欢迎光临
我们一直在努力

【软考信息安全】密码学怎么用?2张美食思维导图带你从理论吃到实战

上一篇我们用5张火锅风思维导图把密码学的理论基础"涮"了一遍——DES、AES、RSA、Hash、数字证书,该记的考点都过了一遍。

但有小伙伴问了:这些算法学了到底怎么用? 软考里总考"密码学在XX场景的应用",我总是分不清哪个场景用哪个技术……

别急!今天这篇就是密码学的实战应用篇,2张美食风思维导图,一张是"担担面"(密钥交换与SSH),一张是"红烧肉"(密码学五大应用场景),带你把密码学从课本吃到实际工作中。

📌 温馨提示:本文思维导图为 AI辅助生成,仅供学习交流使用。如果觉得有用想借鉴/拿走,麻烦在评论区说一声,尊重博主的劳动成果~ 码字画图不易,你的一句评论就是最大的支持!


一、先来碗担担面:密钥交换与安全协议

密码学实战的第一碗"面",就是密钥交换和安全协议。没有密钥交换,加密就是空谈——你得先安全地把密钥交到对方手里,才能开始加密通信。

密钥交换与安全协议

1.1 Diffie-Hellman密钥交换:1976年的神来之笔

在讲DH之前,先想一个问题:两个人在不安全的信道上,怎么协商出一个只有他俩知道的共享密钥?

1976年,W.Diffie和M.E.Hellman两位密码学家提出了一个绝妙的方案——Diffie-Hellman密钥交换协议,完美解决了这个问题。

它的安全性基础是:求解离散对数问题的困难性。简单说就是,给你一个数的幂取模结果,想反推出指数是多少,在计算上几乎不可能。

DH四步走(考试重点)
步骤操作公开/保密
第一步 Alice和Bob确定适当的素数p和本原元a(a是p的原根) p和a公开
第二步 Bob秘密选整数a_B,计算 y_B = a^a_B mod p;Alice秘密选整数a_A,计算 y_A = a^a_A mod p a_A、a_B保密,y_A、y_B稍后交换
第三步 双方互相交换 y_A、y_B y_A、y_B公开传输
第四步 Alice计算 K = y_B^a_A mod p;Bob计算 K = y_A^a_B mod p,两人得到相同的共享密钥K K只有双方知道

为什么两人算出来的K一样? 数学上:

  • Alice算的:K = y_B^a_A = (aa_B)a_A = a^(a_A·a_B) mod p
  • Bob算的:K = y_A^a_B = (aa_A)a_B = a^(a_A·a_B) mod p

两者完全相等!而窃听者只能拿到p、a、y_A、y_B,想从y_A反推a_A(或从y_B反推a_B),就是求解离散对数问题,在计算上不可行。

💡 考试提示:DH密钥交换的四步流程、安全性基础(离散对数困难性)、p和a可以公开、最终双方生成相同密钥K,这几个点是选择题和案例分析的高频考点!另外要注意:DH只能用于密钥交换,不能用于加密或签名,这个边界经常考。

1.2 SSH:安全外壳协议,远程管理的标配

讲完密钥交换,来看一个最常用的安全协议——SSH(Secure Shell,安全外壳协议)。如果你管理过Linux服务器,对SSH一定不陌生。

SSH协议架构

SSH是建立在应用层的安全协议,由三个子协议组成:

  • SSH传输层协议:负责加密、完整性校验、服务器认证
  • SSH用户认证协议:负责客户端用户的身份认证
  • SSH连接协议:在加密通道上复用多个逻辑通道
  • SSH能实现加密、认证、完整性校验等多种安全服务,是远程管理的安全基石。

    SSH用户认证的三种方式
    认证方式原理安全性
    基于公钥 用户直接携带服务器公有密钥的拷贝,用私钥证明身份 高(推荐)
    基于指纹验证 通过电话等安全渠道验证服务器公钥指纹的真实性,用HASH软件生成服务器公钥指纹,比较下载的指纹和新生成的指纹是否一致 中(首次连接时用)
    基于PKI 通过PKI技术来验证服务器身份,证书由可信CA签发 高(企业级)

