HTTPS通讯全过程

HTTPS通讯全过程

不得不说,https比http通讯更加复杂惹。在第一次接触https代码的时候,不知道为什么要用用证书,公钥是什么?私钥是什么?他们作用是什么?非对称加密和对称加密是啥?天,这些似懂非懂的概念,大大增加了我写代码的困难(本人就是不理解原理就浑身难受那种人惹,代码写着写着就想为什么要这样写,牛角尖一枚罢噜)。如果你也有这样的疑问,那么就让我们一起来看看这篇文章吧~~啾咪
在这里插入图片描述


文章目录

  • HTTPS通讯全过程
    • 一、https握手阶段
      • 1、按双方的操作步骤分
        • (1)客户端开始握手
        • (2)服务器响应
        • (3)客户端验证证书
        • (4)客户端生成 premaster-secret
        • (5)客户端将发送预主密钥
        • (6)服务端获取premaster-secret
        • (7)双方生成对称加密用的密钥key
        • (8)客户端finish
        • (9)服务端finish
        • (10)握手结束
      • 2、按消息发送分
        • (1)客户端ClientHello
        • (2)服务器ServerHello
        • (3)客户端将发送预主密钥
          • 【1】验证证书
          • 【2】生成permaster-secret
          • 【3】对permaster-secret加密
        • (4)客户端finish
          • 【1】服务器对预主密钥进行解密
          • 【2】双方生成对称加密密钥KEY
          • 【3】发送finish信息
        • (5)服务器finish
    • 二、通讯阶段
    • 三、其他概念
      • 1、信任链
      • 信任锚点:
      • 信任链断裂:
      • 2、证书链
        • (1)中间证书:
        • (2)根证书:
        • (3)信任模型:
        • (4)验证过程:
        • (5)证书吊销检查:
        • (6)证书属性:
        • (7)证书路径长度:
        • (8)交叉认证证书:
        • (9)信任决策:
      • 3、CA、根CA证书、中间CA证书
        • (1)CA:
        • (2)根CA证书:
        • (3)中间CA证书
        • (4)在证书中理解信任链
        • (5)使用类似派生的方法形成一级一级的证书的优势
      • 4、数字签名
        • 1、签发机构(CA)的私钥:
        • 2、证书内容的哈希值:
        • 3、加密哈希值:
        • 4、附加到证书:
        • 5、验证过程:
        • 6、信任链:
      • 5、数字证书
        • 1、身份验证:
        • 2、公钥和私钥:
        • 3、证书内容:
        • 4、数字签名:
        • 5、信任链:
        • 6、证书吊销:
        • 7、证书类型:
        • 8、用途:
        • 9、有效期:


一、https握手阶段

1、按双方的操作步骤分


(1)客户端开始握手

客户端通过发送一个 “ClientHello” 消息开始 TLS 握手。此消息包含客户端支持的 TLS 版本、一个客户端生成的随机数(client_random)、加密套件列表(cipher suites)、压缩算法列表,以及其他 TLS 扩展。

(2)服务器响应

服务器接收 “ClientHello” 消息后,回复一个 “ServerHello” 消息。此消息包含选定的 TLS 版本、一个服务器生成的随机数(server_random)、加密套件和压缩算法以及数字证书、证书链,证书链包括服务器的公钥证书和任何中间 CA 证书(但不含根 CA 证书)。服务器还可能发送一个 “ServerKeyExchange” 消息(如果需要),包含服务器的公钥或 Diffie-Hellman 参数。

(3)客户端验证证书

客户端验证服务器证书的有效性,包括证书链的完整性、证书是否过期、是否被受信任的 CA 签发、证书的域名是否与服务器域名匹配等

(4)客户端生成 premaster-secret

客户端使用算法生成premaster-secret,premaster-secret的生成有几种算法,具体使用那种算法,由前面的加密套件确定。

(5)客户端将发送预主密钥

客户端将premaster-secret使用ServerHello的证书中的公钥对premaster-secret进行加密得到的密文就是预主密钥。客户端将预主密钥发送给服务端。

(6)服务端获取premaster-secret

服务器使用私钥将预主密钥解密,得到premaster-secret。

(7)双方生成对称加密用的密钥key

双方根据ClientHello和ServerHello以及premaster-secret作为参数,使用相同的算法生成相同的密钥KEY,这样生成的KEY就是安全的。具体使用什么算法,也是由前面的加密套件协商选择的。

