网络前面是网格课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《网络前面是网格课件.ppt》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络 前面 网格 课件
- 资源描述:
-
1、第六章 通讯与安全龚 斌山东大学计算机科学与技术学院山东省高性能计算中心WS-Security(Web Service Security)Web services 由WSDL(Web Services Description Language)进行描述 处理由XML编码的SOAP 信息 在 HTTP之上传递 被广泛部署的分布式服务 web services 是当今商业界的热点 WS-Security为 Web services提供安全保证 its first roadmaps and draft specifications have been published in April 2002
2、by IBM,Microsoft and Verisign.Standardisation activity has been transferred to the OASIS-Open consortium.Web Services Security 1.0 is now an OASIS standard.Seeing:http:/www.oasis-open.org/committees/wss/WS-Security WS-Security模型非常复杂 每个参与端点需要表示在与其它端点进行安全会话时所希望应用的安全策略 指定所支持的认证机制 所必需的数据完整性和机密性 信任策略,pri
3、vacy policies,及其它的安全约束 基于已有的安全模型(Kerberos,PKI,等)基于XML 和 安全协议WS-SecurityGrid Security Infrastructure(GSI)Grid Security Infrastructure(GSI)属于The Globus Project 由Argonne National Laboratory和USA Information Sciences Institute联合研发 是Globus Toolkit中的安全功能模块,为系统提供安全支持 相关链接:http:/www.globus.org/security/Globu
4、s Security:The Grid Security Infrastructure GSI是Globus为用户和应用程序提供用来安全地访问网格资源的一组工具、类库和协议 基于公钥加密技术,X.509证书,和SSL通信协议 对这些标准进行了扩展,以能够进行单一登录和授权代理 GSI的实现遵循GSS-API GSS-API是由IETF所提出的通用安全服务API(Generic Security Service API)Grid Security Infrastructure(GSI)GSI is:PKI(CAs andCertificates)SSL/TLSProxies and Delega
5、tionPKI forcredentialsSSL forAuthenticationAnd message protectionProxies and delegation(GSIExtensions)for secure singleSign-onGrid Security Infrastructure(GSI)GSI能够提供的安全功能 安全认证 通信加密 私钥保护 委托授权 单一登录 安全认证 安全认证是对请求者和接受者双方的身份进行验证的一个过程,是在SSL上进行的 一个成功的安全认证,将 校验一个请求连接的合法性 为其后的双方通信提供一个会话密钥 GSI的安全认证是基于用户的私钥创建
6、一个代理,从而为用户提供认证方法。用户如果没有创建这个代理,就不能提交作业,也不能传输数据通信加密 GSI 用数字证书进行相互认证,并通过 SSL/TLS 实现对数据的加密,以保证通信的安全 Globus Toolkit 中包含 OpenSSL,用于在网格客户机和服务器之间创建加密的管道 通信加密是在安全认证之后,由认证的双方产生一个会话密钥,通过这个会话密钥加密通信通道主机证书和私钥的存储和保护/etc/grid-security hostcert.pem:在相互认证过程中,服务器所使用的证书 hostkey.pem:与服务器证书相对应的私钥(read-only by root)/etc/g
7、rid-security/certificates CA certificates:在校验证书时,被信任的CA证书 ca-signing-policy.conf:定义了一些CA签发证书的策略用户证书和私钥的存储与保护$HOME/.globus usercert.pem:用户的证书(证书中包含的信息有subject name,public key,CA signature,等)userkey.pem:与用户证书相对应的私钥(私钥由用户的口令进行加密保护)/tmp Proxy file(s):用户所签发的代理证书,这是一些临时存储的文件,包含了未加密保护的代理私钥和证书(readable only
8、 by users account)委托授权 当用户与服务器认证成功后,将被委托授权 通过将用户DN号(唯一的证书主体名称)映射到本地用户账号 grid-mapfile:将grid subject names 映射到本地用户账号的文件(存储在/etc/grid-security目录下)通过映射,网格用户的作业将由这个本地用户根据自己的权限处理Gridmap File实例#Distinguished name Local username/C=US/O=Globus/O=NPACI/OU=SDSC/CN=Rich Gallup”rpg/C=US/O=Globus/O=NPACI/OU=SDSC/
9、CN=Richard Frost”frost/C=US/O=Globus/O=USC/OU=ISI/CN=Carl Kesselman”u14543/C=US/O=Globus/O=ANL/OU=MCS/CN=Ian Foster”itf Gridmap文件由Globus管理员维护 将Grid-id映射到本地用户名如下:单一登录(Single sign-on)为了实现企业的信息化、电子商务和其他需求,越来越多的信息系统在网上出现。这些应用系统都维护着自己的安全策略,这使得用户需要使用其中的任何一个企业应用的时候都需要做一次身份认证,而且每一次认证使用的认证信息(用户名和密码)不能保证一致,这对
10、于用户来说必须记住每一个系统的用户名和密码系统管理员需要对每一个系统设置一种单独的安全策略,而且需要为每个系统中的用户单独授权以保证他们不能访问他们没有被授权访问的网络资源 单一登录 以上传统的用户登录对用户和系统管理员都极为不便 为了解决这样的问题,人们提出了单一登录(single sign-on)的概念 从用户的角度来看,单一登录的机制是指用户在特定的逻辑安全域中,只需进行一次登录即可访问在此逻辑安全区域中不同应用系统中的被授权的资源,当超越了安全区域边缘时才要求再次登录单一登录 GSI以X.509证书实现认证,并通过对X.509证书进行扩展,产生代理证书,用户通过使用代理证书实现单一登录
展开阅读全文