    💡 考试提示:SSH的三个子协议名称、三种用户认证方式、SSH默认端口号22,这些都是选择题常考点。

    SSH端口转发与服务

    SSH不只是个远程登录工具,它的端口转发功能非常强大:

    • 在端口转发技术基础上,能支持远程登录(Telnet)、rsh、rlogin等不安全协议的安全隧道
    • 支持**文件传输(scp)**等多种安全服务
    • Linux系统一般默认提供SSH服务
    • SSH服务进程端口通常为 22

    端口转发是什么意思? 简单说就是把其他协议的流量封装在SSH加密通道里传输,比如Telnet本身是明文的,但通过SSH端口转发后,Telnet流量也被加密了,就安全了。

    💡 对比记忆:Telnet是明文远程登录,不安全;SSH是加密远程登录,安全。软考里经常考"用SSH替换Telnet"这个安全加固措施!


    二、硬菜上桌:密码学应用场景全景

    吃完面,该上硬菜了!这张"回锅肉"思维导图,把密码学在信息安全各个领域的应用场景做了一个全景梳理。软考里"密码学应用"类的题目,基本都能在这张图里找到答案。

    密码学应用场景全景

    密码学的应用场景,按照信息安全的经典分层,可以归为五大类:网络用户安全、物理和环境安全、应用和数据安全、网络和通信安全、设备和计算安全。我们一个个来看。

    2.1 网络用户安全:身份是第一道门

    • 基于公钥密码学技术:用数字证书、公钥密码来做用户身份认证
    • 使用加密技术:对用户的敏感信息(如口令、个人数据)进行加密存储和传输

    简单理解:网络用户安全的核心就是"你是谁"(身份认证)和"你的数据安全吗"(加密保护),公钥密码和加密技术是两大支柱。

    2.2 物理和环境安全:不只是锁门

    很多人以为物理安全就是"锁好机房门",其实密码学在物理安全里也大有可为:

    • 对物理区域访问者的身份进行鉴别:门禁系统不只是刷卡,还要用密码技术做身份鉴别
    • 保护电子门禁系统进出记录的存储完整性和机密性:谁什么时候进了门,这些记录不能被篡改,也不能泄露
    • 保证视频监控音像记录的存储完整性和机密性:监控录像不能被篡改(完整性),也不能被无关人员查看(机密性)

    💡 考试提示:物理和环境安全里密码学的应用,容易被忽略。记住三个关键词:身份鉴别、进出记录完整性、监控记录完整性+机密性。软考案例分析里考"物理安全的密码学措施"时,这几点都能写上。

    2.3 应用和数据安全:密码学的主战场

    应用和数据安全是密码学应用最广泛的领域,也是软考的重点:

    • 加密应用系统访问控制信息:用户权限、角色配置等访问控制信息要加密存储
    • 应用SSH及SSL等密码技术,传输重要数据,保护重要数据的机密性和完整性:HTTPS(SSL/TLS)、SFTP(SSH)都是这个场景
    • 加密存储重要数据,防止敏感数据泄露:数据库加密、文件加密、磁盘加密
    • 使用Hash函数、数字签名等密码技术,保护应用系统的完整性:软件发布时的数字签名、文件的Hash校验

    💡 考试提示:应用和数据安全的四个措施,每个都可能考选择题。重点区分:机密性用加密,完整性用Hash/数字签名,身份认证用公钥/证书。

    2.4 网络和通信安全:传输路上的保护

    数据在网络上传输时,密码学提供了全方位的保护:

    • 使用数字签名保证通信过程中数据的完整性:接收方可以验证数据有没有被篡改
    • 对通信过程中进出的敏感字段或通信报文进行加密:比如VPN加密整个报文,或者只加密信用卡号等敏感字段
    • 使用密码安全认证协议对网络设备进行接入认证:设备接入网络前要先认证身份
    • 对通过密码安全认证协议登录设备的身份进行鉴别:管理员登录路由器/交换机时的身份认证
    • 使用加密措施保护设备的重要信息资源,如口令文件:设备的配置文件、口令文件要加密存储
    • 使用SSH及SSL等密码技术,建立设备远程管理安全信息传输通道:远程管理设备不用Telnet,用SSH
    • 使用安全协议及数字证书对登录用户进行身份鉴别:基于证书的双向认证

