本文为软考信息安全工程师个人学习笔记,依据官方考试大纲与公开技术规范整理,仅用于学习交流,不作为商业用途。
一、认证产品的主要形态
认证产品按照实现方式可以划分为三种基本形态:
| 形态 | 实现方式 | 典型实例 |
|---|---|---|
| 硬件实体模式 | 以独立物理设备承载认证功能 | 认证网关、U盾、指纹采集仪 |
| 软件模式 | 完全通过软件程序实现认证逻辑 | 网络准入控制软件、身份认证网关系统 |
| 软硬结合模式 | 后端软件管理平台配合前端硬件令牌 | U盾配合网银客户端、智能卡配合认证服务器 |
三种形态并非互斥,实际部署中常根据安全等级和应用场景混合使用。
二、认证产品的主要类型
2.1 系统安全增强类
这类产品通过将硬件令牌或生物特征与传统口令相结合,提升登录环节的安全强度。
| 组合方式 | 应用场景 |
|---|---|
| U盘+口令 | 使用专用U盘作为登录凭证接入计算机 |
| 智能卡+口令 | 企业内网刷卡登录、门禁联动 |
| 生物信息+口令 | 指纹登录操作系统、网站或邮箱 |
银行U盾是该类产品最典型的代表——用户在进行网上支付时,必须插入U盾并输入口令,两者同时验证通过才能完成交易。
2.2 生物认证类
基于人体生理特征进行身份验证的产品,常见形态包括:
- 人证核验智能终端(车站、政务大厅身份核验)
- 指纹U盘(内置指纹传感器的存储设备)
- 人脸识别门禁系统
- 指纹采集仪与指纹比对引擎
- 人脸自动识别平台
2.3 电子认证服务类
以数字证书为核心的认证服务体系,主要产品包括:
- 数字证书认证系统(CA系统)
- 证书管理服务器
- 可信网络身份认证平台
- SSL证书(用于网站HTTPS加密与身份验证)
- 数字证书服务
- 时间戳公共服务平台
- 个人多源可信身份统一认证服务平台
电子认证服务依赖CA机构颁发的数字证书,证书中包含用户公钥及身份信息,由CA用私钥签名保证真实性。
2.4 网络准入控制类
技术特点:采用基于802.1X协议、RADIUS协议、VPN等身份验证技术,与网络交换机、路由器、安全网关等设备联动,对入网设备(主机、移动PC、智能手机等)进行身份认证和安全合规性验证,防范非安全设备接入内部网络。
不同场景的准入技术选择:
| 场景 | 常用认证技术 |
|---|---|
| 企业内网 | 802.1X + RADIUS |
| 远程办公 | VPN认证 |
| 家庭宽带 | PPPoE拨号认证 |
| 公共场所 | 网页Portal认证 |
2.5 身份认证网关类
技术特点:利用数字证书、数据同步、网络服务重定向等技术,提供集中、统一的认证服务,形成身份认证中心。
核心功能:
- 单点登录(SSO):一次认证即可访问多个授权系统
- 安全审计:记录所有认证与访问行为
- 业务级访问控制:基于身份和权限控制对应用系统的访问
与网络准入控制的区别:网络准入控制工作在网络层,控制设备能否接入网络;身份认证网关工作在应用层,控制用户能否访问具体业务系统。
三、认证产品的主要技术指标
认证产品的评价指标分为三类:安全功能要求、性能要求和安全保障要求。
| 指标 | 说明 | 考核要点 |
|---|---|---|
| 算法支持 | 认证技术依赖密码技术,需支持DES/3DES、AES、SHA-1、RSA、SM1/SM2/SM3/SM4等算法 | 国产算法(SM系列)支持情况是合规性考核重点 |
| 认证准确性 | 包括认假率和拒真率两个核心参数 | 生物识别类产品需重点考核 |
| 用户支持数量 | 产品最大可承载的用户规模 | 如校园网认证系统需支持数万人并发 |
| 安全保障级别 | 安全保证措施、可靠程度、抵抗攻击能力 | 对应国家信息安全产品认证等级 |
认假率与拒真率
| 参数 | 英文 | 定义 | 风险 |
|---|---|---|---|
| 认假率 | FAR(False Acceptance Rate) | 错误地将非授权用户接受为合法用户的概率 | 安全风险——冒名顶替通过认证 |
