拓十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

【软考信息安全】第六章 认证主要产品与应用

【软考信息安全】第六章 认证主要产品与应用

本文为软考信息安全工程师个人学习笔记,依据官方考试大纲与公开技术规范整理,仅用于学习交流,不作为商业用途。


一、认证产品的主要形态

认证产品按照实现方式可以划分为三种基本形态:

形态实现方式典型实例
硬件实体模式以独立物理设备承载认证功能认证网关、U盾、指纹采集仪
软件模式完全通过软件程序实现认证逻辑网络准入控制软件、身份认证网关系统
软硬结合模式后端软件管理平台配合前端硬件令牌U盾配合网银客户端、智能卡配合认证服务器

三种形态并非互斥,实际部署中常根据安全等级和应用场景混合使用。


二、认证产品的主要类型

2.1 系统安全增强类

这类产品通过将硬件令牌或生物特征与传统口令相结合,提升登录环节的安全强度。

组合方式应用场景
U盘+口令使用专用U盘作为登录凭证接入计算机
智能卡+口令企业内网刷卡登录、门禁联动
生物信息+口令指纹登录操作系统、网站或邮箱

银行U盾是该类产品最典型的代表——用户在进行网上支付时,必须插入U盾并输入口令,两者同时验证通过才能完成交易。

2.2 生物认证类

基于人体生理特征进行身份验证的产品,常见形态包括:

  • 人证核验智能终端(车站、政务大厅身份核验)
  • 指纹U盘(内置指纹传感器的存储设备)
  • 人脸识别门禁系统
  • 指纹采集仪与指纹比对引擎
  • 人脸自动识别平台

2.3 电子认证服务类

以数字证书为核心的认证服务体系,主要产品包括:

  • 数字证书认证系统(CA系统)
  • 证书管理服务器
  • 可信网络身份认证平台
  • SSL证书(用于网站HTTPS加密与身份验证)
  • 数字证书服务
  • 时间戳公共服务平台
  • 个人多源可信身份统一认证服务平台

电子认证服务依赖CA机构颁发的数字证书,证书中包含用户公钥及身份信息,由CA用私钥签名保证真实性。

2.4 网络准入控制类

技术特点:采用基于802.1X协议、RADIUS协议、VPN等身份验证技术,与网络交换机、路由器、安全网关等设备联动,对入网设备(主机、移动PC、智能手机等)进行身份认证和安全合规性验证,防范非安全设备接入内部网络。

不同场景的准入技术选择:

场景常用认证技术
企业内网802.1X + RADIUS
远程办公VPN认证
家庭宽带PPPoE拨号认证
公共场所网页Portal认证

2.5 身份认证网关类

技术特点:利用数字证书、数据同步、网络服务重定向等技术,提供集中、统一的认证服务,形成身份认证中心。

核心功能:

  • 单点登录(SSO):一次认证即可访问多个授权系统
  • 安全审计:记录所有认证与访问行为
  • 业务级访问控制:基于身份和权限控制对应用系统的访问

与网络准入控制的区别:网络准入控制工作在网络层,控制设备能否接入网络;身份认证网关工作在应用层,控制用户能否访问具体业务系统。


三、认证产品的主要技术指标

认证产品的评价指标分为三类:安全功能要求、性能要求和安全保障要求。

指标说明考核要点
算法支持认证技术依赖密码技术,需支持DES/3DES、AES、SHA-1、RSA、SM1/SM2/SM3/SM4等算法国产算法(SM系列)支持情况是合规性考核重点
认证准确性包括认假率和拒真率两个核心参数生物识别类产品需重点考核
用户支持数量产品最大可承载的用户规模如校园网认证系统需支持数万人并发
安全保障级别安全保证措施、可靠程度、抵抗攻击能力对应国家信息安全产品认证等级

认假率与拒真率

参数英文定义风险
认假率FAR(False Acceptance Rate)错误地将非授权用户接受为合法用户的概率安全风险——冒名顶替通过认证
拒真率FRR(False Rejection Rate)错误地将合法用户拒绝的概率可用性风险——合法用户无法登录

两者存在此消彼长的关系:阈值调高则拒真率上升、认假率下降;阈值调低则相反。实际产品需在安全性与可用性之间取得平衡。


四、认证技术的典型应用场景

4.1 校园网认证应用

建设目标:在校园内部建立数字证书发放与服务体系,对数字身份凭证进行全生命周期管理。

核心建设内容:

  1. 数字身份管理:通过严格的身份核验流程,实现物理身份与数字身份的一一对应,对数字证书的申请、发放、吊销、更新进行闭环管理
  2. 统一认证管理系统:整合用户与应用系统资源,构建网络信任基础设施平台,实现:
    • 基于数字证书的身份认证
    • 基于角色或资源的授权管理
    • 统一安全策略的设定与维护
    • 责任认定的安全设计
  3. PKI应用支持系统:为校园内部其他应用系统提供可信的数据电文服务

实际部署说明:校园网师生上网认证通常采用专用计费认证系统(如802.1X+RADIUS架构),而非完整的CA数字证书体系。CA证书体系更多用于校内重要业务系统(如教务管理、学籍管理)的高安全等级访问控制。

4.2 网络路由认证

路由安全是网络安全的基础,路由器设备的访问及路由消息交换均需要认证机制保护。

(1)用户认证

当用户通过Telnet或SSH访问路由器进行管理操作时,必须经过身份认证才能被允许登录。常见方式包括:

