💡 XMind 导入提示:本文档采用严格的层次化 Markdown 格式编写,可以直接导入 XMind 自动生成完美的思维导图!
🧠 本章记忆心法与核心口诀
[PKI 体系] 公钥公开用来封,私钥独享用来解,CA 盖章最权威!
[SSL 协议] 处于 TCP 和 HTTP 中间,443 端口加密跑,四步握手换对称!
[证书申请] certsrv 网页来申请,CA 管理器 approve,.cer .pfx 导出装!
[HTTPS 绑定] IIS 打开服务器证书,添加 https/443 端口,强制 128 位高强度!
1. PKI 公钥基础设施(网络世界的盖章民政局)
1.1 非对称加密秘籍(公钥与私钥黄金搭档)
- 🔓 公钥 (Public Key):公开给全世界,谁都能拿到。用于加密数据或验证签名。
- 🔑 私钥 (Private Key):只有自己严密保管,绝对保密!用于解密数据或数字签名。
💡 核心逻辑比喻:
- 加密(保密):别人用你的公钥锁上箱子,全世界只有你拿着私钥才能打开箱子!
- 签名(抗抵赖):你用自己的私钥在文件上盖章,全世界拿着你的公钥都能验证这是你亲自签的!
1.2 PKI 四大核心实体组件
[CA 证书授权中心] <--- 颁发/撤销证书
^
|
[RA 注册机构] ------------> [证书库 (CRL)]
(审核用户身份) (存储证书与撤销名单)
|
[终端用户 / Web 服务器]
- CA (Certificate Authority 证书授权中心):PKI 的灵魂“民政局”!权威盖章机构,负责颁发、管理和撤销数字证书。
- RA (Registration Authority 注册机构):身份审核办事处!负责验证申请者真实身份,减轻 CA 负担。
- 证书库 (Repository):集中存储、发布数字证书与 CRL(证书撤销列表)。
- 终端用户 / 应用:使用公钥/私钥通信的客户端或 Web 服务器。
2. SSL / TLS 协议与 HTTPS 核心原理
2.1 SSL 在网络协议栈的位置
- 协议位置:位于 TCP 传输层之上、HTTP 应用层之下。
- 默认安全端口:TCP 443(普通 HTTP 是 80)。
- HTTPS 关系:。
2.2 SSL 四步握手相亲全过程(考场高频流程题)
[客户端 (Client)] [服务端 (Server)]
| |
| ------------ 1. Client Hello (我支持的加密算法) ------------> |
| |
| <----------- 2. Server Hello + CA 数字证书 ------------------ |
| |
| (验证 CA 证书无误后) |
| (生成随机对称【会话密钥 Session Key】) |
| (用服务端的【公钥】加密后发送) |
| ------------ 3. 密文传输会话密钥 ---------------------------> |
| |
| (用自己的【私钥】解密) |
| (拿到会话密钥 Session Key)|
| |
| <=========== 4. 开始用【对称会话密钥】高速加密通信 ===========> |
🧠 为什么不全程用公钥/私钥加密? 因为非对称加密计算量极大、速度极慢!所以 SSL 聪明地只在握手阶段用公钥/私钥把对称“会话密钥”传过去,后面通信全用对称加密,兼顾安全与飞快速度!
3. Windows Server 2008 CA 证书服务与 Web 申请
3.1 安装 CA 证书服务步骤
- 打开“服务器管理器” 添加角色 勾选 Active Directory 证书服务。
- 角色服务勾选:
- 证书颁发机构 (CA)
- 证书颁发机构 Web 注册(必选!否则无法通过网页申请证书)。
- CA 类型选择:企业根 CA (Enterprise Root CA) 或 独立根 CA。
3.2 用户通过 Web 网页申请与颁发证书流程
- 客户端打开 IE 浏览器,输入网址:
http://<CA服务器IP>/certsrv - 登录账号后,点击 “申请证书” “高级证书申请”。
- 填好申请表单并提交后,状态进入“挂起”。
- 管理员在 Windows Server 的 Certification Authority(证书颁发机构) 管理工具中找到该请求,右键选择 “颁发 (Approve)”!
- 客户端重新打开
certsrv网页,点击 “查看挂起证书状态” “下载并安装证书”!
4. IIS 7.0 安全 Web 网站配置与 HTTPS 绑定实战(大题必考)
4.1 创建自签名证书 / 服务器证书
- 打开“Internet 信息服务 (IIS) 管理器”,点击左侧服务器节点,双击 “服务器证书”。
- 在右侧操作栏点击 “创建自签名证书”,输入名称(如
web_cert)。
4.2 网站绑定 HTTPS 端口
- 在 IIS 左侧选中你的 Web 网站,右键选择 “编辑绑定”。
- 点击“添加”,在类型下拉框中选择
https。 - 端口使用默认的
443。 - 在 SSL 证书下拉框中选择刚刚生成的
web_cert,点击确定!
+---------------------------------------+
| 编辑网站绑定 |
+---------------------------------------+
| 类型(T): [ https v ] |
| IP地址(I): [ 全部未分配 v ] |
| 端口(P): [ 443 ] |
| SSL证书(S):[ web_cert v ] |
+---------------------------------------+
4.3 强制启用 SSL 与 128 位加密
- 在 IIS 选中该网站,在中间视图中双击 “SSL 设置”。
- 勾选 “需要 SSL”(用户如果用
http://访问将被拒绝)。 - 勾选 “需要 128 位 SSL”(强制采用高强度 128 位对称加密)。
- 客户证书选项选择:“接受” 或 “需要”(开启双向身份验证)。
+-----------------------------------------------------------+
| SSL 设置 |
| [x] 需要 SSL (Require SSL) |
| [x] 需要 128 位 SSL (Require 128-bit SSL) |
| |
| 客户证书 (Client certificates): |
| ( ) 忽略 (Ignore) ( ) 接受 (Accept) (x) 需要 (Require) |
+-----------------------------------------------------------+
4.4 客户端导入 CA 根证书(消除浏览器红色警告)
- 痛点:默认浏览器会提示“此网站的安全证书不受信任”!
- 解决:把 CA 的根证书文件(
.cer)复制到客户端电脑上,双击导入并放置到 “受信任的根证书颁发机构” 存储区中。
🎯 考前速记卡片(一张表刷完第9章)
- 公钥 vs 私钥:公钥加密/验签,私钥解密/签名;CA 是权威发证机构。
- SSL 位置与端口:位于 TCP 与 HTTP 之间,默认端口 TCP 443,
HTTPS = HTTP + SSL。 - SSL 握手逻辑:公钥加密传输对称会话密钥,后续通信全用对称加密。
- Web 申请证书网址:
http://<IP>/certsrv。 - IIS 绑定 HTTPS:类型选择
https,端口443,绑定证书,在“SSL 设置”中勾选 需要 SSL 和 需要 128 位 SSL。