软考学习(四)
尝试使用AI分析pdf和真题集,总结出一份学习指南。
第6章 认证技术原理与应用 · 核心总结
依据《信息安全工程师教程(第2版)》第6章(教材第 115–139 页)整理;第六、七节基于真题集 965 题中筛选出的 50 余道认证技术相关真题逐题研读补充。本章是”Kerberos + PKI”双核心章节,选择题与案例分析双料高频,协议流程与实体职责是命题重灾区。
一、认证概述(6.1)
概念:认证是一个实体向另外一个实体证明其所声称的身份的过程。需要被证实的实体是声称者,负责检查确认的实体是验证者。认证是网络安全的基础性保护措施,是实施访问控制的前提。
认证 = 标识(Identification)+ 鉴别(Authentication)两部分(选择题高频):
- 标识:代表实体对象(人员、设备、数据、服务、应用)的身份标志,确保实体的唯一性和可辨识性,一般用名称和标识符(ID)表示——如 IP 地址、网卡地址作为设备标识,root、guest 作为用户标识
- 鉴别:利用口令、电子签名、数字证书、令牌、生物特征、行为表现等数字化凭证对实体所声称的属性进行识别验证的过程
认证依据四类(真题考过 4 次,选择题+案例双料必背)
| 类型 | 英文 | 实例(真题原话) |
|---|---|---|
| 所知道的秘密信息 | Something You Know | 用户口令、验证码 |
| 所拥有的实物凭证 | Something You Have | 智能卡、U盾 |
| 所具有的生物特征 | — | 指纹、声音、虹膜、人脸 |
| 所表现的行为特征 | — | 鼠标使用习惯、键盘敲键力度、地理位置 |
认证机制构成与分类(”不正确的选项”题型,考过 3 次)
- 认证机制由**验证对象(需要鉴别的实体/声称者)、认证协议(双方进行认证信息交换所遵从的规则)、鉴别实体(验证者,根据验证对象提供的认证依据给出判断)**三部分构成。陷阱:真题把”验证对象根据鉴别实体所提供的认证依据”写反——是鉴别实体根据验证对象提供的依据做判断
- 按凭据类型数量分:单因素认证、双因素认证、多因素认证——多因素认证有利于提升认证的安全强度(”单因素强度更高”是错误说法)
- 按认证依据所利用的时间长度分:一次性口令(OTP)——保护口令安全、防止口令重用攻击,常见实例如短消息验证码;持续认证(Continuous Authentication)——对用户整个会话过程中的特征行为进行连续监测,标志是将对事件的身份验证转变为对过程的身份验证,有利于防止身份假冒、钓鱼、身份窃取、社会工程、中间人攻击。持续认证三因素:认知因素(眼手协调、应用行为模式、使用偏好、设备交互模式)、物理因素(左/右手、按压大小、手震、手臂大小和肌肉使用)、上下文因素(事务、导航、设备和网络模式)——陷阱:“短信验证码”不属于持续认证因素,它是一次性口令(真题考过);持续认证强度高于一次性口令
认证发展(选择题背景素材)
美国《网络空间可信身份国家战略》(NSTIC);欧盟电子身份标识(eID)计划;相关法律:《电子签名法》(确立电子签名人身份认证的法律地位)、《网络安全法》(”国家实施网络可信身份战略”)、《商用密码管理条例》等;工业界认证标准:OpenID、SAML、OAuth、FIDO,用于不同网络身份认证系统之间的互联互通与跨域授权。
二、认证类型与认证过程(6.2)——三种类型(案例题考过列举)
按认证过程中鉴别双方参与角色及所依赖的外部条件,认证分为单向认证、双向认证、第三方认证(案例真题:密码、Kerberos、用户名、共享密钥四个备选中Kerberos 属于第三方认证)。
1. 单向认证(真题考过流程判别)
验证者对声称者进行单方面鉴别,声称者不需要识别验证者的身份。两种实现方法:
- 基于共享秘密:A 发送(IDA,KAB)→ B 检查正确性 → B 回复验证结果(三步)
