【问题标题】:how is client certificate downloaded and installed to client computer客户端证书如何下载并安装到客户端计算机
【发布时间】:2018-03-12 10:29:01
【问题描述】:

我问这个问题是因为我认为当我们尝试访问一些启用了 https 的网站(例如 gmail、facebook、我们的网上银行)时,我们不会下载或安装客户端证书。

那么我们如何确保从我们的机器发送的信息被正确加密呢?

谢谢。

【问题讨论】:

  • gmail 和 facebook 都不使用客户端证书。我怀疑你的银行也这样做。但是,您的问题不清楚。

标签: security encryption certificate client


【解决方案1】:

您列出的示例都没有使用客户证书,可能除了您的网上银行。

客户端证书是您作为客户端发送到服务器以进行身份​​验证的东西。这也称为“双向 TLS”或“双向 TLS”身份验证。
VPN 服务是使用双向 TLS 的一个特别常见的示例。在网络上,它通常只用于服务器到服务器的身份验证,因为它很难设置和维护以供实际的人使用(但有些银行确实提供了它作为一种选择)。

您真正想到的是如何知道 Internet 上网站的 服务器 证书是否有效,而无需手动导入它们。答案很简单——你已经有了它们,预装了......有点。
当然,您实际上并没有网络上每个启用 TLS 的网站的证书(这是不可能的),但网络浏览器附带一组根 CA 证书,可以验证它们。

它的工作方式被称为“信任链”,它是这样的:

  1. 几乎每个人都信任的根证书颁发机构 (CA) 数量有限。所有 CA 都有一个或多个自签名的“根”证书,这些证书预装在您的网络浏览器中。
  2. 根 CA 通过使用根证书对其进行签名,向自己或“子 CA”(例如经销商或其他不太受信任的机构)颁发“中间”证书。
  3. 然后中间 CA 为最终客户(这里的客户是指购买证书的实体)签署和颁发单独的证书。这些被称为“叶”证书。

从技术上讲,中间 CA 是可选的,叶证书可以直接由根 CA 签名;反之亦然 - 可以有多个中间体。

当您访问时,例如facebook.com,它将提供与用于签名的中间证书捆绑在一起的叶子证书;您的浏览器验证提供的叶子是否由提供的中间证书签名,然后(因为它已经预先安装了所有根证书)它还验证中间证书是否由根 CA 之一签名,完成信任链验证.

这是一个复杂而脆弱的结构,但它在某种程度上是有效的,它是我们今天拥有的最好的。

【讨论】:

    猜你喜欢
    • 2016-10-10
    • 2014-07-07
    • 1970-01-01
    • 1970-01-01
    • 2011-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2012-07-10
    相关资源
    最近更新 更多