| 拒真率 | FRR(False Rejection Rate) | 错误地将合法用户拒绝的概率 | 可用性风险——合法用户无法登录 |
两者存在此消彼长的关系:阈值调高则拒真率上升、认假率下降;阈值调低则相反。实际产品需在安全性与可用性之间取得平衡。
四、认证技术的典型应用场景
4.1 校园网认证应用
建设目标:在校园内部建立数字证书发放与服务体系,对数字身份凭证进行全生命周期管理。
核心建设内容:
- 数字身份管理:通过严格的身份核验流程,实现物理身份与数字身份的一一对应,对数字证书的申请、发放、吊销、更新进行闭环管理
- 统一认证管理系统:整合用户与应用系统资源,构建网络信任基础设施平台,实现:
- 基于数字证书的身份认证
- 基于角色或资源的授权管理
- 统一安全策略的设定与维护
- 责任认定的安全设计
- PKI应用支持系统:为校园内部其他应用系统提供可信的数据电文服务
实际部署说明:校园网师生上网认证通常采用专用计费认证系统(如802.1X+RADIUS架构),而非完整的CA数字证书体系。CA证书体系更多用于校内重要业务系统(如教务管理、学籍管理)的高安全等级访问控制。
4.2 网络路由认证
路由安全是网络安全的基础,路由器设备的访问及路由消息交换均需要认证机制保护。
(1)用户认证
当用户通过Telnet或SSH访问路由器进行管理操作时,必须经过身份认证才能被允许登录。常见方式包括:
- 密码认证(password模式):仅需输入口令,配置简单但安全性较低
- AAA认证:用户名+密码+权限分级,安全性更高
(2)路由器邻居认证
当两个相邻路由器交换路由信息时,需要进行身份验证,确保只接收可信的路由更新,防止恶意路由注入。
| 路由协议 | 是否支持认证 |
|---|---|
| OSPF | 支持 |
| RIP | 支持 |
| EIGRP | 支持 |
认证模式对比:
| 模式 | 安全性 | 说明 |
|---|---|---|
| 明文认证 | 低 | 口令在网络中明文传输,容易被嗅探截获 |
| 消息摘要认证 | 高 | 仅传输哈希值(如MD5),不暴露真实口令,推荐使用 |
实际部署中应优先选择消息摘要认证模式,避免使用明文认证。
4.3 用户登录设备认证
以华为设备为例,设备登录认证主要有两种配置模式:
密码认证模式
[Huawei] telnet server enable // 开启Telnet功能 [Huawei] user-interface vty 0 4 // 进入虚拟终端线路配置 [Huawei-ui-vty0-4] protocol inbound telnet // 允许Telnet接入 [Huawei-ui-vty0-4] authentication-mode password // 设置为密码认证 [Huawei-ui-vty0-4] set authentication password cipher huawei // 设置登录密码AAA认证模式
[Huawei-ui-vty0-4] authentication-mode aaa // 认证方式改为AAA [Huawei] aaa // 进入AAA视图 [Huawei-aaa] local-user admin123 password cipher admin123 // 创建用户并设置密码 [Huawei-aaa] local-user admin123 service-type telnet // 指定用户服务类型为Telnet [Huawei-aaa] local-user admin123 privilege level 15 // 设置用户权限等级为15(最高)权限等级说明:华为VRP系统将用户权限分为0-15级,等级15为最高管理权限,可执行所有配置命令。
4.4 人脸识别门禁与eID
人脸识别门禁
通过采集人脸特征信息与预存模板进行比对,实现人员身份判定与门禁控制。相比传统刷卡门禁,可有效防范伪造证件、冒用他人证件等问题,同时人员进出记录和现场图像可实时上传管理端。
eID(公民网络电子身份标识)
| 属性 | 说明 |