- 基于挑战响应:① B 产生随机数 RB,向 A 发送(IDB,RB);② A 收到后生成包含 RB 的秘密 KAB,发送(IDA,KAB)到 B;③ B 解密 KAB,检查 RB 是否正确;④ B 回复验证结果(四步)——真题原题给出流程问”属于哪种认证”→基于挑战响应的单向认证
2. 双向认证
验证者对声称者鉴别的同时,声称者也验证验证者的身份,参与认证的实体双方互为验证者。网络服务认证中要求服务方和客户方互相认证,解决服务器的真假识别安全问题。
3. 第三方认证
两个实体在鉴别过程中通过**可信的第三方 TTP(Trusted Third Party)**来实现。第三方与每个认证实体共享秘密(A 与第三方共享 KPA,B 与第三方共享 KPB);A 发起认证时向第三方申请获取 A 和 B 的密钥 KAB,再用 KAB 加密保护双方认证消息(基于第三方挑战响应共七步)。
三、认证技术方法(6.3)——本章主体,Kerberos 与 PKI 最重要
1. 口令认证技术(真题考过)
基于用户所知道的秘密进行的认证,最常用的认证方式(真题答案:基于账户名/口令认证)。优点是简单、易于实现。
- 主要攻击方式(必背四项):窃听、重放、中间人攻击、口令猜测
- 实现口令认证安全的四个条件:口令信息安全加密存储(非明文存储)、口令信息安全传输(非明文传输)、口令认证协议抵抗攻击(符合安全协议设计要求)、口令选择避免弱口令
- 网络服务提供商会要求口令符合安全组成规则并进行口令安全强度评测
2. 智能卡技术
智能卡是带有存储器和微处理器的集成电路卡,能安全存储认证信息并具有一定计算能力,根据用户所拥有的实物进行认证。教材给出挑战/响应认证九步:用户发 ID → 系统提示输入数字 → 用户从智能卡读数字(随时间变化)→ 发送数字 → 系统验证 ID 并生成挑战 → 用户把挑战输入智能卡 → 智能卡按算法算出新数字即应答 → 用户输入应答 → 系统验证应答正确则登录成功。记忆窍门:挑战=系统出的题,应答=智能卡作的答。
3. 基于生物特征认证技术(真题考过 8 次,本章选择题第二高频)
口令易泄露、智能卡可丢失或被伪造;生物特征认证是目前公认最安全可靠的认证技术(真题答案)。常见生物特征:指纹(与生俱来、一生不变)、人脸(”刷脸”)、视网膜(人眼视网膜中的血管分布模式不同)、语音、虹膜、DNA 等。
- 身体特征 vs 行为特征分类(真题反复考”不属于”):
- 身体特征:指纹、掌纹、视网膜、虹膜、人体气味、脸型、手的血管、DNA
- 行为特征:签名、语音、行走步态
- 高频陷阱:“行走步态”不是身体特征是行为特征;“脸型”不是行为特征是身体特征;“个人标记号识别”不属于生物识别方法(2018 真题);“数字证书”不属于生物特征
- 指纹识别系统四大技术模块:指纹采集、指纹处理、指纹登记、指纹比对
- 人脸识别认证系统组成:客户端、服务器端、安全传输通道;客户端模块含活体检测、质量检测、人脸采集、环境检测、安全管理(在可信环境中执行)
- 虹膜识别系统两种基本功能:虹膜登记和用户识别;样本虹膜特征与所有库记录做 1:N 比对产生虹膜辨识结果,与给定库记录做 1:1 比对产生虹膜验证结果
- 多种鉴别方式组合比单一鉴别方式相对安全(真题原题);生理特征认证安全性高但技术要求也高,并非”实现更容易”(真题陷阱)
4. Kerberos 认证技术(本章最高频,真题考过 13 次以上)
Kerberos 是网络认证协议,目标是使用密钥加密为客户端/服务器应用程序提供强身份认证;技术原理是利用对称密码技术(真题:仅仅依赖于对称加密体制,”依赖公钥加密体制”是错误说法),使用可信的第三方为应用服务器提供认证服务,并在用户和服务器之间建立安全信道。由美国**麻省理工学院(MIT)**研制,已历经五个版本;用户、认证中心、服务提供服务器三者间通信均采用 DES 加密算法。
四个基本实体(职责对应必背):
| 实体 | 职责(真题原话) |
|---|---|
| Kerberos 客户机 | 用户用来访问服务器的设备 |
