《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 設(shè)計(jì)應(yīng)用 > 一種基于DNS的零信任增強(qiáng)認(rèn)證系統(tǒng)設(shè)計(jì)
一種基于DNS的零信任增強(qiáng)認(rèn)證系統(tǒng)設(shè)計(jì)
網(wǎng)絡(luò)安全與數(shù)據(jù)治理
鄒立剛1,張逸凡1,張新躍2,袁建廷3
1.北京國科云計(jì)算技術(shù)有限公司;2.中國互聯(lián)網(wǎng)絡(luò)信息中心; 3.新疆大學(xué)信息科學(xué)與工程學(xué)院
摘要: 針對(duì)當(dāng)前大量HTTPS應(yīng)用復(fù)用證書存在安全風(fēng)險(xiǎn)問題,借鑒了零信任模型中安全策略動(dòng)態(tài)授權(quán)的思路,提出了一種基于現(xiàn)有互聯(lián)網(wǎng)基礎(chǔ)設(shè)施DNS來擴(kuò)展增強(qiáng)認(rèn)證功能的方案,通過在現(xiàn)有DNS權(quán)威服務(wù)器上額外配置增強(qiáng)的認(rèn)證信息來對(duì)HTTPS訪問請(qǐng)求進(jìn)行動(dòng)態(tài)認(rèn)證,從而能實(shí)時(shí)驗(yàn)證當(dāng)前HTTPS證書的安全狀態(tài)。該方案通過可信易得的DNS基礎(chǔ)設(shè)施解決了當(dāng)前普遍存在的HTTPS證書復(fù)用帶來的安全問題,是一種靈活高效并且可擴(kuò)展的零信任安全增強(qiáng)認(rèn)證架構(gòu)。
中圖分類號(hào):TP393文獻(xiàn)標(biāo)識(shí)碼:ADOI:10.19358/j.issn.2097-1788.2024.07.004
引用格式:鄒立剛,張逸凡,張新躍,等.一種基于DNS的零信任增強(qiáng)認(rèn)證系統(tǒng)設(shè)計(jì)[J].網(wǎng)絡(luò)安全與數(shù)據(jù)治理,2024,43(7):21-25.
Design of DNS based Zero Trust enhanced authentication system
Zou Ligang1, Zhang Yifan1, Zhang Xinyue2,Yuan Jianting3
1. Beijing Guoke Cloud Computing Technology Co., Ltd.; 2. China Internet Network Information Center; 3. School of Information Science and Engineering,Xinjiang University,Unumqi
Abstract: The article addresses the security risks associated with the widespread reuse of certificates in current HTTPS applications. Drawing on the idea of dynamic authorization of security policies in the Zero Trust model, it proposes a solution that enhances authentication capabilities by leveraging the existing Internet infrastructure, specifically DNS. This solution involves dynamically authenticating HTTPS access requests by adding enhanced authentication information to existing DNS authoritative servers. By doing so, it enables real-time validation of the security status of current HTTPS certificates. This approach effectively tackles the security issues arising from the common practice of certificate reuse in HTTPS, utilizing the trusted and readily available DNS infrastructure. It represents a flexible, efficient, and scalable Zero Trust security enhancement authentication framework.
Key words : HTTPS; certificate; Zero Trust Security Model; DNS; DNS-CA

