当前位置: 首页 > news >正文

第4章 信息安全技术基础知识 系统总结

本章是系统架构设计师考试的核心基础模块,是架构设计中安全架构设计的核心依据,直接关联案例分析题中的“安全架构方案设计”“数据安全保障”等实际应用场景。在历年考试中,本章分值稳定在3-5分,主要以单选题(2-3分)和多选题(2分)形式出现,偶尔在案例分析题中结合云架构、分布式系统等场景考查安全防护思路。


4.1 信息安全基础知识

核心概念

信息安全五大要素(CIA+):这是信息安全的基石,考试必考。

要素英文含义解释通俗理解
机密性Confidentiality保证信息不泄露给未授权的用户、实体或过程不该看的人看不到
完整性Integrity保证数据不能被未授权地更改,能判别数据是否被篡改不该改的人改不了
可用性Availability授权用户在需要时可以访问数据,不受拒绝服务攻击影响该用的时候能用
可控性Controllability可以控制授权范围内的信息流向及行为方式谁、在何时、做什么,可控制
可审查性Accountability对出现的信息安全问题提供调查的依据和手段出事能找到原因和责任人

记忆口诀:“机完可用控可审”——密性、整性、用性、控性、审查性。或者更顺口的:“机密完整可可用,可控可审查安全”。

关键原理

信息安全的范围包括四个层面:

  1. 设备安全:信息系统安全的首要问题,是物质基础,包括稳定性、可靠性、可用性
  2. 数据安全:确保数据免受未授权泄露、篡改和毁坏,包括秘密性、完整性、可用性
  3. 内容安全:信息安全在政治、法律、道德层次上的要求
  4. 行为安全:确保信息系统行为的秘密性、完整性、可控性

典型技术/模型

信息存储安全涉及三个方面:

  1. 信息使用的安全
    • 用户的标识与验证:基于人的物理特征(指纹、语音、签名)、基于用户所拥有的特殊物品(IC卡、磁条卡)
    • 用户存取权限限制:隔离控制法、限制权限法
  2. 系统安全监控:建立安全监控系统,审计系统和日志管理系统
  3. 计算机病毒防治:加装网络病毒自动检测系统,定期更新

网络安全威胁的表现形式

  • 非授权访问
  • 信息泄露或丢失
  • 破坏数据完整性
  • 拒绝服务攻击
  • 利用网络传播病毒

考试常见考查形式

  • 选择题:五大要素的概念区分(最常考)
  • 案例题:结合场景判断需要哪种安全属性

高频考点与易错点

  • 必考:五大要素各自的定义与区别
  • ⚠️易错:混淆“完整性”与“机密性”——机密性管“看”,完整性管“改”

4.2 信息系统安全的作用与意义

核心概念

非安全的安全环境造成的影响:

  • 对信息安全构成极大威胁
  • 严重危害人民的身心健康
  • 危害社会的安定团结
  • 危害国家的主权与发展

考试提示:本节内容较少,了解即可,主要作为背景知识。

考试常见考查形式

  • 一般不单独出题,偶尔在论述中提及

4.3 信息安全系统的组成框架

核心概念

信息安全系统由三大体系共同构建:

体系核心内容通俗理解
技术体系基础安全设备、计算机网络安全、操作系统安全、数据库安全、终端设备安全技术工具
组织机构体系机构、岗位、人事,分决策层、管理层、执行层谁来做
管理体系法律管理、制度管理、培训管理制度规则

记忆口诀:“技术(工具)、组织(人)、管理(制度)

关键原理

1. 基础安全设备:密码芯片、加密卡、身份识别卡等

2. 计算机网络安全技术:

  • 物理隔离、防火墙及访问控制
  • 加密传输、认证、数字签名、摘要
  • 隧道及VPN技术
  • 病毒防范及上网行为管理
  • 安全审计

3. 操作系统安全机制

  • 标识与鉴别机制、访问控制机制
  • 最小特权管理、可信通路机制
  • 运行保障机制、存储保护机制
  • 文件保护机制、安全审计机制

4. 数据库安全技术:

  • 物理/逻辑数据库完整性
  • 元素安全性、可审计性
  • 访问控制、身份认证、可用性
  • 推理控制、多级保护、消除隐通道

考试常见考查形式

  • 选择题/多选题:三大体系的具体组成
  • 案例题:判断某个措施属于哪个体系

高频考点

  • 三大体系的区分:技术(工具)、组织(人)、管理(制度)