| AS(Authentication Server 认证服务器) | 识别用户身份并提供 TGS 会话密钥(负责客户端认证、确认用户身份) |
| TGS(Ticket Granting Server 票据发放服务器) | 为申请服务的用户授予票据(Ticket) |
| 应用服务器 | 为用户提供服务的设备或系统 |
AS 和 TGS 统称为 KDC(Key Distribution Center,密钥分配中心)。
票据(Ticket)内容六项(真题考过):客户方 Principal、目的服务方 Principal、客户方 IP 地址、时间戳(分发该 Ticket 的时间)、Ticket 的生存期、会话密钥。TGT 有效期有限,通常为 8 小时。
Kerberos V5 认证协议六步(案例题考过填空):①客户向 AS 请求 TGS 票据 → ②AS 检查确认客户,产生会话密钥并用客户的秘密密钥加密,生成 TGT 发送给客户 → ③客户用自己的秘密密钥解密得会话密钥,向 TGS 发送 TGT 和应用服务票据申请 → ④TGS 解密 TGT 与认证单比较,生成新的会话密钥并生成应用服务器票据发给客户 → ⑤客户向应用服务器发送认证单(用会话密钥加密)和票据 → ⑥应用服务器确认请求。
经 AS 和 TGS 两重认证的两大优点(案例题原话):
- 显著减少用户密钥的密文的暴露次数,减少攻击者对用户密钥密文的积累
- 具有单点登录(SSO)优点——只要拿到 TGT 且未过期,就可通过 TGS 完成到任一服务器的认证而不必重新输入密码
不足与防重放(真题考过):要求解决主机节点时间同步问题和抵御拒绝服务攻击——某台主机时间被更改则无法使用 Kerberos;服务器时间错误则整个 Kerberos 认证系统瘫痪。Kerberos 使用一次性密钥和时间戳防止重放攻击(时间戳作用=对抗重放攻击)。目前 Windows 系统和 Hadoop 都支持 Kerberos 认证。
5. 公钥基础设施 PKI 技术(与 Kerberos 并列最高频,真题考过 13 次)
公钥密码面临公钥的真实性和所有权问题,解决方法是”公钥证书“(类似身份证、护照):将实体和一个公钥绑定,并让其他实体能够验证这种绑定关系;需要一个可信第三方担保实体身份,即认证机构 CA(Certification Authority)。
PKI 定义(真题原文):有关创建、管理、存储、分发和撤销公钥证书所需要的硬件、软件、人员、策略和过程的安全服务设施,提供系统化、可扩展、统一的、容易控制的公钥分发方法。PKI 涉及多个实体之间的协商和操作(”无需考虑”是错误说法)。
五个主要实体(案例题考过填空,选择题考过多次):
| 实体 | 职责(真题原话) |
|---|---|
| CA | 证书授权机构,主要进行证书的颁发、废止和更新;签发、管理和撤销一组终端用户的证书(管理证书发放的是 CA) |
| RA(Registration Authority) | 证书登记权威机构,将公钥和对应的证书持有者的身份及其他属性联系起来,进行注册和担保;可充当 CA 和终端用户之间的中间实体,辅助 CA 完成绝大部分证书处理功能(含证书申请者信息录入、审核、证书发放) |
| 目录服务器 | 提供证书管理和分发的服务 |
| 终端实体(End Entity) | 需要认证的对象,如服务器、打印机、E-mail 地址、用户等 |
| 客户端(Client) | 需要基于 PKI 安全服务的使用者,包括用户、服务进程等 |
证书撤销:证书到期或废弃后放入 CRL(证书撤销列表)并发布(真题答案”放于 CRL 并发布”,不是”删除/标记无效”)。
- 基于 PKI 的主要安全服务:身份认证、完整性保护、数字签名、会话加密管理、密钥恢复
- PKI 提供的核心服务满足:真实性、完整性、保密性、不可否认性——陷阱:“访问安全性”不属于(真题考过)
- 保证数字证书不被篡改的方法:用 CA 的私钥对数字证书签名(真题答案,”CA 公钥签名”是干扰项)
