Opera 9.5等新一代高安全瀏覽器下,使用擴展驗證(EV)SSL證書的網站的瀏覽器地址欄會自動呈現綠色,從而清晰地告訴用户正在訪問的網站是經過嚴格認證的。此外綠色地址欄臨近的區域還會顯示網站所有者的名稱和頒發證書CA機構名稱。所有的一切,均向客户傳遞同一信息,該網站身份可信,信息傳遞安全可靠,而非釣魚網站。
參考資料