|---|---|
| 颁发主体 | 国家主管部门 |
| 身份对应 | 与个人真实身份一一对应 |
| 技术构成 | 由一对非对称密钥和包含其公钥及相关信息的数字证书组成 |
| 核心用途 | 在线识别公民真实身份 |
eID是国家网络安全基础设施的重要组成部分,其安全性建立在非对称加密和数字证书技术之上。
4.5 HTTP认证
HTTP协议支持多种认证方式,主要包括:
| 认证方式 | 说明 |
|---|---|
| 基本访问认证(BAA) | 客户端将用户名密码经Base64编码后发送,安全性较低 |
| 数字摘要认证 | 不传输明文密码,仅传输哈希摘要,安全性优于BAA |
| NTLM | Windows网络认证协议,采用挑战-响应机制 |
| Negotiate | 支持协商选择认证协议(如Kerberos或NTLM) |
| Windows Live ID | 微软账户联合认证 |
HTTP BAA认证流程
客户端 服务器 │ │ │ ① GET / HTTP/1.1 │ │ ───────────────────────────────→ │ │ │ │ ② HTTP/1.1 401 Unauthorized │ │ WWW-Authenticate: Basic realm │ │ ←─────────────────────────────── │ │ │ │ ③ GET / HTTP/1.1 │ │ Authorization: Basic <凭证> │ │ ───────────────────────────────→ │ │ │ │ ④ 验证凭证 │ │ 成功→HTTP/1.1 200 OK │ │ 失败→HTTP/1.1 403 Forbidden │ │ ←─────────────────────────────── │流程说明:
- 客户端首次请求未携带认证凭证
- 服务器返回401状态码,要求客户端进行身份验证
- 客户端弹出登录框,用户输入用户名密码后,将凭证编码后重新发送请求
- 服务器验证凭证:通过则返回200 OK及受保护资源,失败则返回403 Forbidden
安全提示:BAA认证的Base64编码并非加密,仅为编码转换,在HTTP明文传输环境下可被轻易解码。应配合HTTPS使用,或改用摘要认证及更安全的认证机制。
五、认证技术的应用价值总结
认证技术在信息安全体系中承担三个层面的核心作用:
| 层面 | 作用 | 技术支撑 |
|---|---|---|
| 身份认证 | 确认访问者的真实身份 | 口令、智能卡、生物特征、数字证书 |
| 来源证实 | 确认数据或消息的发送方身份 | 数字签名(私钥签名、公钥验证) |
| 信息安全保护 | 保障数据的机密性与完整性 | 加密传输、哈希校验、访问控制 |
三者相互配合:身份认证解决"你是谁"的问题,来源证实解决"数据从哪来"的问题,信息安全保护解决"数据是否安全"的问题,共同构建完整的信任体系。
本章小结
本章节围绕认证产品与应用展开:
- 产品形态:掌握硬件实体、软件、软硬结合三种形态的区别与典型实例
- 产品类型:区分系统安全增强、生物认证、电子认证服务、网络准入控制、身份认证网关五类产品的技术特点与应用场景,特别注意网络准入控制(网络层)与身份认证网关(应用层)的层级差异
- 技术指标:理解算法支持、认证准确性(认假率FAR/拒真率FRR)、用户支持数量、安全保障级别四项核心指标,掌握认假率与拒真率的定义与权衡关系
- 应用场景:了解校园网统一认证、路由器邻居认证(OSPF/RIP/EIGRP,明文vs摘要)、设备登录认证(password vs AAA模式及华为配置)、人脸门禁与eID、HTTP认证(BAA流程与安全风险)的技术要点
上述内容中,认假率与拒真率的概念辨析、网络准入控制与身份网关的区别、路由认证模式选择、HTTP BAA认证流程为高频考点,设备登录认证配置可能出现在案例分析题中。
本文为软考信息安全工程师个人学习笔记,依据官方考试大纲与公开技术规范整理,仅用于学习交流,不作为商业用途。