4.4 信息加解密技术 ⭐⭐⭐(必考重点)

核心概念

保密通信模型:明文 → 加密 → 密文 → 解密 → 明文

关键原理:对称加密 vs 非对称加密

这是本章最重要的考点,必须熟练掌握对比:

对比维度对称加密非对称加密
密钥加密解密用同一密钥公钥+私钥,一对不同密钥
密钥分发困难,N个用户需N(N-1)/2个密钥简单,公钥可公开
加密速度快(AES可达1Gbps以上)慢(RSA为AES的1/1000)
安全性强度相对较低强度高
适用场景大量数据加密小数据/密钥分发/数字签名
典型算法DES、3DES、AES、IDEA、RC-5RSA、ECC、EIGamal、D-H
能否实现签名不能能(私钥签名,公钥验证)

记忆口诀:“对称:一把钥匙、快、大数据;非对称:两把钥匙、慢、小数据/签名

典型技术

对称加密算法

算法密钥长度特点
DES56位已淘汰,2005年被废弃
3DES112位三次DES加密,金融遗留系统使用
AES128/192/256位当前主流,替代DES
IDEA128位比DES加密性好

非对称加密算法

算法原理特点
RSA大整数质因数分解应用最广泛,512-4096位
ECC椭圆曲线离散对数密钥更短,适合移动设备
D-H离散对数密钥交换协议

国产加密算法(新增考点)

算法类型说明
SM1对称加密分组/密钥长度128位
SM2非对称加密基于椭圆曲线
SM3哈希算法分组512位,输出256位
SM4对称加密分组/密钥长度128位
SM9标识密码算法支持加密、密钥交换、签名

数字信封
用非对称加密加密对称密钥,再用对称加密加密数据。结合两者优点:非对称的安全性 + 对称的效率。

使用接收方的公钥加密对称密钥,接收方用自己的私钥解密得到对称密钥,再用对称密钥解密数据。

考试常见考查形式

  • 选择题:判断算法属于对称还是非对称;选择适合场景的算法
  • 案例题:设计加密方案(如HTTPS中的混合加密)
  • 多选题:算法的特征对比

高频考点与易错点

  • 必考:对称与非对称的对比、典型算法归属
  • ⚠️易错:RSA既能加密也能签名,但用途不同;私钥签名、公钥验证;公钥加密、私钥解密
  • ⚠️易错:AES是当前主流对称加密,不是非对称

4.5 密钥管理技术

核心概念

密钥管理包括密钥的生成、分配、存储、更新、销毁全生命周期管理。

关键原理

对称密钥的分配与管理

分配方式:

  1. 物理手段直接发送
  2. 第三方选取密钥分发
  3. 基于已有密钥加密新密钥发送
  4. 密钥分配中心(KDC)分配——高频考点

记忆点:KDC是对称密钥的核心分配方式

公钥加密体制的密钥管理

公钥分发方式:

  1. 公开发布:安全性差
  2. 公用目录表:可信实体维护
  3. 公钥管理机构:更严密的控制
  4. 公钥证书:由CA颁发——最安全、最常用

记忆点:公钥管理看数字证书,数字证书找CA

典型技术

混合加密方案
用非对称加密算法加密对称密钥,再传递给接收方,解决对称密钥分发安全问题。

考试常见考查形式

  • 选择题:判断哪种方式用于对称密钥分配;CA的职责

4.6 访问控制及数字签名技术 ⭐⭐⭐(必考重点)

一、访问控制技术

核心概念

访问控制三要素

  • 主体(S):主动访问资源的实体(用户、进程、服务)
  • 客体(O):被访问的被动实体(文件、数据库、API)
  • 控制策略(KS):规定主体对客体权限的规则
关键原理:访问控制模型(高频考点)
模型全称原理特点适用场景
DAC自主访问控制资源所有者自主分配权限灵活,安全性弱个人系统
MAC强制访问控制系统按安全标签强制控制安全性高,不灵活军工、政府
RBAC基于角色的访问控制权限分配给角色,用户关联角色简化管理,最常用企业级系统
ABAC基于属性的访问控制根据主体/客体/环境属性动态判断最灵活云原生、零信任