(8)客户端finish

客户端使用刚刚得到的KEY将握手结束信息加密,发送给服务端。

(9)服务端finish

服务端收到客户端的信息后使用KEY解密,并将客户端的握手结束信息使用KEY加密,发送给客户端。

(10)握手结束

客户端收到服务端发来的信息,使用KEY解密得到服务端的结束信息,随即结束握手阶段。


2、按消息发送分


(1)客户端ClientHello

客户端通过发送一个 “ClientHello” 消息开始 TLS 握手。此消息包含客户端支持的 TLS 版本、一个客户端生成的随机数(client_random)、加密套件列表(cipher suites)、压缩算法列表,以及其他 TLS 扩展。

(2)服务器ServerHello

服务器接收 “ClientHello” 消息后,回复一个 “ServerHello” 消息。此消息包含选定的 TLS 版本、一个服务器生成的随机数(server_random)、加密套件和压缩算法以及数字证书、证书链,证书链包括服务器的公钥证书和任何中间 CA 证书(但不含根 CA 证书)。服务器还可能发送一个 “ServerKeyExchange” 消息(如果需要),包含服务器的公钥或 Diffie-Hellman 参数。

(3)客户端将发送预主密钥

客户端收到ServerHello后。

【1】验证证书

客户端先验证服务器证书的有效性,包括证书链的完整性、证书是否过期、是否被受信任的 CA 签发、证书的域名是否与服务器域名匹配等

【2】生成permaster-secret

客户端使用算法生成premaster-secret,premaster-secret的生成有几种算法,具体使用那种算法,由前面的加密套件确定。

【3】对permaster-secret加密

客户端将premaster-secret使用ServerHello的证书中的公钥对premaster-secret进行加密得到的密文就是预主密钥。客户端将预主密钥发送给服务端

(4)客户端finish
【1】服务器对预主密钥进行解密

服务器使用私钥将预主密钥解密,得到premaster-secret。

【2】双方生成对称加密密钥KEY

双方根据ClientHello和ServerHello以及premaster-secret作为参数,使用相同的算法生成相同的密钥KEY,这样生成的KEY就是安全的。具体使用什么算法,也是由前面的加密套件协商选择的。

【3】发送finish信息

客户端使用刚刚得到的KEY将握手结束信息加密,发送给服务端。

(5)服务器finish

服务端收到客户端的信息后使用KEY解密,并将客户端的握手结束信息使用KEY加密,发送给客户端。握手结束。
在这里插入图片描述
给宝贝们偷来一张流程图惹(除了我还有谁把你们当小孩)
在这里插入图片描述
这位作者写的很不错,推荐大家看一下:
https://segmentfault.com/a/1190000021559557

二、通讯阶段

通讯阶段过程与Http通讯差别不大,唯一的差别是双方发送的数据包都会使用共享密钥KEY进行加密后再发给对方。

三、其他概念

1、信任链

信任链是网络安全和公钥基础设施(PKI)中的一个核心概念,它代表了一种验证和信任传递的机制。信任链确保了数字证书的可信度,允许用户确定一个实体(如网站、个人或组织)的身份是否真实,以及它是否有权执行特定的安全操作。

信任锚点:

信任链始于一个信任锚点,通常是根CA证书。这个证书被认为是可信的,因为它被预先安装在用户的设备或软件中,或者由操作系统或应用程序明确信任。

信任链断裂:

如果证书链中的任何环节出现问题,如证书未被正确签名、证书已过期或证书被吊销,信任链就会断裂,客户端将不信任该证书。

2、证书链

证书链是一系列数字证书的集合,它们彼此相连,形成一个信任路径,从某个特定的证书(通常是终端实体证书)一直追溯到一个根证书。起点:证书链的起点通常是终端实体证书,即直接颁发给个人、组织或服务器的证书。

(1)中间证书:

如果终端实体证书不是由根CA直接签发的,那么证书链中会包含一个或多个中间CA证书。这些中间证书由更高级别的CA签发。

(2)根证书:

证书链的终点是根CA证书,这是一个自签名的证书,作为信任锚点。

(3)信任模型:

证书链基于信任模型,即如果客户端信任根CA证书,那么它也会信任由该根CA或其下属CA签发的所有证书。

(4)验证过程:

在验证证书链时,客户端会逐个验证每个证书的签名,确保每个证书都是由前一个证书有效签发的。

(5)证书吊销检查:

在验证证书链的过程中,客户端可能还会检查证书是否被吊销,通过CRL或OCSP等机制。

(6)证书属性:

证书链中的每个证书都有自己的属性,如有效期、证书持有者信息、签发者信息等。客户端会检查这些属性以确保证书链的有效性。

(7)证书路径长度:

证书链的长度可能会受到某些客户端或应用程序的限制。例如,某些系统可能只允许最多有两到三个证书的链。

(8)交叉认证证书:

在某些情况下,证书链中可能包含交叉认证证书,即由不同CA签发的证书,这些CA之间相互认可对方的证书。

(9)信任决策:

客户端根据证书链中的证书和内置的受信任根证书列表来做出信任决策.