- 只有 CA 的证书才携带 CA 的公开密钥(普通用户证书不携带,真题陷阱);证书有效性不能通过验证持有者的签名来验证(应由 CA 验证)
- 许多 PKI 相关协议标准(PKIX、S/MIME、SSL、TLS、IPSec)都是在 X.509 基础上发展起来的(真题考过)
- 甲怀疑乙的公钥被冒充 → 找双方都信任的第三方签发数字证书,第三方是 CA(不是 RA,2018 真题陷阱)
6. 单点登录 SSO(6.3.6,真题考过)
用户访问使用不同系统时,只需进行一次身份认证,即可根据这次登录的认证身份访问授权资源;解决用户重复输入口令和保管口令问题,简化认证管理工作。主要单点登录协议:基于 Kerberos、SAML、OpenID 的单点登录协议(另 OAuth 也常列为统一认证协议)——陷阱:“基于 FIDO 的单点登录协议”不属于,FIDO 是线上身份快速验证标准(真题考过)。
7. 基于人机识别认证技术 CAPTCHA(案例题考过)
利用计算机求解问题的困难性区分计算机和人的操作,防止计算机程序恶意操作(如恶意注册、暴力猜解口令)。全称 Completely Automated Public Turing test to tell Computers and Humans Apart。包括文本 CAPTCHA、图像 CAPTCHA、语音 CAPTCHA 三类。典型案例:12306 登录需选中”红色的花朵”→ CAPTCHA(案例真题答案 B)。
8. 多因素认证与基于行为的身份鉴别(6.3.8–6.3.9)
多因素认证:使用多种鉴别信息组合提升认证安全强度。基于行为的身份鉴别:根据用户行为和风险大小进行鉴别,通过分析用户基本信息获取用户个体画像,动态监控用户状态判定身份,防止假冒用户登录(腾讯、阿里巴巴等互联网企业已使用)。
9. 快速在线认证 FIDO(6.3.10)
Fast IDentity Online,使用标准公钥加密技术提供强身份验证。设计目标:保护用户隐私,不提供跟踪用户的信息,用户生物识别信息不离开用户的设备。
- 登记注册:用户创建新的公私钥密钥对,私钥保留在用户端设备中,只将公钥注册到在线服务并与用户账户关联;私钥和本地身份验证信息(生物识别测量或模板)永远不会离开本地设备
- 登录使用:在线服务提示用户用以前注册的设备登录 → 用户解锁 FIDO 身份验证器 → 根据账户标识符选择密钥响应挑战,发送签名的质询到在线服务 → 在线服务用存放的用户公钥验证响应
- 支持的客户端验证方法:安全 PIN、生物识别(人脸、语音、虹膜、指纹)及符合 FIDO 标准的认证设备
四、认证主要产品与技术指标(6.4)
五类认证产品(”技术特点对应产品”真题考过)
| 产品类型 | 技术特点与典型产品 |
|---|---|
| 系统安全增强 | 利用多因素认证增强操作系统、数据库、网站认证强度;组合如 U 盘+口令、智能卡+口令、生物信息+口令;场景:U 盘登录计算机、网银 U 盾认证、指纹登录 |
| 生物认证 | 利用指纹、人脸、语音等鉴别身份;产品:人证核验智能终端、指纹 U 盘、人脸识别门禁、指纹采集仪、指纹比对引擎、人脸自动识别平台 |
| 电子认证服务 | 电子认证服务机构采用 PKI 技术、密码算法提供数字证书申请、颁发、存档、查询、废止等服务及可信身份、可信时间、可信行为综合服务;产品:数字证书认证系统、证书管理服务器、SSL 证书、时间戳公共服务平台等 |
| 网络准入控制 | 采用基于 802.1X 协议、Radius 协议、VPN 的身份验证技术,与交换机、路由器、安全网关联动,对入网设备进行身份认证和安全合规性验证,防范非安全设备接入 |
| 身份认证网关 | 利用数字证书、数据同步、网络服务重定向等技术提供集中统一的认证服务,形成身份认证中心,具有单点登录、安全审计等安全服务功能(真题原题答案) |
主要技术指标四类