  • 密码认证(password模式):仅需输入口令,配置简单但安全性较低
  • AAA认证:用户名+密码+权限分级,安全性更高
(2)路由器邻居认证

当两个相邻路由器交换路由信息时,需要进行身份验证,确保只接收可信的路由更新,防止恶意路由注入。

路由协议是否支持认证
OSPF支持
RIP支持
EIGRP支持

认证模式对比:

模式安全性说明
明文认证低口令在网络中明文传输,容易被嗅探截获
消息摘要认证高仅传输哈希值(如MD5),不暴露真实口令,推荐使用

实际部署中应优先选择消息摘要认证模式,避免使用明文认证。

4.3 用户登录设备认证

以华为设备为例,设备登录认证主要有两种配置模式:

密码认证模式
[Huawei] telnet server enable // 开启Telnet功能 [Huawei] user-interface vty 0 4 // 进入虚拟终端线路配置 [Huawei-ui-vty0-4] protocol inbound telnet // 允许Telnet接入 [Huawei-ui-vty0-4] authentication-mode password // 设置为密码认证 [Huawei-ui-vty0-4] set authentication password cipher huawei // 设置登录密码
AAA认证模式
[Huawei-ui-vty0-4] authentication-mode aaa // 认证方式改为AAA [Huawei] aaa // 进入AAA视图 [Huawei-aaa] local-user admin123 password cipher admin123 // 创建用户并设置密码 [Huawei-aaa] local-user admin123 service-type telnet // 指定用户服务类型为Telnet [Huawei-aaa] local-user admin123 privilege level 15 // 设置用户权限等级为15(最高)

权限等级说明:华为VRP系统将用户权限分为0-15级,等级15为最高管理权限,可执行所有配置命令。

4.4 人脸识别门禁与eID

人脸识别门禁

通过采集人脸特征信息与预存模板进行比对,实现人员身份判定与门禁控制。相比传统刷卡门禁,可有效防范伪造证件、冒用他人证件等问题,同时人员进出记录和现场图像可实时上传管理端。

eID(公民网络电子身份标识)
属性说明
颁发主体国家主管部门
身份对应与个人真实身份一一对应
技术构成由一对非对称密钥和包含其公钥及相关信息的数字证书组成
核心用途在线识别公民真实身份

eID是国家网络安全基础设施的重要组成部分,其安全性建立在非对称加密和数字证书技术之上。

4.5 HTTP认证

HTTP协议支持多种认证方式,主要包括:

认证方式说明
基本访问认证(BAA)客户端将用户名密码经Base64编码后发送,安全性较低
数字摘要认证不传输明文密码,仅传输哈希摘要,安全性优于BAA
NTLMWindows网络认证协议,采用挑战-响应机制
Negotiate支持协商选择认证协议(如Kerberos或NTLM)
Windows Live ID微软账户联合认证
HTTP BAA认证流程
客户端 服务器 │ │ │ ① GET / HTTP/1.1 │ │ ───────────────────────────────→ │ │ │ │ ② HTTP/1.1 401 Unauthorized │ │ WWW-Authenticate: Basic realm │ │ ←─────────────────────────────── │ │ │ │ ③ GET / HTTP/1.1 │ │ Authorization: Basic <凭证> │ │ ───────────────────────────────→ │ │ │ │ ④ 验证凭证 │ │ 成功→HTTP/1.1 200 OK │ │ 失败→HTTP/1.1 403 Forbidden │ │ ←─────────────────────────────── │

流程说明:

  1. 客户端首次请求未携带认证凭证
  2. 服务器返回401状态码,要求客户端进行身份验证
  3. 客户端弹出登录框,用户输入用户名密码后,将凭证编码后重新发送请求
  4. 服务器验证凭证:通过则返回200 OK及受保护资源,失败则返回403 Forbidden

安全提示:BAA认证的Base64编码并非加密,仅为编码转换,在HTTP明文传输环境下可被轻易解码。应配合HTTPS使用,或改用摘要认证及更安全的认证机制。


五、认证技术的应用价值总结

认证技术在信息安全体系中承担三个层面的核心作用:

层面作用技术支撑
身份认证确认访问者的真实身份口令、智能卡、生物特征、数字证书
来源证实确认数据或消息的发送方身份数字签名(私钥签名、公钥验证)
信息安全保护保障数据的机密性与完整性加密传输、哈希校验、访问控制

三者相互配合:身份认证解决"你是谁"的问题,来源证实解决"数据从哪来"的问题,信息安全保护解决"数据是否安全"的问题,共同构建完整的信任体系。


本章小结

本章节围绕认证产品与应用展开:

  • 产品形态:掌握硬件实体、软件、软硬结合三种形态的区别与典型实例
  • 产品类型:区分系统安全增强、生物认证、电子认证服务、网络准入控制、身份认证网关五类产品的技术特点与应用场景,特别注意网络准入控制(网络层)与身份认证网关(应用层)的层级差异
  • 技术指标:理解算法支持、认证准确性(认假率FAR/拒真率FRR)、用户支持数量、安全保障级别四项核心指标,掌握认假率与拒真率的定义与权衡关系
  • 应用场景:了解校园网统一认证、路由器邻居认证(OSPF/RIP/EIGRP,明文vs摘要)、设备登录认证(password vs AAA模式及华为配置)、人脸门禁与eID、HTTP认证(BAA流程与安全风险)的技术要点

上述内容中,认假率与拒真率的概念辨析、网络准入控制与身份网关的区别、路由认证模式选择、HTTP BAA认证流程为高频考点,设备登录认证配置可能出现在案例分析题中。


本文为软考信息安全工程师个人学习笔记,依据官方考试大纲与公开技术规范整理,仅用于学习交流,不作为商业用途。

返回列表