记忆口诀:“DAC自主、MAC强制、RBAC角色

典型技术

访问控制实现技术

  • 访问控制矩阵(ACM):理论模型,以主体为行、客体为列
  • 访问控制列表(ACL):按列分解,以客体为中心——Linux文件权限
  • 能力表(Capability List):按行分解,以主体为中心——JWT令牌
  • 授权关系表:对应矩阵中非空元素

记忆点:ACL以客体为中心,能力表以主体为中心

二、数字签名技术

核心概念

核心原理:发送方用自己的私钥加密(签名),接收方用发送方的公钥解密(验证)。

关键原理

数字签名的条件

  • 签名是可信的
  • 签名不可伪造
  • 签名不可重用
  • 签名的文件不可改变
  • 签名不可抵赖

数字签名的功能

  • ✅ 防篡改(数据被改则摘要不匹配)
  • ✅ 防抵赖(仅发送方有私钥)
  • ✅ 身份认证(公钥可验证发送方)
  • ❌ 不提供数据保密性(需加密实现)——易错点

数字签名流程

  1. 发送方对数据做哈希运算生成摘要
  2. 发送方私钥加密摘要(生成签名)
  3. 发送“数据+签名”
  4. 接收方用发送方公钥解密签名得到摘要
  5. 对接收数据做哈希运算,对比摘要是否一致

记忆口诀:“私钥签名、公钥验证

数字签名 vs 数字信封 vs 加密
技术密钥使用实现目标
数字签名发送方私钥签名、公钥验证完整性+不可否认性+身份认证
数字信封接收方公钥加密对称密钥机密性
加密(一般)接收方公钥加密机密性

考试常见考查形式

  • 选择题:访问控制模型的分类与特点;数字签名的功能和原理
  • 案例题:设计访问控制方案;判断签名验证流程

高频考点与易错点

  • 必考:三种访问控制模型的区分(DAC/MAC/RBAC)
  • 必考:数字签名的功能(防篡改+防抵赖+身份认证,不包含保密性)
  • ⚠️易错:数字签名≠加密,签名不提供保密性

4.7 PKI公钥基础设施

核心概念

PKI(公钥基础设施):管理公钥的标准化体系,通过数字证书将公钥与实体身份绑定,解决公钥分发的信任问题。

关键原理

核心组件与角色职责

组件全称核心职责考试要点
CA认证中心签发、更新、吊销证书;发布CRLPKI核心,信任根
RA注册审批机构验证申请者身份真实性无签发权限——高频易错
证书库-存储证书和CRL,公开查询LDAP协议
数字证书-X.509标准,绑定公钥与身份包含CA签名

记忆口诀:“CA签发证书,RA验证身份

典型技术

PKI工作流程

  1. 申请者生成密钥对,提交公钥+身份信息给RA
  2. RA验证身份真实性→提交给CA
  3. CA用私钥签名生成数字证书→返回申请者→发布到证书库
  4. 验证方获取证书→用CA公钥验证签名→确认身份

数字证书内容

  • 版本信息、序列号
  • 签名算法
  • 发行机构名称
  • 有效期
  • 证书所有人名称及公钥
  • CA的签名

考试常见考查形式

  • 选择题:CA与RA职责区分
  • 案例题:结合HTTPS、电子签章场景考查

高频考点与易错点

  • 必考:CA签发证书,RA验证身份——RA无签发权限
  • 必考:数字证书用于验证公钥的真实性

4.8 信息安全的抗攻击技术

核心概念

一、密钥的选择
  • 增大密钥空间
  • 选择强钥
  • 保证密钥随机性
二、拒绝服务攻击(DoS/DDoS)与防御

DoS/DDoS攻击原理:通过大量虚假请求耗尽目标系统资源(带宽、CPU、内存),导致服务不可用。

DDoS攻击后的现象

  • 被攻击主机有大量等待的TCP连接
  • 大量无用数据包,源地址为假
  • 造成网络拥塞,无法正常通信
  • 严重时死机

防御方法

  • 加强数据包特征识别
  • 设置防火墙监控端口
  • 流量清洗、负载均衡
  • CDN加速
  • 修正系统漏洞
三、欺骗攻击与防御
攻击类型原理防御措施
ARP欺骗篡改局域网ARP表固化ARP表、双向绑定、ARP防护软件
DNS欺骗篡改DNS解析结果被动监听检测、虚假报文探测
IP欺骗伪造源IP地址防火墙过滤内部IP伪造的外部报文
四、端口扫描