3、CA、根CA证书、中间CA证书

(1)CA:

是颁发证书的机构。

(2)根CA证书:

根CA证书是证书层次结构的顶层证书,它由CA机构自签名。这意味着根CA证书的签发者和主体是同一个实体。
根CA证书是信任锚点,用户或系统的受信任证书存储区中包含根CA证书,表示对该CA的信任。

(3)中间CA证书

中间CA证书是由根CA证书签发的证书,用于进一步扩展证书层次结构。
中间CA证书可以签发更多的中间CA证书或终端实体证书(如服务器证书或客户端证书)。类似于子子孙孙无穷尽也,后面会解释为什么要这样,这样的优点在哪里。

(4)在证书中理解信任链

通过使用中间CA证书,可以形成一个信任链,从终端实体证书开始,通过中间CA证书逐级向上追溯到根CA证书。
信任链确保了终端实体证书的信任可以追溯到一个受信任的根CA。

(5)使用类似派生的方法形成一级一级的证书的优势
    1、区分根证书和中间证书的一个主要原因是为了管理方便。根CA证书的私钥需要非常严格的保护,因为如果根CA私钥泄露,整个信任体系会受到威胁。
    2、使用中间CA可以分担根CA的证书签发工作,减少对根CA私钥的使用频率,从而降低风险
    3、中间CA可以针对特定的用途或地区进行配置,提供更灵活的证书管理策略。
    4、如果一个中间CA的私钥泄露或证书被滥用,影响范围限于该中间CA签发的证书,而不会影响到整个信任体系。
    5、中间CA可以更灵活地管理证书的撤销,例如,中间CA可以维护自己的CRL或OCSP响应,而不必由根CA来处理。
    6、不同的中间CA可能遵循不同的法律和政策,这使得它们能够更好地适应不同国家或地区的合规要求。
    7、某些情况下,中间CA的使用可以解决技术限制,例如,某些系统或应用程序可能对证书链的长度有限制。

4、数字签名

数字签名是数字证书中一种加密机制,用于验证证书的真实性和完整性,并确保证书在传输过程中未被篡改。以下是数字签名在证书中的几个关键点:

1、签发机构(CA)的私钥:

数字签名是由证书的签发机构(CA)使用其私钥创建的。

2、证书内容的哈希值:

首先,证书的内容(如公钥、证书持有者信息、有效期、签发者信息等)会被转换成一个哈希值。这个哈希值是对证书内容的摘要,任何对证书内容的微小改变都会导致哈希值发生显著变化。

3、加密哈希值:

CA使用其私钥对证书内容的哈希值进行加密,生成数字签名。

4、附加到证书:

生成的数字签名会被附加到证书中,通常位于证书的尾部。

5、验证过程:

当需要验证证书的有效性时,接收方会使用CA的公钥来解密数字签名,得到原始的哈希值。同时,接收方也会对证书内容重新计算哈希值。如果两个哈希值相同,说明证书未被篡改,且数字签名验证成功。

6、信任链:

数字签名还确保了信任链的建立。如果证书链中的每个证书都由上一级的CA正确签名,那么整个证书链都是可信的。

5、数字证书

数字证书就是我们上面握手过程中介绍到的服务器发送给客户端的证书实体。
数字证书是一种电子文档,用于在互联网或其他网络通信中验证个人、组织或服务器的身份。它通过使用公钥基础设施(Public Key Infrastructure, PKI)来实现安全的身份验证和数据加密。以下是数字证书的一些关键特点:

1、身份验证:

数字证书用于验证证书持有者的身份,确保网络上的通信双方是他们所声称的实体。

2、公钥和私钥:

数字证书包含了证书持有者的公钥,而私钥则由持有者保密。公钥可以安全地分发给任何人,用于加密数据,而只有对应的私钥才能解密。

3、证书内容:

证书包含了证书持有者的基本信息(如姓名、组织、地理位置等)、公钥、有效期、序列号、签发者信息以及数字签名等。

4、数字签名:

CA使用其私钥对证书内容进行数字签名,以确保证书的真实性和完整性。

5、信任链:

数字证书的验证通常涉及一个信任链,即从证书持有者的证书开始,通过一系列中间CA证书,最终追溯到一个根CA证书。

6、证书吊销:

CA维护一个证书吊销列表(Certificate Revocation List, CRL)或使用在线证书状态协议(Online Certificate Status Protocol, OCSP),以跟踪和吊销不再有效或被泄露的证书。

7、证书类型:

有多种类型的数字证书,包括服务器证书(用于HTTPS网站)、客户端证书(用于用户身份验证)、电子邮件证书(用于安全电子邮件)等。

8、用途:

数字证书广泛应用于SSL/TLS安全通信、电子邮件加密、代码签名、安全访问控制等多种场景。

9、有效期:

数字证书有明确的有效期,有效期结束后需要更新或重新签发。

大家看完这一篇文章如果已经对https有80%理解的宝子,强烈建议大家看我下一篇文章《https握手过程详解》。为什么呢?因为在握手过程,为了大家第一次理解,我对握手过程进行了省略,实际上有的操作并不是在一步内完成的。《https握手过程详解》进一步讲解了https握手的全过程,让大家更进一步理解https全过程,这样在写代码或者进行输出的时候就不会有问题啦,冲冲冲。(如果还没有《https握手过程详解》就证明我还没有写完f发布惹)
在这里插入图片描述
点个赞赞么么哒~~

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/870768.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

深度学习设计模式之外观模式

文章目录 前言一、介绍二、特点三、详细分析1.核心组成2.代码示例3.优缺点优点缺点 4.使用场景 总结 前言 外观模式是结构型设计模式,定义一个高层接口,用来访问子系统中的众多接口,使系统更加容易使用。 一、介绍 外观设计模式&#xff08…

一文掌握 Web 测试:功能、界面、兼容与安全的综合测试指南!

随着Web技术的不断演进,测试除了对应用的功能性、界面美观性、跨平台兼容性的基本要求外、安全性和性能的要求也逐步增高。因此,全面、系统的测试思维和策略成为了保证Web应用高质量的关键因素。本篇文章将从功能测试、界面测试、兼容性测试和安全测试四…

transformer-explainer

安装和启动 找到这个项目,然后装好了。 这个项目的目的如名字。 https://github.com/poloclub/transformer-explainerTransformer Explained: Learn How LLM Transformer Models Work with Interactive Visualization - poloclub/transformer-explainerhttps:/…

BVS:多强联手,李飞飞也参与的超强仿真数据生成工具,再掀数据狂潮 | CVPR 2024

BEHAVIOR Vision Suite(BVS)是一个新型工具包,旨在系统评估和全面理解计算机视觉模型。研究人员能够在场景、对象和相机级别控制各种参数,有助于创建高度定制的数据集。 来源:晓飞的算法工程笔记 公众号 论文: BEHAVIO…

Java基础开发之编译异常和运行异常

一、getProperties()方法 1.System类提供一个getProperties()方法用来**当前系统的全部属性,它会返回一个Properties对象,也封装了系统的全部属性,这些属性的存在是以键值对的形式。 2.getProperties()方法使用例子: public cl…

springboot粮仓管理系统的设计与实现论文源码调试讲解

第3章 系统分析 本文作者在确定了研究的课题之后,从各大数字图书馆下载文献来阅读,并了解同类型的网站具备的大致功能,然后具体事务具体分析,得出本系统要研究的具体功能与性能。虽然分析系统这一阶段性工作主要是确定功能&#…

Java二十三种设计模式-状态模式(20/23)

本文深入探讨了状态模式,一种允许对象根据其内部状态变化而改变行为的软件设计模式。文章从定义、组成部分、实现方式、使用场景、优缺点分析、与其他模式的比较,到最佳实践和建议,全面介绍了状态模式的各个方面。通过Java语言的实现示例和实…

如何高效搜集知乎热门话题? 掌握这五种搜索技巧

本文将深入探讨如何高效地在知乎平台上挖掘热门话题,通过揭秘五大实用搜索技巧,帮助内容创作者、市场分析师快速捕捉网络热点,提升内容相关性和曝光率。掌握这些技巧,让你的文章或产品始终站在潮流前沿。 一、为何关注知乎热门话…

Ropdump:针对二进制可执行文件的安全检测工具

关于Ropdump Ropdump是一款针对二进制可执行文件的安全检测工具,该工具基于纯Python开发,是一个命令行工具,旨在帮助广大研究人员检测和分析二进制可执行文件中潜在的ROP小工具、缓冲区溢出漏洞和内存泄漏等安全问题。 功能介绍 1、识别二进…