密码算法支持(DES/3DES、AES、SHA-1、RSA、SM1/SM2/SM3/SM4)、认证准确性(认假率、拒真率)、用户支持数量(最大承载用户数)、安全保障级别(安全保障措施、安全可靠程度、抵抗攻击能力)。
五、认证技术应用(6.5)
常见应用场景三种:①用户身份验证(验证访问者身份,为访问授权提供支持);②信息来源证实(验证发送者和接收者真实性,防假冒);③信息安全保护(保护机密性、完整性,防泄密、篡改、重放或延迟)。
- 校园网信任体系:建设数字证书发放和服务体系实现物理身份与数字身份对应;统一认证管理系统实现基于数字证书的身份认证、基于角色或资源的授权管理、统一安全策略、责任认定的安全审计;建 PKI 应用支持系统
- 网络路由认证:用户认证(username/password/privilege 配置);路由器邻居认证类型:OSPF 认证、RIP 认证、EIGRP 认证;认证模式:明文认证(不安全,口令易被监听)与消息摘要认证(推荐,MD5);OSPF 配置
area 0 authentication message-digest - 基于人脸识别的机房门禁管理:杜绝伪造证件冒名顶替、利用他人证件通过及擅自进入;进出数据及现场图像实时上传管理端
- eID 公民网络电子身份标识:由国家主管部门颁发,与个人真实身份一一对应;由一对非对称密钥和含其公钥及相关信息的数字证书组成;验证流程:应用服务提供商发服务请求 → eID 服务平台返回随机数作为挑战 → 提供商完成 eID 运算发验证请求 → 平台本地验证返回结果
- HTTP 认证:支持基本访问认证(BAA)、数字摘要认证(Digest)、NTLM、Negotiate、Windows Live ID;见 RFC 7235、RFC 7617、RFC 7616;BAA 流程:客户端请求 → 服务器返回 401 Unauthorized 要求认证 → 客户端发送 Authorization 凭证 → 认证成功返回 200 OK(否则 403 Forbidden)
六、真题补充考点(教材未细讲,但真题反复考)
1. S/Key 一次性口令方案(真题考过 2 次)
S/Key 口令是一种一次性口令生成方案,可以对抗重放攻击;S/Key 协议的操作基于客户端/服务器端模式(服务器一般运行 Unix),”S/Key 不适合用于身份认证”是错误说法。
2. Nonce 与重放攻击防御(真题考过 3 次)
Nonce 是一个只被使用一次的任意或非重复的随机数值,确保验证信息不被重复使用以对抗重放攻击。重放攻击=攻击者发送一个目的主机已接收过的包(特别是认证过程中用于认证用户身份的包)来欺骗系统。
3. RADIUS 协议(选择题+案例题考过)
RADIUS(远程认证接入用户服务)由客户端和服务器两部分组成;客户端向服务器发送认证和计费请求,服务器回送接受或拒绝消息;客户和服务器之间用共享密钥加密通信——陷阱:RADIUS 使用 UDP 作为传输协议(”使用 TCP”是错误选项)。无线网络案例中”加强用户安全认证”配置基于 IEEE 802.1X 的 RADIUS 认证。
4. WAPI 无线局域网鉴别与保密体系(跨章考点,认证相关,考过 2 次)
我国无线局域网安全强制性标准,与 IEEE 802.11(WiFi)并列为全球仅有的两个 WLAN 标准;从应用模式上分单点式和集中式两种;分 WAI 和 WPI 两部分——WAI 采用公开密钥体制实现身份鉴别,WPI 采用对称密码体制实现加解密;密钥管理方式包括**基于证书和基于预共享密钥(PSK)**两种——“WAPI 采用单向加密的认证技术”是错误说法。
5. 认证与数字签名的关系辨析(真题考过)
认证又称鉴别,用以确保报文发送者和接收者的真实性以及报文的完整性;数字签名是 0 和 1 的数字串(”十六进制的字符串”是错误说法,2018 真题);指纹识别技术包括验证和识别两个部分。
6. 消息新鲜性三机制(案例分析原题)
