🔒 第9章 政务云、PKI 体系与安全 Web 网站(视觉-逻辑爆笑记忆版)

0 阅读5分钟

💡 XMind 导入提示:本文档采用严格的层次化 Markdown 格式编写,可以直接导入 XMind 自动生成完美的思维导图!


🧠 本章记忆心法与核心口诀

[PKI 体系] 公钥公开用来封,私钥独享用来解,CA 盖章最权威!
[SSL 协议] 处于 TCP 和 HTTP 中间,443 端口加密跑,四步握手换对称!
[证书申请] certsrv 网页来申请,CA 管理器 approve,.cer .pfx 导出装!
[HTTPS 绑定] IIS 打开服务器证书,添加 https/443 端口,强制 128 位高强度!

1. PKI 公钥基础设施(网络世界的盖章民政局)

1.1 非对称加密秘籍(公钥与私钥黄金搭档)

  • 🔓 公钥 (Public Key):公开给全世界,谁都能拿到。用于加密数据验证签名
  • 🔑 私钥 (Private Key):只有自己严密保管,绝对保密!用于解密数据数字签名

💡 核心逻辑比喻

  • 加密(保密):别人用你的公钥锁上箱子,全世界只有你拿着私钥才能打开箱子
  • 签名(抗抵赖):你用自己的私钥在文件上盖章,全世界拿着你的公钥都能验证这是你亲自签的!

1.2 PKI 四大核心实体组件

                          [CA 证书授权中心]  <--- 颁发/撤销证书
                                 ^
                                 |
 [RA 注册机构] ------------> [证书库 (CRL)]
 (审核用户身份)              (存储证书与撤销名单)
                                 |
                         [终端用户 / Web 服务器]
  1. CA (Certificate Authority 证书授权中心)PKI 的灵魂“民政局”!权威盖章机构,负责颁发、管理和撤销数字证书。
  2. RA (Registration Authority 注册机构)身份审核办事处!负责验证申请者真实身份,减轻 CA 负担。
  3. 证书库 (Repository):集中存储、发布数字证书与 CRL(证书撤销列表)
  4. 终端用户 / 应用:使用公钥/私钥通信的客户端或 Web 服务器。

2. SSL / TLS 协议与 HTTPS 核心原理

2.1 SSL 在网络协议栈的位置

  • 协议位置:位于 TCP 传输层之上、HTTP 应用层之下
  • 默认安全端口TCP 443(普通 HTTP 是 80)。
  • HTTPS 关系HTTPS=HTTP+SSL/TLS\text{HTTPS} = \text{HTTP} + \text{SSL/TLS}

2.2 SSL 四步握手相亲全过程(考场高频流程题)

[客户端 (Client)]                                               [服务端 (Server)]
        |                                                               |
        | ------------ 1. Client Hello (我支持的加密算法) ------------> |
        |                                                               |
        | <----------- 2. Server Hello + CA 数字证书 ------------------ |
        |                                                               |
        |  (验证 CA 证书无误后)                                          |
        |  (生成随机对称【会话密钥 Session Key】)                        |
        |  (用服务端的【公钥】加密后发送)                              |
        | ------------ 3. 密文传输会话密钥 ---------------------------> |
        |                                                               |
        |                                       (用自己的【私钥】解密)  |
        |                                       (拿到会话密钥 Session Key)|
        |                                                               |
        | <=========== 4. 开始用【对称会话密钥】高速加密通信 ===========> |

🧠 为什么不全程用公钥/私钥加密? 因为非对称加密计算量极大、速度极慢!所以 SSL 聪明地只在握手阶段用公钥/私钥把对称“会话密钥”传过去,后面通信全用对称加密,兼顾安全与飞快速度!


3. Windows Server 2008 CA 证书服务与 Web 申请

3.1 安装 CA 证书服务步骤

  1. 打开“服务器管理器” \rightarrow 添加角色 \rightarrow 勾选 Active Directory 证书服务
  2. 角色服务勾选:
    • 证书颁发机构 (CA)
    • 证书颁发机构 Web 注册(必选!否则无法通过网页申请证书)。
  3. CA 类型选择:企业根 CA (Enterprise Root CA) 或 独立根 CA。

3.2 用户通过 Web 网页申请与颁发证书流程

  1. 客户端打开 IE 浏览器,输入网址:http://<CA服务器IP>/certsrv
  2. 登录账号后,点击 “申请证书” \rightarrow “高级证书申请”
  3. 填好申请表单并提交后,状态进入“挂起”。
  4. 管理员在 Windows Server 的 Certification Authority(证书颁发机构) 管理工具中找到该请求,右键选择 “颁发 (Approve)”
  5. 客户端重新打开 certsrv 网页,点击 “查看挂起证书状态” \rightarrow “下载并安装证书”

4. IIS 7.0 安全 Web 网站配置与 HTTPS 绑定实战(大题必考)

4.1 创建自签名证书 / 服务器证书

  1. 打开“Internet 信息服务 (IIS) 管理器”,点击左侧服务器节点,双击 “服务器证书”
  2. 在右侧操作栏点击 “创建自签名证书”,输入名称(如 web_cert)。

4.2 网站绑定 HTTPS 端口

  1. 在 IIS 左侧选中你的 Web 网站,右键选择 “编辑绑定”
  2. 点击“添加”,在类型下拉框中选择 https
  3. 端口使用默认的 443
  4. 在 SSL 证书下拉框中选择刚刚生成的 web_cert,点击确定!
                     +---------------------------------------+
                     |            编辑网站绑定               |
                     +---------------------------------------+
                     | 类型(T):  [ https          v ]       |
                     | IP地址(I): [ 全部未分配      v ]       |
                     | 端口(P):   [ 443             ]       |
                     | SSL证书(S):[ web_cert      v ]       |
                     +---------------------------------------+

4.3 强制启用 SSL 与 128 位加密

  1. 在 IIS 选中该网站,在中间视图中双击 “SSL 设置”
  2. 勾选 “需要 SSL”(用户如果用 http:// 访问将被拒绝)。
  3. 勾选 “需要 128 位 SSL”(强制采用高强度 128 位对称加密)。
  4. 客户证书选项选择:“接受”“需要”(开启双向身份验证)。
+-----------------------------------------------------------+
|                          SSL 设置                         |
|  [x] 需要 SSL (Require SSL)                               |
|  [x] 需要 128 位 SSL (Require 128-bit SSL)                |
|                                                           |
|  客户证书 (Client certificates):                          |
|  ( ) 忽略 (Ignore)  ( ) 接受 (Accept)  (x) 需要 (Require) |
+-----------------------------------------------------------+

4.4 客户端导入 CA 根证书(消除浏览器红色警告)

  • 痛点:默认浏览器会提示“此网站的安全证书不受信任”!
  • 解决:把 CA 的根证书文件(.cer)复制到客户端电脑上,双击导入并放置到 “受信任的根证书颁发机构” 存储区中。

🎯 考前速记卡片(一张表刷完第9章)

  1. 公钥 vs 私钥:公钥加密/验签,私钥解密/签名;CA 是权威发证机构。
  2. SSL 位置与端口:位于 TCP 与 HTTP 之间,默认端口 TCP 443HTTPS = HTTP + SSL
  3. SSL 握手逻辑:公钥加密传输对称会话密钥,后续通信全用对称加密。
  4. Web 申请证书网址http://<IP>/certsrv
  5. IIS 绑定 HTTPS:类型选择 https,端口 443,绑定证书,在“SSL 设置”中勾选 需要 SSL需要 128 位 SSL