Python实现水果忍者(开源)

一、整体介绍: 1.1 前言: 游戏代码基于Python制作经典游戏案例-水果忍者做出一些改动,优化并增加了一些功能。作为自己Python阶段学习的结束作品,文章最后有源码链接。 1.2 Python主要知识: (1&#xf…

网络安全-防火墙初步认识。

文章目录 1. 防火墙是什么?2. 防火墙的工作原理是什么?3. 防火墙的分类有哪些?4. 实战4.1 防火墙管理和实验介绍4.2 防火墙命令行初体验实验目标:实验步骤: 4.3 防火墙Web初体验实验目标:实验步骤&#xff…

canvas实现图片矩形截图,矩形旋转后的截图,旋转后的截图摆正显示

一、效果图 二、主要代码 获取矩形框中地方的截图数据 1、先获取矩形四点在画布上的实际坐标值; 2、计算矩形此时实际的宽和高,便于设置后期临时矩形的宽和高; 3、可能矩形旋转了一定的角度,我们新建一个临时的画布tempCanvas&am…

mkv怎么改成mp4?3种mkv转mp4格式方法的介绍

mkv怎么改成mp4?将MKV格式视频转换为MP4格式,能显著提升兼容性,让视频在更多设备、平台上流畅播放。无论是智能手机、平板电脑、智能电视还是网页浏览器,MP4格式都具备广泛的支持,从而扩大视频的传播范围和受众群体。这…

【Hadoop】核心组件深度剖析:HDFS、YARN与MapReduce的奥秘

🐇明明跟你说过:个人主页 🏅个人专栏:《大数据前沿:技术与应用并进》🏅 🔖行路有良友,便是天堂🔖 目录 一、引言 1、Hadoop简介 2、Hadoop生态系统概览 二、Hadoo…

人工智能和机器学习 3(复旦大学计算机科学与技术实践工作站)python机器学习、Pytorch库入门、d2l学习+<机器学习、神经网络————原理、理论>

前言 安装 — 动手学深度学习 2.0.0 documentation (d2l.ai)https://zh.d2l.ai/chapter_installation/index.html 安装 我们需要配置一个环境来运行 Python、Jupyter Notebook、相关库以及运行本书所需的代码,以快速入门并获得动手学习经验。 安装 Miniconda 最…

建造者模式 和 外观模式

这两种模式很像, 都是将一个复杂的流程统一用一个方法进行包装, 方便外界使用. 建造者模式更像是 外观模式的一种特里, 只对一个类的复杂初始化流程进行包装 建造者模式 简介: 就是一个类的构造方法可能很复杂, 由于系统的限制等原因, 可能很多初始化逻辑不能放在构造函数里,…

Redis大显身手:实时用户活跃排行榜

文章目录 场景说明方案设计数据结构 Redis使用方案排行榜实现更新用户活跃积分幂等策略榜单评分更新触发活跃度更新排行榜查询 技术派项目源码地址 : Gitee :技术派 - https://gitee.com/itwanger/paicodingGithub :技术派 - https://github.com/itwanger/paicoding 效果如图 …

在阿里云上部署 Docker并通过 Docker 安装 Dify

目录 一、在服务器上安装docker和docker compose 1.1 首先关闭防火墙 1.2 安装docker依赖包 1.3 设置阿里云镜像源并安装docker-ce社区版 1.4 开启docker服务并设置开机自启动 1.5 查看docker版本信息 1.6 设置镜像加速 1.7 将docker compose环境复制到系统的bin目录下…

DM8守护集群部署、数据同步验证、主备切换

1. 环境描述 实例详情 端口详情 2. 部署步骤 2.1 数据准备 2.1.1主库初始化 [dmdbaray1 ~]$ cd /dmdba/dmdbms/bin [dmdbaray1 bin]$ ./dminit path/dmdba/data PAGE_SIZE32 EXTENT_SIZE32 CASE_SENSITIVEy CHARSET1 DB_NAMEGRP1_RT_01 INSTANCE_NAMEGRP1_RT_01 PORT_NU…

C++——入门基础(上)

目录 一、C参考文档 二、C在工作领域的应用 三、C学习书籍 四、C的第一个程序 五、命名空间 (1)namespace的定义 (2)命名空间的使用 六、C的输入和输出 七、缺省函数 八、函数重载 九、写在最后 一、C参考文档 (1)虽…