解决重放攻击的根本是保证消息的新鲜性,主要方法:时间戳、序列号、挑战-应答机制——序列号机制由接收方比较消息中的序列号判断新旧;挑战-应答机制的时间变量参数由接收方在消息传递前明确向发送方说明;时间戳要求消息上的时戳与当前本地时间差值在一定范围内接收方才接收。
七、真题高频考法与案例分析题型
综合知识选择题高频问法
| 考点 | 真题问法与答案要点 |
|---|---|
| Kerberos 实体职责 | “识别用户身份并提供 TGS 会话密钥”→ AS;”为申请服务的用户授予票据”→ TGS;”负责客户端认证确认用户身份”→ AS;AS+TGS=KDC(”AS 授予票据”是张冠李戴陷阱) |
| Kerberos 属性 | 仅依赖对称加密体制;三者通信用 DES;一次性密钥+时间戳防重放;时间戳作用=对抗重放攻击;TGT 有效期8 小时;Windows 和 Hadoop 支持 |
| Kerberos 票据 | 内容六项=双方 Principal、客户方 IP、时间戳、生存期、会话密钥(干扰项:用户口令、公钥) |
| PKI 实体 | “管理证书发放”→ CA;”证书登记权威机构/注册和担保”→ RA;”证书管理和分发服务”→ 目录服务器;”到期或废弃处理”→ 放于 CRL 并发布 |
| RA 功能 | 负责证书申请者信息录入、审核以及证书的发放等任务(”RA 产生分配管理所有数字证书”是 CA 职能,”RA 是各方都承认的可信第三方机构”是 CA 描述) |
| 证书防篡改 | 用 CA 的私钥对数字证书签名;只有 CA 的证书才携带 CA 公钥 |
| PKI 服务 | 核心服务=真实性、完整性、保密性、不可否认性;“访问安全性”不属于;PKIX/S-MIME/SSL/TLS/IPSec 基于 X.509 |
| 认证依据四类 | 口令/验证码=所知道的秘密信息;智能卡/U盾=所拥有的实物凭证;指纹/声音/虹膜/人脸=生物特征;鼠标习惯/敲键力度/地理位置=行为特征(配对题考过 4 次) |
| 生物特征分类 | 身体特征=指纹、掌纹、视网膜、虹膜、人体气味、脸型、DNA;行为特征=签名、语音、行走步态;”个人标记号识别”不是生物识别;”数字证书”不是生物特征;最安全可靠=生物特征认证 |
| 认证类型 | 按参与角色和外部条件=单向/双向/第三方;挑战响应流程判别→基于挑战响应的单向认证;Kerberos=第三方认证 |
| 一次性口令 vs 持续认证 | OTP=短消息验证码、防重用/重放;持续认证=事件→过程、三因素认知/物理/上下文;“短信验证码”不属于持续认证因素;S/Key 对抗重放攻击;Nonce 对抗重放攻击 |
| 口令认证 | 最常用=账户名/口令认证;攻击方式=窃听、重放、中间人、口令猜测 |
| SSO 协议 | 主要协议=Kerberos、SAML、OpenID(OAuth);FIDO 不属于 SSO 协议 |
| 认证产品 | “数字证书、数据同步、网络服务重定向、单点登录、安全审计”→ 身份认证网关;802.1X/Radius/VPN → 网络准入控制 |
案例分析题型(真题集相关案例考法)
- Kerberos 协议分析(必考原题):问题链固定四问——①认证协议类型列举(单向认证、双向认证、第三方认证,该协议属第三方认证);②安全风险(主机节点时间同步问题+未考虑抗拒绝服务攻击);③AS 服务器作用(识别用户身份并提供 TGS 会话密钥)与 TGS 作用(为申请服务的用户授予票据),两者统称 KDC;④会话密钥分配——AS 为客户端与 TGS 之间提供会话密钥,TGS 为客户端与应用服务器之间提供会话密钥。
- 认证协议缺陷分析(重放攻击):给出协议步骤问缺陷 → 第 X 步无新鲜性标记,不能经受重放攻击;解决重放攻击的方法 → 时间戳、序列号、挑战-应答机制(保证消息新鲜性);改进口令双向验证方案问单向函数 f 的作用 → 不直接传输口令即可完成验证,防止口令泄露,防重放改进 → 加入时间戳或随机数(Nonce)。