引言

隨著互聯(lián)網(wǎng)電子商務(wù)的快速應(yīng)用和電子支付的蓬勃發(fā)展,越來越多的Web應(yīng)用開始部署支持HTTPS,需要Web應(yīng)用開發(fā)者同步部署HTTPS證書來實(shí)現(xiàn)安全可信的互聯(lián)網(wǎng)應(yīng)用。最初HTTPS證書頒發(fā)與網(wǎng)站域名一一對(duì)應(yīng),然而隨著技術(shù)的發(fā)展,一個(gè)組織需要多個(gè)HTTPS網(wǎng)站應(yīng)用,因此同一個(gè)組織內(nèi)的不同個(gè)體共享證書就成為一種典型的應(yīng)用場景,尤其是同一組織內(nèi)部不同網(wǎng)站共享同一個(gè)證書是常見的典型場景,甚至在使用內(nèi)容分發(fā)網(wǎng)絡(luò)(CDN)服務(wù)后,兩個(gè)毫無關(guān)聯(lián)的網(wǎng)站因?yàn)槭褂猛粋€(gè)CDN服務(wù)商而不得不共享同一個(gè)HTTPS證書也很常見。針對(duì)需要共享證書的場景,目前很多公有云服務(wù)商都提供共享型增強(qiáng)證書的解決方案,但共享證書的場景實(shí)際存在很大風(fēng)險(xiǎn),當(dāng)前利用共享證書之間網(wǎng)站的安全脆弱性進(jìn)行中間人攻擊已經(jīng)存在[1]。研究數(shù)據(jù)表明,世界排名前100的HTTPS網(wǎng)站及其子網(wǎng)站,63%存在可能被攻擊的風(fēng)險(xiǎn),可見這類安全風(fēng)險(xiǎn)隱患具有一定的普遍性。中間人攻擊本質(zhì)上是利用了證書共享中客戶端對(duì)證書的信任關(guān)系,雖然部署證書應(yīng)用的服務(wù)器安全配置和防護(hù)級(jí)別很高,但是攻擊者可以通過攻擊另一個(gè)共享同一個(gè)證書的配置相對(duì)薄弱的服務(wù)器,在獲取了服務(wù)器的權(quán)限后,利用共享證書的信任關(guān)系實(shí)現(xiàn)對(duì)其他服務(wù)器的中間人劫持攻擊,甚至可將HTTPS降級(jí)為明文傳輸?shù)腍TTP,從而實(shí)現(xiàn)傳輸內(nèi)容的監(jiān)聽和篡改[1]。


本文詳細(xì)內(nèi)容請(qǐng)下載:

http://www.rjjo.cn/resource/share/2000006087


作者信息:

鄒立剛1,張逸凡1,張新躍2,袁建廷3

(1.北京國科云計(jì)算技術(shù)有限公司,北京100190;

2.中國互聯(lián)網(wǎng)絡(luò)信息中心,北京100190;

3.新疆大學(xué)信息科學(xué)與工程學(xué)院,新疆烏魯木齊,830046)


Magazine.Subscription.jpg

此內(nèi)容為AET網(wǎng)站原創(chuàng),未經(jīng)授權(quán)禁止轉(zhuǎn)載。
主站蜘蛛池模板: xxxwww在线播放 | 日韩精品一区二区三区在线观看l | 手机看片国产精品 | 国产亚洲欧美久久精品 | 亚洲精品色综合色在线观看 | 国产精品一区二区三区高清在线 | 欧美成人一级片 | 国产一区二区在线视频播放 | 欧美一区二区亚洲 | 久久精品二三区 | 国产乱纶| 亚洲欧美精品 | 亚洲国产高清人在线 | 国产一级第一级毛片 | 欧美极品第1页专区 | 92手机看片福利永久国产 | 亚洲 自拍 另类 欧美 综合 | 国产精品一国产精品免费 | 久久久久久久岛国免费观看 | 欧美一级xxx | 国产午夜免费不卡精品理论片 | 韩国一级永久免费观看网址 | 成人午夜视频一区二区国语 | 日本韩国一级片 | 久久久久日韩精品无 | 在线国产三级 | 美女很黄免费 | 91在线国产观看 | 免费国产成人18在线观看 | 99在线播放视频 | 国产成人午夜精品影院游乐网 | 久久精品国产99国产精品免费看 | 韩国本免费一级毛片免费 | 亚洲加勒比久久88色综合一区 | 99爱视频99爱在线观看免费 | 黄色a网 | 成人网视频免费播放 | 伊人99re| 久久久久久久91精品免费观看 | 亚洲国产成人最新精品资源 | 一级一片免费视频播放 |