赛迪网 > IT技术 Linux > 最新更新
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

如何制作Linux操作系统下的USBKey (1)

发布时间:2006.11.15 04:48     来源:赛迪网技术社区    作者:boboxiong

基于USB Key的身份认证技术是一种比普通的“用户名+口令”方法更安全,而又比生物特征身份识别技术更低廉的解决日益严峻的身份识别问题的方法。本文介绍了在Linux环境下建立这一身份认证系统的原理和方法。

全球信息安全解决方案提供商赛孚耐信息技术公司(SafeNet Inc.)今年3月底发布了《2004年度全球密码调查报告》,结果显示:50%的员工仍将他们的密码记录下来;超过三分之一的被调查者与别人共享密码;超过80%的员工有3个或更多密码;67%的被调查者用一个密码访问5个或5个以上的程序,另有31%访问9个或更多程序。这是目前密码管理状况堪忧的一个证明。从安全角度考虑,我们很容易理解和接受密码。不过,随着密码应用范围的增多,密码被忘记、丢失、偷听、窃取的几率也在增加。随着企业信息数据的增多和重要性加强,需要更好的技术来保证密码的安全。身份识别目前主要有三种手段:最常见的是使用用户名加口令的方式,当然这也是最原始、最不安全的身份确认方式,非常容易由于外部泄漏等原因或通过口令猜测、线路窃听、重放攻击等手段导致合法用户身份被伪造; 第二种是生物特征识别技术(包括指纹、声音、手迹、虹膜等),该技术以人体惟一的生物特征为依据,具有很好的安全性和有效性,但实现的技术复杂,技术不成熟,实施成本昂贵,在应用推广中不具有现实意义;第三种也是现在电子政务和电子商务领域最流行的身份方式――基于USB Key的身份认证系统。

USB Key 这个概念最早是由加密锁厂家提出来的,加密锁是用来防止软件盗版的硬件产品,加密锁的概念是使安装在计算机内的应用程序脱离加密锁硬件无法运行来达到保护软件不被盗版的目的。此后,随着电子商务和PKI应用的兴起,数字证书作为确认用户身份和保护用户数据有效手段越来越被人们所接受。然而数字证书实质上表现为带有用户信息和密钥的一个数据文件,如何保护数字证书本身又成为PKI体系中最薄弱的环节。数字证书可以保存在各种存储介质上,如软盘、硬盘等。国内CA早期颁发的数字证书都是以软盘的形式发放,或者由用户从网络上下载,然后导入到系统中保存在硬盘上。然而,用软盘保存数据是非常不可靠和不安全的,软盘虽然便于携带,却非常容易损坏,而用硬盘保存数据虽然不容易损坏,但是不便于携带,更致命的是不论用硬盘还是用软盘保存数字证书都非常容易被复制或被病毒破坏。虽然一般数字证书都带有密码保护,然而一旦证书被非法复制,整个安全系统的安全性就降低到仅仅靠密码保护的级别。于是,专门用于存储秘密信息的USB Key就很自然地成为数字证书的最佳载体。

USB Key 厂家将USB Key与PKI技术相结合,开发出了符合PKI标准的安全中间件,利用USB Key来保存数字证书和用户私钥,并对应用开发商提供符合PKI标准的编程接口,如PKCS#11和MSCAPI,以便于开发基于PKI的应用程序。由于USB Key 本身作为密钥存储器,其自身的硬件结构决定了用户只能通过厂商编程接口访问数据,这就保证了保存在USB Key中的数字证书无法被复制,并且每一个USB Key都带有PIN码保护,这样USB Key的硬件和PIN码构成了可以使用证书的两个必要因子。如果用户PIN码被泄漏,只要保存好USB Key的硬件就可以保护自己的证书不被盗用,如果用户的USB Key丢失,获得者由于不知道该硬件的PIN码,也无法盗用用户存在USB Key中的证书。与PKI技术的结合使USB Key的应用领域从仅确认用户身份,到可以使用数字证书的所有领域。

Linux PAM工作原理

然而目前的硬件设备USB Key产品一方面价格昂贵(2000元至12800元不等),另外主要用于Windows操作系统。这里笔者介绍如何在Linux环境下通过软硬结合的方法自己制作USB Key。本文以Red Hat Enterprise Linux 3.0为例,使用具有双启动型功能的USB闪盘(容量8兆以上就可)建立基于Linux的USB Key。

1 2 下一页>>


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 微软握手Novell:狼爱上了羊? (11-14) · Linux内核如何接收不同类型以太帧 (11-14)
· Linux操作系统窗口系统精彩问与答 (11-14) · Sun免费推广Java 明年3月前公开全部源代码 (11-14)
· 关于Linux和Windows系统的互操作问题 (11-13) · Linux操作系统内核抢占补丁的基本原理 (11-13)
· Linux上实现Socket的多进程实时通信 (11-13) · 开发Linux操作系统后台服务进程详解 (11-13)
· Linux操作系统内核的时钟中断机制 (11-13) · Linux系统PDA软件开发环境的构建 (11-13)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
[政务][电信][金融][农业][制造业][中小企业]
[CIO][ERP][协同][IT管理][中间件][电子商务]
[政策][地方][专家][评估][辞典][博客][社区]
· 专题:一路畅通构想曲——让出行不再遭遇堵车
· CIO工作亲历:企业ERP选型不能忽视"选人关"
· 综述:信息化建设给中国监狱带来的各种变化
· 金融业风险管理和法规遵从有五点需考虑的因素
· 保险业CIO关注:该如何建立统一高效的CRM体系
· 调查显示:多数CIO对IT规划仍存在困惑和误解
  博客·论坛 ·曾剑秋·项立刚·Java学习·网管