- PKI 实体功能填空(案例原题):颁发废止更新证书=CA;注册和担保=RA;证书管理分发=目录服务器;需要认证的对象(服务器、打印机)=终端实体;使用 PKI 服务的用户和进程=客户端;确认证书是否有效需查询=CRL。
- 认证概念综合问答(案例原题):认证类型三种列举;认证依据四类逐字背(所知道的秘密信息/所拥有的实物凭证/所具有的生物特征/所表现的行为特征);12306 选”红色的花朵”= CAPTCHA。
- 无线网络 RADIUS 认证(跨章案例):无线安全隐患+边界设备部署;加强用户安全认证 → 配置基于 802.1X 的 RADIUS 认证。
复习提示:本章案例分析几乎必有一道”Kerberos/认证协议”,AS 与 TGS 的职责分工、KDC、票据内容、时间同步与 DoS 风险是固定采分点;重放攻击三对策(时间戳、序列号、挑战-应答)必须能默写。
备考提示
真题研读后的优先级排序(按出题频次与分值):
- Kerberos 全套——四实体职责、KDC、票据六项内容、两重认证优点、时间同步/DoS 不足、时间戳防重放,选择题+案例双料最高频(13 次以上)
- PKI 实体与证书——CA/RA/目录服务器/终端实体/客户端职责、CRL、CA 私钥签名防篡改、X.509、核心服务四性(13 次以上)
- 认证依据四类——秘密信息/实物凭证/生物特征/行为特征配对,选择题+案例双料(4 次)
- 生物特征分类——身体特征 vs 行为特征(语音、行走步态属行为!)、”个人标记号””数字证书”排除题(8 次)
- 认证类型与过程——单向(共享秘密/挑战响应)、双向、第三方(TTP);挑战响应流程判别
- 一次性口令与持续认证——OTP 防重放、持续认证三因素、”短信验证码”陷阱、S/Key、Nonce
- 认证产品五类——技术特点与产品对应(身份认证网关原题)、四类技术指标(认假率拒真率)
- 口令认证——最常用方式、四种攻击、四个安全条件
- SSO 与 CAPTCHA——SSO 三协议(FIDO 不属于)、CAPTCHA 全称与三类、12306 场景
- FIDO 原理——私钥与生物信息不离设备、公钥注册、签名质询验证
易混速记
| 对比 | 内容 |
|---|---|
| 标识 vs 鉴别 | 标识=唯一身份标志(ID、IP、用户名);鉴别=验证凭证真伪(口令、证书、生物特征) |
| AS vs TGS | AS=识别用户身份并提供 TGS 会话密钥;TGS=发放票据;两者统称 KDC |
| CA vs RA | CA=证书颁发、废止、更新;RA=注册审核担保(CA 与终端用户间的中间实体) |
| 认证依据 vs 生物特征分类 | 认证依据四类:知道/拥有/生物/行为;生物特征再分:身体(指纹虹膜脸型 DNA)/行为(签名语音步态) |
| 一次性口令 vs 持续认证 | OTP=验证一次(短信验证码)、防重放;持续认证=全程监测(认知/物理/上下文因素)、事件→过程 |
| 时间戳 vs Nonce vs 序列号 | 三者都是防重放的新鲜性机制;Kerberos 用一次性密钥+时间戳 |
| 重放 vs 中间人 | 重放=重发已截获的合法包;中间人=攻击者冒充双方转发;口令认证四大攻击还包括窃听、口令猜测 |
| 单向 vs 双向 vs 第三方认证 | 单向=只验声称者;双向=互为验证者(解决服务器真假识别);第三方=可信 TTP 仲裁(Kerberos) |
| 挑战 vs 应答 | 挑战=系统生成的随机数(出的题);应答=智能卡计算的结果(作的答) |
| FIDO vs SSO | FIDO=公钥强验证、隐私保护(私钥/生物信息不离设备),不是 SSO 协议;SSO=一次登录访问多系统(Kerberos/SAML/OpenID) |
| 虹膜 1:N vs 1:1 | 1:N 与所有库记录比对=虹膜辨识;1:1 与给定记录比对=虹膜验证 |
| WAI vs WPI | WAPI 两部分:WAI=公开密钥体制鉴别;WPI=对称密码体制加密 |

