Reference · 速查文档
数字证书 / PKI / HTTPS 速查
一、数字证书(X.509 标准)
证书 = 身份信息 + 公钥 + CA 的签名,是网络世界的「电子身份证」,证明「这个公钥属于这个人」。
证书内容:版本、序列号、签名算法、颁发者(CA)、有效期、证书所有人、所有人的公钥、CA 对证书的签名。
陷阱:证书里存的是公钥,绝对没有私钥!CA 用自己的私钥给证书签名,防止证书被篡改。
二、PKI 组成(公钥基础设施)
| 组成 | 职责 | 考点 |
|---|---|---|
| CA 认证中心 | 签发、管理、吊销证书(PKI 核心与信任根) | 证书是 CA 签的,不是 RA |
| RA 注册机构 | 受理申请、审核身份 | RA 只审核不签发证书 |
| 证书库 | 存放证书和吊销列表(通常 LDAP 目录) | 公共布告栏 |
| 密钥恢复系统 | 密钥丢失时恢复 | — |
| 终端实体 / 应用系统 | 证书持有者、PKI 使用者 | — |
PKI 是硬件 + 软件 + 人员 + 策略 + 过程的集合(不能只说硬件)。管理对象是密钥、证书、CRL(不是 ID/口令)。
三、证书签发流程(排序题)
用户申请 → RA 审核身份 → CA 签发(用自己的私钥签名)→ 发布到证书库 → 交给用户
四、证书作废
证书过期自然作废;私钥泄露但证书未到期 → CA 发布 CRL(证书吊销列表,离线、有延迟)或 OCSP(在线证书状态协议,实时查询)。验证证书 = 验有效期 + 查 CRL/OCSP + 验 CA 签名。
五、HTTPS(SSL over HTTP)
- 端口:TCP 443(HTTP 是 80)——经典真题
- SSL/TLS 位于 TCP 与应用层之间;含记录协议(封装压缩加密)和握手协议(身份认证)
- SSL 握手五步:
- 客户端发算法列表 →
- 服务器选定算法并发出证书 →
- 客户端用 CA 公钥验证证书,提取服务器公钥 →
- 客户端生成对称密钥,用服务器公钥加密传回 →
- 服务器用私钥解密,双方用对称密钥通信
六、PKI 五大安全服务
认(身份认证)· 整(完整性保护)· 签(数字签名防抵赖)· 会(会话加密管理)· 恢(密钥恢复)
七、英文词汇
Certificate(证书)· Certificate Authority / CA(认证中心)· Registration Authority / RA(注册机构)· Public Key Infrastructure / PKI(公钥基础设施)· CRL 吊销列表 · OCSP 在线状态协议 · SSL/TLS · HTTPS · Handshake(握手)