目的

  • 判断目标主机开放了哪些服务
  • 判断目标主机的操作系统类型

扫描原理分类:全TCP连接、半打开式扫描(SYN)、FIN扫描、第三方扫描

五、系统漏洞扫描
类型特点
基于网络的漏洞扫描价格便宜,无需目标系统安装,维护简便
基于主机的漏洞扫描扫描漏洞数量多,集中化管理,网络流量负载小

考试常见考查形式

  • 选择题:DDoS特征识别、ARP欺骗防御措施

4.9 信息安全的保障体系与评估方法

核心概念

一、计算机信息系统安全保护等级(5级)
等级名称对应TCSEC适用场景
第1级用户自主保护级C1普通内联网用户
第2级系统审计保护级C2需要保密的非重要单位
第3级安全标记保护级B1地方国家机关、金融机构
第4级结构化保护级B2中央国家机关、国防建设
第5级访问验证保护级B3国防关键部门

记忆方法:从低到高:自主→审计→标记→结构化→验证
从TCSEC对应:C1、C2、B1、B2、B3

二、安全风险管理与风险评估

风险计算过程

  1. 对信息资产进行识别,并对资产赋值
  2. 对威胁进行分析,并对威胁发生的可能性赋值
  3. 识别信息资产的脆弱性,并对弱点的严重程度赋值
  4. 根据威胁和脆弱性计算安全事件发生的可能性
  5. 结合信息资产的重要性和发生安全事件的可能性,计算信息资产的风险值

风险评估基本要素:脆弱性、资产、威胁、风险、安全措施

考试常见考查形式

  • 选择题:安全保护等级的划分与对应关系

📊 本章知识体系全景图


🎯 终极记忆口诀汇总

知识点口诀
五大要素机完可用控可审(机密、完整、可用、可控、可审查)
三体系技术(工具)、组织(人)、管理(制度)
对称vs非对称对称:一把钥匙、快、大数据;非对称:两把钥匙、慢、小数据/签名
加密vs签名公钥加密用接收方,私钥签名用发送方
访问控制模型DAC自主、MAC强制、RBAC角色
PKI角色CA签发证书,RA验证身份
数字签名功能防篡改、防抵赖、身份认证(无保密)
安全等级自主→审计→标记→结构化→验证

📈 备考建议

  1. 优先掌握:加解密技术(对称/非对称对比)、访问控制模型、数字签名原理——这三大块是选择题必考点,约占本章分值的60%

  2. 理解记忆:不要死记硬背算法参数,重点理解适用场景——大数据量用对称,小数据/签名用非对称

  3. 区分易混淆

    • 机密性(管看)vs 完整性(管改)
    • 数字签名(防抵赖)vs 加密(保密)
    • CA(签发)vs RA(验证)
    • ACL(客体为中心)vs 能力表(主体为中心)
  4. 关联实际:HTTPS、电子签章、网银U盾等都是这些技术的实际应用,可结合理解

  5. 章节分值预估:约3-5分,属于高性价比章节——知识点清晰、命题集中、易得分

深入详解:RSA算法原理与TLS握手流程

这两个知识点是第4章加解密技术中的进阶核心,在系统架构设计师考试中,RSA原理常出现在选择题(考察数学基础理解),TLS握手流程则可能出现在案例分析题(结合HTTPS、安全通信架构设计)。下面用最直观的方式拆解。


一、RSA算法原理详解

1.1 核心思想

RSA的安全性基于一个数学难题:大整数质因数分解极其困难

通俗理解:给你两个大质数p和q,让你算n = p × q很容易;但给你n,让你反向求出p和q,几乎不可能(当n足够大时,比如2048位)。

1.2 数学准备知识

概念含义举例
质数只能被1和自身整除2,3,5,7,11,13…
互质两个数的最大公约数为18和15互质(8的因数1,2,4,8;15的因数1,3,5,15;最大公因数为1)
欧拉函数 φ(n)小于n且与n互质的正整数的个数φ(8) = 4(1,3,5,7与8互质)
模运算a mod n = a除以n的余数17 mod 5 = 2

关键公式(欧拉定理简化版):

若p和q是质数,n = p × q,则φ(n) = (p-1) × (q-1)

