一、章节概述
安全性设计是架构师的核心职责。本章系统讲解加密解密、数字签名与证书、安全协议(IPSec/SSL/PGP)、计算机病毒防治、身份认证与访问控制、OSI 安全体系与 VPN、防火墙与入侵检测等内容,构成完整的"加密—认证—防护—管理"安全知识链。
二、知识结构框架
16.1 加密和解密
对称 / 非对称密钥
对称 / 非对称密钥
16.2 数字签名与数字水印
签名 / 信封
签名 / 信封
16.3 数字证书与密钥管理
KDC / PKI / CA
KDC / PKI / CA
16.4 安全协议
IPSec / SSL / PGP
IPSec / SSL / PGP
16.5 计算机病毒防治
检测 / 清除 / 预防
检测 / 清除 / 预防
16.6 身份认证与访问控制
认证 / 访问控制
认证 / 访问控制
16.7 网络安全体系
OSI 安全 / VPN
OSI 安全 / VPN
16.8 系统安全设计
物理 / 防火墙 / IDS
物理 / 防火墙 / IDS
16.9 安全规章
管理制度 / 计算机犯罪
管理制度 / 计算机犯罪
三、核心概念
1. 对称 vs 非对称加密
| 维度 | 对称密钥 | 非对称密钥 |
|---|---|---|
| 密钥 | 加解密同一密钥 | 公钥加密/私钥解密 |
| 速度 | 快 | 慢 |
| 代表算法 | DES(56位)、3DES、AES、IDEA、RC4 | RSA、ECC、ElGamal、DSA |
| 应用 | 大批量数据加密 | 密钥交换、数字签名 |
2. 数字签名与数字信封
- 数字签名:发送方用自己的私钥对报文摘要加密,接收方用发送方公钥验证,保证真实性、完整性、不可否认性。
- 数字信封:发送方用对称密钥加密数据,再用接收方公钥加密该对称密钥,接收方用私钥解密得到对称密钥再解密数据,兼顾速度与安全。
3. 数字证书与 PKI
CA(证书授权机构)将公钥与持有者身份绑定,用 CA 私钥签名后形成 X.509 数字证书。PKI 包括 CA、RA、CRL、证书库等组件。KDC(Key Distribution Center)用于对称密钥分配,如 Kerberos。
4. 三大安全协议
- IPSec:网络层,含 AH(认证)和 ESP(加密),支持传输/隧道模式。
- SSL/TLS:传输层,结合对称+非对称+摘要,HTTPS = HTTP over SSL。
- PGP:应用层邮件安全,混合加密体系。
5. 身份认证与访问控制
认证三要素:你知道什么(口令)、你拥有什么(令牌)、你是什么(生物特征)。访问控制模型:DAC 自主访问控制、MAC 强制访问控制、RBAC 基于角色访问控制。
6. 防火墙与 IDS
- 防火墙:包过滤(网络层)、应用级网关(应用层)、电路级网关(传输层)。
- IDS 入侵检测:基于特征(误用)检测、基于异常(行为)检测;HIDS 主机型、NIDS 网络型。
四、关键公式与关系
消息摘要 MD5 输出 128 位;SHA-1 输出 160 位;SHA-256 输出 256 位
数字签名 = 发送方私钥加密( Hash(报文) )
数字信封 = 接收方公钥加密( 对称密钥 ) + 对称密钥加密( 数据 )
OSI 安全服务五类:认证、访问控制、数据保密、数据完整、不可否认
五、图示引用
图16-1 对称加密与非对称加密
图16-20 防火墙体系结构
对称/非对称加密代表算法及优缺点必考;数字签名(私钥签)与数字信封(公钥封装)的密钥使用方向易混淆,需记牢;IPSec/SSL/PGP 工作层次要分清;OSI 五类安全服务名称要完整记忆;RBAC 三种访问控制模型区别是常考选择项。