RSS订阅
RSS订阅TT安全
您现在的位置:TT安全 > 产品应用安全 > 祥解SSL协议

祥解SSL协议

2008-3-31  选择字号:  | |
打印本文章

导读:SSL位于网络层和应用层之间是什么意思?答:在计算机领域,协议是管理数据在两个端点之间传输的规则。这套规则包括连接、通讯和实时数据交换的句法、语义和同步执行。

关键词:SSL 网络层 应用层 网络协议 协议堆栈

正在加载数据... 【TechTarget中国原创】问:我经常听人们说SSL位于网络层和应用层之间,这是什么意思?
答:这是一个非常好的问题。我想回答这个问题的最好方法是从检查协议的目的开始。在计算机领域,协议是管理数据在两个端点之间传输的一套规则。这套规则包括连接、通讯和实时数据交换的句法、语义和同步执行。然而,大多数通讯和网络协议都不是单独发挥作用的,这些协议在一个称作协议堆栈的地方分层次地放在一起。协议堆栈是需要共同合作的协议的具体结合,在这个协议堆栈中的每一个协议都执行专门的任务……

【TechTarget中国原创】问:我经常听人们说SSL位于网络层和应用层之间,这是什么意思?

  答:这是一个非常好的问题。我想回答这个问题的最好方法是从检查协议的目的开始。在计算机领域,协议是管理数据在两个端点之间传输的一套规则。这套规则包括连接、通讯和实时数据交换的句法、语义和同步执行。然而,大多数通讯和网络协议都不是单独发挥作用的,这些协议在一个称作协议堆栈的地方分层次地放在一起。协议堆栈是需要共同合作的协议的具体结合,在这个协议堆栈中的每一个协议都执行专门的任务。SSL(安全套接层)是一个基于标准的加密协议,提供加密和身份识别服务。SSL广泛应用于在互联网上提供加密的通讯。SSL最普通的应用是在网络浏览器中通过HTTPS实现的。然而,SSL是一种透明的协议,对用户基本上是不可见的,它可应用于任何基于TCP/IP的应用程序。

  正如你想象的那样,设法保证一个协议栈能够完成其预定的任务和保证不同的协议都在一起工作是非常复杂的。为了帮助工程师概念化协议栈,人们开发了各种模型,每一种模型都提供一个网络协议应该如何工作的简要说明。OSI(开放系统互连)模型可能是最被广泛应用的,它使用7层结构把各种协议以及服务组织在一起。早期的TCP/IP模型使用4层或者5层。这两种模型接近最上面的层在逻辑上更接近用户,接近最下面的层在逻辑上更接近数据的物理传输。

  根据OSI模型,应用层(7层)为应用程序处理提供普通的应用服务。网络层(3层)解决把数据包从网络的一个地方传送到另一个地方的问题。SSL是一种不同寻常的协议,它不只在一个层上工作。SSL既不是网络层协议也不是应用层协议,它是位于这两层之间的一种协议。
  
  由于SSL所处的位置,SSL能够向客户机提供有选择地保护单一应用程序的能力,而不是对整个一组应用程序进行加密。这个过程能够在不用担心3 层(网络层)的情况下完成。由于这些原因,当使用SSL对网络通讯进行加密的时候,实际上只加密了应用层数据。这与IPsec协议不同。IPsec协议在网络层工作,加密在IP层中的所有通讯数据。

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
VeriSign Inc.正在修复MD5哈希算法中发现的漏洞,而这个漏洞可以被攻击者用于创建错误的SSL证书。研究人员组成团队发现了利用MD5哈希算法中的漏洞构建流氓认证授权方法……
SSL VPN产品的安全性越来越高;但如果用户通过第三方机器来登录,这项技术仍不安全。你使用的安全套接安协议层(SSL)VPN可能仍不如你想象的来得安全……
据黑帽安全大会上展示的研究成果显示,SSL VPN可能会遭到某种方式的攻击,让攻击者得以控制远程用户的机器;还有可能会在连接上去的网络里面从事破坏活动……
VPN允许客户和合作伙伴利用标准的因特网进行廉价连接,在VPN技术中包括许多加密和安全协议,SSL就是其中一个,本文将着重介绍SSL VPN的基础知识……
安全人员已经发现"加密套接字协议层"(SSL)存在漏洞,黑客很容易通过Wi-Fi网络能够拦截那些貌似安全的网站通讯,目前,Google已经在着手改进SSL机制……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。