1.3 RSA密钥生成步骤(5步)

步骤操作举例(用小数字便于理解)
1. 选两个大质数随机选择两个不相等的大质数p和qp = 61, q = 53
2. 计算nn = p × qn = 61 × 53 = 3233
3. 计算φ(n)φ(n) = (p-1) × (q-1)φ(3233) = 60 × 52 = 3120
4. 选公钥e1 < e < φ(n),且e与φ(n)互质选 e = 17(与3120互质)
5. 算私钥d满足 (e × d) mod φ(n) = 117 × d mod 3120 = 1 → d = 2753

最终得到

  • 公钥:(n=3233, e=17) —— 可以公开
  • 私钥:(n=3233, d=2753) —— 必须保密

1.4 加密与解密公式

操作公式说明
加密C = M^e mod n发送方用接收方的公钥(e,n)加密明文M,得到密文C
解密M = C^d mod n接收方用自己的私钥(d,n)解密密文C,还原明文M

验证(接上例)

  • 假设明文 M = 65(字符’A’的ASCII码)
  • 加密:C = 65^17 mod 3233 = 2790
  • 解密:M = 2790^2753 mod 3233 = 65 ✅

1.5 为什么安全?

已知:公钥(n, e)
未知:私钥d
破解d的路径:d ← 需要知道φ(n) ← 需要知道p和q ← 需要对n做质因数分解

结论:只要n足够大(如2048位),质因数分解在现有计算能力下不可行

考试重点:RSA的安全性基于大整数质因数分解的困难性

1.6 RSA的典型应用场景

场景具体用途说明
数字签名私钥签名、公钥验证发送方用私钥加密摘要,接收方用公钥解密验证
密钥交换传输对称加密的密钥如TLS握手过程中,用RSA加密“预主密钥”
小数据加密加密短消息RSA速度慢(比AES慢1000倍),不适合大数据

⚠️易错点:RSA不能替代对称加密,两者是互补关系——RSA管“安全分发密钥”,对称加密管“高效加密数据”。


二、TLS握手流程详解

2.1 什么是TLS?

TLS(传输层安全协议)是HTTPS的核心协议,位于TCP之上、HTTP之下。它的前身是SSL,现在主流版本是TLS 1.2和TLS 1.3。

TLS解决的问题

问题TLS的解决方案
窃听(机密性)对称加密通信内容
篡改(完整性)消息认证码(MAC)
冒充(身份认证)数字证书(非对称加密)

2.2 TLS 1.2完整握手流程(经典10步)

记忆口诀:“客户端Hello,服务端Hello;证书发过来,密钥交换;双方都确认,开始加密通信

客户端(浏览器) 服务端(网站)
| |
|------- ① Client Hello ---------------------------->|
| (TLS版本、随机数Random_C、加密套件列表) |
| |
|<------ ② Server Hello ----------------------------|
| (选定TLS版本、随机数Random_S、选定加密套件) |
| |
|<------ ③ Server Certificate ----------------------|
| (服务器数字证书,含公钥) |
| |
|<------ ④ Server Key Exchange ---------------------|
| (可选,某些加密套件需要) |
| |
|<------ ⑤ Server Hello Done -----------------------|
| |
|------- ⑥ Client Key Exchange -------------------->|
| (用服务器公钥加密的Pre-Master Secret) |
| |
|------- ⑦ Change Cipher Spec -------------------->|
| (通知后续消息将加密) |
| |
|------- ⑧ Finished --------------------------------->|
| (加密的握手验证数据) |
| |
|<------ ⑨ Change Cipher Spec ---------------------|
|<------ ⑩ Finished ---------------------------------|
| |
|======= 加密通信开始(HTTP over TLS) ==============|

2.3 各步骤详解

步骤名称核心内容考点
Client Hello客户端发送:TLS版本、客户端随机数(Random_C)、支持的加密套件列表注意是明文
Server Hello服务端回复:选定的TLS版本、服务器随机数(Random_S)、选定的加密套件
Server Certificate服务端发送数字证书,包含服务端公钥用于身份认证
Server Key Exchange可选步骤,发送额外密钥参数如DH算法参数
Server Hello Done通知服务端Hello阶段结束
Client Key Exchange客户端生成Pre-Master Secret(48字节随机数),用服务端公钥加密后发送RSA的关键用途
⑦⑧Change Cipher Spec + Finished客户端通知切换加密,发送加密的握手验证数据验证密钥正确性
⑨⑩Change Cipher Spec + Finished服务端同样操作,双向确认

