《電子技術(shù)應(yīng)用》
您所在的位置:首頁(yè) > 通信与网络 > 设计应用 > 一种基于DNS的零信任增强认证系统设计
一种基于DNS的零信任增强认证系统设计
网络安全与数据治理
邹立刚1,张逸凡1,张新跃2,袁建廷3
1.北京国科云计算技术有限公司;2.中国互联网络信息中心; 3.新疆大学信息科学与工程学院
摘要: 针对当前大量HTTPS应用复用证书存在安全风险问题,借鉴了零信任模型中安全策略动态授权的思路,提出了一种基于现有互联网基础设施DNS来扩展增强认证功能的方案,通过在现有DNS权威服务器上额外配置增强的认证信息来对HTTPS访问请求进行动态认证,从而能实时验证当前HTTPS证书的安全状态。该方案通过可信易得的DNS基础设施解决了当前普遍存在的HTTPS证书复用带来的安全问题,是一种灵活高效并且可扩展的零信任安全增强认证架构。
中圖分類號(hào):TP393文獻(xiàn)標(biāo)識(shí)碼:ADOI:10.19358/j.issn.2097-1788.2024.07.004
引用格式:鄒立剛,張逸凡,張新躍,等.一種基于DNS的零信任增強(qiáng)認(rèn)證系統(tǒng)設(shè)計(jì)[J].網(wǎng)絡(luò)安全與數(shù)據(jù)治理,2024,43(7):21-25.
Design of DNS based Zero Trust enhanced authentication system
Zou Ligang1, Zhang Yifan1, Zhang Xinyue2,Yuan Jianting3
1. Beijing Guoke Cloud Computing Technology Co., Ltd.; 2. China Internet Network Information Center; 3. School of Information Science and Engineering,Xinjiang University,Unumqi
Abstract: The article addresses the security risks associated with the widespread reuse of certificates in current HTTPS applications. Drawing on the idea of dynamic authorization of security policies in the Zero Trust model, it proposes a solution that enhances authentication capabilities by leveraging the existing Internet infrastructure, specifically DNS. This solution involves dynamically authenticating HTTPS access requests by adding enhanced authentication information to existing DNS authoritative servers. By doing so, it enables real-time validation of the security status of current HTTPS certificates. This approach effectively tackles the security issues arising from the common practice of certificate reuse in HTTPS, utilizing the trusted and readily available DNS infrastructure. It represents a flexible, efficient, and scalable Zero Trust security enhancement authentication framework.
Key words : HTTPS; certificate; Zero Trust Security Model; DNS; DNS-CA

引言

隨著互聯(lián)網(wǎng)電子商務(wù)的快速應(yīng)用和電子支付的蓬勃發(fā)展,越來(lái)越多的Web應(yīng)用開(kāi)始部署支持HTTPS,需要Web應(yīng)用開(kāi)發(fā)者同步部署HTTPS證書(shū)來(lái)實(shí)現(xiàn)安全可信的互聯(lián)網(wǎng)應(yīng)用。最初HTTPS證書(shū)頒發(fā)與網(wǎng)站域名一一對(duì)應(yīng),然而隨著技術(shù)的發(fā)展,一個(gè)組織需要多個(gè)HTTPS網(wǎng)站應(yīng)用,因此同一個(gè)組織內(nèi)的不同個(gè)體共享證書(shū)就成為一種典型的應(yīng)用場(chǎng)景,尤其是同一組織內(nèi)部不同網(wǎng)站共享同一個(gè)證書(shū)是常見(jiàn)的典型場(chǎng)景,甚至在使用內(nèi)容分發(fā)網(wǎng)絡(luò)(CDN)服務(wù)后,兩個(gè)毫無(wú)關(guān)聯(lián)的網(wǎng)站因?yàn)槭褂猛粋€(gè)CDN服務(wù)商而不得不共享同一個(gè)HTTPS證書(shū)也很常見(jiàn)。針對(duì)需要共享證書(shū)的場(chǎng)景,目前很多公有云服務(wù)商都提供共享型增強(qiáng)證書(shū)的解決方案,但共享證書(shū)的場(chǎng)景實(shí)際存在很大風(fēng)險(xiǎn),當(dāng)前利用共享證書(shū)之間網(wǎng)站的安全脆弱性進(jìn)行中間人攻擊已經(jīng)存在[1]。研究數(shù)據(jù)表明,世界排名前100的HTTPS網(wǎng)站及其子網(wǎng)站,63%存在可能被攻擊的風(fēng)險(xiǎn),可見(jiàn)這類安全風(fēng)險(xiǎn)隱患具有一定的普遍性。中間人攻擊本質(zhì)上是利用了證書(shū)共享中客戶端對(duì)證書(shū)的信任關(guān)系,雖然部署證書(shū)應(yīng)用的服務(wù)器安全配置和防護(hù)級(jí)別很高,但是攻擊者可以通過(guò)攻擊另一個(gè)共享同一個(gè)證書(shū)的配置相對(duì)薄弱的服務(wù)器,在獲取了服務(wù)器的權(quán)限后,利用共享證書(shū)的信任關(guān)系實(shí)現(xiàn)對(duì)其他服務(wù)器的中間人劫持攻擊,甚至可將HTTPS降級(jí)為明文傳輸?shù)腍TTP,從而實(shí)現(xiàn)傳輸內(nèi)容的監(jiān)聽(tīng)和篡改[1]。


本文詳細(xì)內(nèi)容請(qǐng)下載:

http://www.tom3567.com/resource/share/2000006087


作者信息:

鄒立剛1,張逸凡1,張新躍2,袁建廷3

(1.北京國(guó)科云計(jì)算技術(shù)有限公司,北京100190;

2.中國(guó)互聯(lián)網(wǎng)絡(luò)信息中心,北京100190;

3.新疆大學(xué)信息科學(xué)與工程學(xué)院,新疆烏魯木齊,830046)


Magazine.Subscription.jpg

此內(nèi)容為AET網(wǎng)站原創(chuàng),未經(jīng)授權(quán)禁止轉(zhuǎn)載。
主站蜘蛛池模板: 国产精品麻豆va在线播放| 国产精品久久久久久亚洲调教| 国产美女被下药99| 99视频在线| 国产日韩中文字幕在线| 欧美乱大交xxxxx潮喷l头像 | 国产欧美一区二区三区不卡高清| 国产高清精品在线观看| 亚洲av综合色区| 国产欧美一区二区三区不卡高清| 久久久久久成人| 91精品国产综合久久久久久蜜臀 | 日韩视频精品在线| 精品91免费| 蜜臀精品一区二区| 国产精品一区av| 精品国产91亚洲一区二区三区www| 国产精品美女www| 777精品久无码人妻蜜桃| 日本一区二区三区视频免费看 | 中文字幕精品在线播放| 日韩免费观看视频| 久久人人97超碰精品888| 亚洲精品免费在线看| 国产精品二区在线| 国产www精品| 777午夜精品福利在线观看| 国产精品免费福利| 久久精品人人做人人爽| 日本不卡一区二区三区视频| 久久视频在线观看中文字幕| 亚洲伊人久久综合| 国产精品久久久一区| 日本一区二区视频| 国产精品久久久久久久久久三级 | 亚洲一区精品电影| 国产福利视频在线播放| 国产成人精品自拍| 国产亚洲精品网站| 日韩免费观看网站| 久久天天躁狠狠躁夜夜爽蜜月|