    💡 考试提示:网络和通信安全的措施最多,建议抓主线:传输加密(SSL/SSH/VPN)、完整性(数字签名)、接入认证(密码认证协议)、远程管理安全(SSH替换Telnet)。

    2.5 设备和计算安全:从硬件到系统

    设备和计算安全关注的是设备本身和计算环境的安全:

    • 使用Hash函数及密码算法建立可信的计算环境:可信计算(TPM)里用Hash做度量,验证系统有没有被篡改
    • 利用密钥技术,建立电子证照:电子身份证、电子营业执照等,用密码技术保证不可伪造
    • 路由器口令管理:用MD5对管理员口令信息进行Hash计算再保存(不是存明文!)
    • 远程安全访问路由器:使用SSH替换Telnet(Telnet明文传输口令,太危险)
    • 电子邮件安全应用参考——PGP协议:常用MD5-HMAC来实现邮件的完整性和认证

    💡 考试提示:设备和计算安全里有几个具体的技术点特别爱考:①路由器口令用MD5 Hash保存;②远程管理用SSH不用Telnet;③电子邮件安全用PGP,PGP里用MD5-HMAC。这三个点几乎年年出现!


    三、吃饱了总结:密码学应用记忆口诀

    两篇博客下来,密码学的理论+应用就全部搞定了。最后给大家总结几个记忆口诀,考前过一遍:

    🔑 密钥交换与SSH

    • DH四步:定p和a → 各算各的y → 交换y → 各算各的K(结果一样)
    • DH安全基础:离散对数困难性
    • SSH三子协议:传输层 + 用户认证 + 连接
    • SSH端口:22
    • 远程管理:SSH替换Telnet(安全替换不安全)

    🛡️ 密码学五大应用场景

    场景核心密码技术记忆关键词
    网络用户安全 公钥密码、加密 身份认证 + 数据加密
    物理和环境安全 身份鉴别、Hash、加密 门禁记录 + 监控录像
    应用和数据安全 加密、Hash、数字签名、SSL/SSH 存储加密 + 传输加密 + 完整性
    网络和通信安全 数字签名、加密、认证协议、SSH/SSL 传输加密 + 接入认证 + 远程管理
    设备和计算安全 Hash、密钥、MD5、SSH、PGP 可信计算 + 路由器MD5 + PGP邮件

    📝 软考答题技巧

    • 题目问"机密性" → 答加密技术(对称/非对称加密)
    • 题目问"完整性" → 答Hash函数/数字签名
    • 题目问"身份认证" → 答公钥密码/数字证书/认证协议
    • 题目问"不可否认" → 答数字签名
    • 题目问"密钥协商" → 答Diffie-Hellman
    • 题目问"远程管理安全" → 答SSH替换Telnet

    写在最后

    以上就是软考信息安全工程师密码学应用篇的全部内容,2张思维导图+详细讲解,配合上一篇的理论篇,密码学这部分的分值基本就能稳稳拿下了。

    如果这篇文章对你有帮助,欢迎点赞👍、收藏⭐、评论💬 三连支持!

    📌 再次提醒:本文思维导图为 AI辅助生成,内容经过人工核对,仅供学习交流。如果需要借鉴/转载/拿走图片,麻烦在评论区说一声,尊重博主的劳动成果,谢谢大家!

    理论篇+应用篇,密码学双套餐齐活。祝大家软考一次过,我们岸上见!🎓

    赞(0)
    未经允许不得转载:171主机测评 » 【软考信息安全】密码学怎么用?2张美食思维导图带你从理论吃到实战
    分享到: 更多 (0)

    评论 抢沙发

    • 昵称 (必填)
    • 邮箱 (必填)
    • 网址