2.4 会话密钥的生成

双方计算Master Secret的过程
Pre-Master Secret(客户端生成,用RSA加密传输)

Master Secret = PRF(Pre-Master Secret + Random_C + Random_S)

对称加密密钥(如AES-256)
MAC密钥(用于完整性校验)
初始化向量(IV)

关键理解:真正的通信加密用的是对称加密(如AES),RSA只负责安全传输那48字节的Pre-Master Secret。

2.5 TLS 1.3 vs TLS 1.2(简化对比)

对比维度TLS 1.2TLS 1.3
握手往返次数2-RTT(两次往返)1-RTT(一次往返,可优化到0-RTT)
握手步骤10步约5步
RSA密钥交换支持移除(强制使用DH/ECDH)
加密套件37种以上精简到5种
安全性部分旧算法有漏洞移除不安全算法

考试提示:TLS 1.3不再支持RSA密钥交换,强制使用ECDH(椭圆曲线Diffie-Hellman),因为RSA不具备"前向安全性"。

2.6 关键安全概念:前向安全性

概念定义是否支持
前向安全性(FS)即使长期私钥泄露,也无法解密历史会话DHE/ECDH支持,RSA不支持

通俗理解:如果你今天泄露了服务器的私钥,攻击者能否解密昨天录下的加密通信?RSA可以(因为历史会话的Pre-Master Secret是用这个私钥解密的),DHE/ECDH不可以(因为每次会话的临时密钥独立)。

这也是TLS 1.3废弃RSA密钥交换的核心原因。


三、RSA与TLS关联总结

±----------------------------------------------------------------------+
| TLS握手全过程 |
±----------------------------------------------------------------------+
| 1 非对称加密阶段(RSA负责身份认证+安全传输) |
| - 数字证书验证服务器身份(CA体系,基于RSA签名) |
| - RSA加密传输Pre-Master Secret(基于RSA加密) |
| | |
| v |
| 2 对称加密阶段(AES负责实际通信) |
| - 用双方协商出的对称密钥加密HTTP数据 |
±----------------------------------------------------------------------+

RSA的三大角色:

身份认证:CA用私钥签发证书,浏览器用CA公钥验证

密钥交换:客户端用服务器公钥加密Pre-Master Secret

数字签名:服务器用私钥对握手内容签名(可选)


四、考试常见题型

4.1 选择题示例

例题1:RSA算法的安全性基于?

  • A. 离散对数难题
  • B. 大整数质因数分解难题 ✓
  • C. 椭圆曲线难题
  • D. 哈希碰撞难题

例题2:TLS 1.2握手中,Pre-Master Secret是通过什么加密传输的?

  • A. 对称加密
  • B. 服务器的私钥
  • C. 服务器的公钥 ✓
  • D. 会话密钥

例题3:关于前向安全性,下列说法正确的是?

  • A. RSA密钥交换支持前向安全性
  • B. ECDHE密钥交换支持前向安全性 ✓
  • C. 前向安全性指防止中间人攻击
  • D. 前向安全性指加密速度更快

4.2 案例分析题可能考点

场景:某电商平台HTTPS改造方案

问题1:设计证书管理方案(CA选型、证书更新策略)

参考答案要点

  • 选择权威CA机构(如DigiCert、GlobalSign)签发证书
  • 证书有效期不超过1年(行业最佳实践)
  • 建立证书过期监控告警机制
  • 使用自动化工具(如Certbot)实现证书自动续期

问题2:解释如何实现防篡改和防窃听

参考答案要点

  • 防窃听:使用TLS加密通信内容,对称密钥每次会话独立
  • 防篡改:使用消息认证码(MAC)或GCM等认证加密模式
  • 证书锁定(Public Key Pinning)防止伪造证书攻击

问题3:分析RSA和AES在HTTPS中各自的作用

参考答案要点

  • RSA:用于身份认证(证书签名验证)和密钥交换(加密Pre-Master Secret)
  • AES:用于实际HTTP数据的批量加密,效率高
  • 两者形成混合加密体系:RSA管"信任建立",AES管"数据保护"

五、图示建议

5.1 RSA原理流程图

[明文 M]
|
v
M^e mod n = C <— 公钥(e, n)
|
v
[密文 C]
|
v
C^d mod n = M <— 私钥(d, n)
|
v
[还原明文 M]

5.2 TLS握手时序图(简化版)

客户端 服务端
| |
|— Client Hello ------>|
| |
|<-- Server Hello -------|
|<-- Certificate --------|
| |
|— Key Exchange ------>| (Pre-Master Secret)
| |
|— Change Cipher ----->|
|— Finished ---------->|
| |
|<-- Change Cipher ------|
|<-- Finished -----------|
| |
|<-- 加密应用数据 ------>|


六、备考要点总结表

知识点掌握程度考查形式
RSA数学原理理解非对称加密思想,记牢"质因数分解"选择题
公私钥用途公钥加密/验签,私钥解密/签名选择题、案例
TLS握手步骤了解整体流程,重点记Client Key Exchange选择题、案例
会话密钥生成Pre-Master Secret -> Master Secret -> 对称密钥选择题
前向安全性RSA不支持,ECDH支持选择题
TLS 1.2 vs 1.31.3移除RSA密钥交换,握手更快选择题

七、扩展学习路径

如需进一步深入学习,以下主题可以继续展开:

  1. 数字证书的X.509结构详解

    • 证书版本、序列号、签名算法、颁发者、有效期、主体公钥信息、扩展字段等
  2. TLS 1.3的0-RTT原理

    • 会话恢复机制、PSK(预共享密钥)、早期数据
  3. ECC椭圆曲线算法原理

    • 椭圆曲线离散对数问题、ECC vs RSA性能对比
  4. 国密算法详解

    • SM2(非对称)、SM3(哈希)、SM4(对称)、SM9(标识密码)
  5. 量子计算对RSA的威胁

    • Shor算法、后量子密码学(PQC)进展

http://www.jsqmd.com/news/1256864/

相关文章:

  • C语言实战:获取某年某月的天数
  • 2026郴州黄金回收怎么选?实测4家正规连锁门店,避坑指南请收好 - 小仙贝贝
  • TI ADS101x系列ADC选型、硬件设计与软件驱动全解析
  • 数据库技术在电力行业的应用实战指南
  • Grok 怎么把表格导出?从痛点到实操方案拆解,AI 导出鸭覆盖全设备表格转换需求
  • 宁波汽车用品服务GEO服务商代理加盟选型哪家靠谱?2026年宁波GEO代理本地推荐与合作权益深度解析 - 科技快讯
  • fastapi: 封装接口的数据返回格式,支持文档显示数据格式
  • NTP局域网时间同步实操验证
  • 3个颠覆性功能:为什么ImageGlass正在重新定义图片浏览体验
  • 如何快速检测微信单向好友:5分钟清理无效社交关系终极指南
  • 高颜值的火锅店|南昌同城多场景火锅觅食实用指南 - 品牌2026推荐
  • 5分钟搞定:Beyond Compare 5永久授权终极教程
  • (普通、扩展、二进制扩展) 欧几里得算法
  • 终极显示器色彩校准指南:3分钟解决广色域过饱和问题
  • 振动反馈:Vibrator模块实现触觉反馈(40)
  • Switch破解新纪元:5分钟掌握大气层系统的完整安装与优化秘诀
  • Demo 里跑通就敢上线?LangChain Agent 团队协作崩盘实录与排查指南
  • 武汉大金空调维修清洗加氟电话|捌壹捌家电24小时上门故障抢修靠谱团队 - 资讯速览
  • Python aganitha-intern-task 包:功能详解、安装配置与实战案例
  • Astrbot+Napcat QQ机器人部署过程记录
  • 意识的起源与存在原因——协同本体论视域下的一场相变
  • 高并发内存池 - 整体框架设计
  • 邯郸LV老花包包回收就来好运来奢品行15633071016 - mazhaoyun11
  • 开一家火一家的火锅品牌!南昌全场景火锅觅食指南,适配各类聚餐需求 - 品牌2026推荐
  • MonkeyCode、Cursor、Claude Code 与 Copilot 的选型思路对比
  • 免费离线OCR终极指南:Umi-OCR如何轻松解决PDF文字无法复制难题?
  • Taste-Skill 能力效果展示与实战解析
  • 3分钟掌握WaveTools鸣潮工具箱:解锁高帧率画质的终极指南
  • Alpha混合图解:搞懂透明渲染只需这一篇
  • 2026AI论文写作工具平台排行榜 热门产品优劣对比 - 资讯快报