Сравнительная характеристика разных схем аннулирования
Сравнительная характеристика разных схем аннулирования
Пока не накоплено достаточно информации об эффективности функционирования крупномасштабных PKI, можно сделать лишь некоторые предположения по поводу характеристик масштабируемости, скорости обработки и своевременности разных способов распространения информации об аннулировании, которые были рассмотрены в лекции. Главное - понять принципы разных схем аннулирования, чтобы сделать правильный выбор для конкретного PKI-домена или группы взаимодействующих PKI-доменов.
Вероятнее всего в средах с большим количеством пользователей при использовании полных списков САС не удастся избежать проблем масштабирования. Порог, при котором масштабирование становится проблемой, зависит от нескольких факторов, включая количество пользователей, период действия сертификатов и частоту аннулирования. Пункты распространения САС позволяют значительно повысить скорость обработки списков САС и масштабируемость, а для более эффективного и своевременного распространения информации об аннулировании с пунктами распространения САС могут комбинироваться дельта-списки САС.
Онлайновые механизмы типа протокола OCSP достаточно эффективны, но отсутствие статистических данных не позволяет оценить их возможности для решения проблем масштабируемости и скорости обработки списков САС. Требуется дополнительное исследование и оптимизация количества и физического распределения OCSP-респондеров, необходимых для обслуживания большого, территориально распределенного сообщества пользователей.
Важно отметить, что для гарантии целостности OCSP-ответы должны быть заверены цифровой подписью. Поскольку операция цифровой подписи выполняется для каждой транзакции, скорее всего, это будет иметь существенное влияние на скорость обработки запросов. С ростом числа запросов это влияние будет увеличиваться. Более того, протокол OCSP по определению является онлайновым сервисом. Очевидно, что это не годится для автономной работы, хотя кэширование ответов допускается.
В любом случае своевременность в конечном счете зависит от политики, и это заставляет сообщество поставщиков программных продуктов для PKI учитывать данное специфическое требование, выбирая подходящий способ информирования об аннулировании. Таблица 9.4 характеризует каждую из возможных схем аннулирования.
В лекции рассматривались разные способы распространения информации об аннулированных сертификатах. Ясно, что некоторые способы подходят для одних сред и не подходят для других. Поэтому разумно предположить, что поставщики PKI будут вынуждены предлагать вместе со своими продуктами ряд вариантов выбора стратегии аннулирования для конкретного PKI-домена. Следовательно, в будущем появятся гибриды этих способов распространения информации об аннулировании.
|Схема | Основное описание | Примечания |
|Полные списки САС | Заверенные цифровой подписью структуры данных, содержащие списки аннулированных сертификатов; определены стандартом X.509 | Критичны с точки зрения скорости обработки, масштабируемости и своевременности. Однако на основе X.509 существуют альтернативные формы для повышения производительности, гарантирования масштабируемости и улучшения своевременности |
|Списки САС удостоверяющих центров | Тип САС, который предназначен исключительно для информации об аннулировании, относящейся к удостоверяющим центрам; определен стандартом X.509 | На практике обычно разделяется информация об аннулировании сертификатов удостоверяющих центров и конечных субъектов |
|Списки САС конечных субъектов | Тип САС, который предназначен исключительно для информации об аннулировании относящейся к конечным субъектам; определен стандартом X.509 | На практике обычно разделяется информация об аннулировании сертификатов удостоверяющих центров и конечных субъектов |
|Пункты распространения САС | Используются для статичес-кого разбиения списков САС на части; определены стандартом X.509 | Позволяет статически разбивать информацию об аннулировании сертификатов на более управляемые части |
|Дельта-списки и косвенные списки САС | Используются для распространения небольших дельта-списков ; определены стандартом X.509 | Могут использоваться для существенного повышения скорости обработки и поддержки своевременности. Комбинируются с другими формами списков САС |
|Косвенные списки САС | Используются для объединения в одном списке информации об аннулировании от нескольких удостоверяющих центров; определены стандартом X.509 | Могут использоваться для повышения скорости обработки при условии, что объединение информации из нескольких источников не требует больших затрат, чем поиск информации в каждом отдельном источнике |
|Онлайновый протокол статуса сертификата - OCSP | Возможность онлайновых запросов используется для получения информации о статусе одного или нескольких сертификатов; определен в документе RFC 2560 | Несмотря на то, что протокол предназначен для ответов в режиме реального времени, "свежесть" предоставляемой информации зависит от ее источника |
|Переадресующие списки САС | Используются для динамического разбиения информации об аннулировании; определены в документе RFC 2560 | Относительно новая концепция, которая совершенствует схему пунктов распространения САС |
|Деревья аннулирования сертификатов CRT | Позволяют отображать информацию об аннулировании при помощи деревьев двоичных хэш-кодов; соответствующий метод разработан компанией Valicert | Могут стать одним из альтернативных способов, применяемых сторонними поставщиками услуг для представления информации об аннулировании |
|Другие способы | Используются, если доставка информации об аннулировании не требуется или реализуются по-другому | Альтернативные способы подходят, если авторизация всех транзакций выполняется общим центром |
Таблица 9.4.Схемы аннулирования сертификатов
Более 800 000 книг и аудиокниг! 📚
Получи 2 месяца Литрес Подписки в подарок и наслаждайся неограниченным чтением
ПОЛУЧИТЬ ПОДАРОКЧитайте также
Сравнительная характеристика Gizmo и Skype
Сравнительная характеристика Gizmo и Skype Давайте рассмотрим сравнительную характеристику этих двух программ, так легче будет понять, чем они отличаются:? Передача звука — реализована и в Skype, и в Gizmo, однако в Gizmo имеется возможность записывать текущий разговор в файл, а в Skype
Анализ транзисторных схем
Анализ транзисторных схем Следующая предварительная схема представляет собой усилитель на биполярном транзисторе (BJT) с типовой схемой смещения на двух резисторах. Эта схема представлена на рис. 0.10. PSpice допускает использование встроенных моделей для биполярных
Использование y -параметров для расчета схем
Использование y-параметров для расчета схем Вызывает затруднения практическое использование y-параметров в типичной ситуации, когда к четырехполюснику, для которого были найдены y-параметры, подключаются неидеальный источник напряжения и резистор нагрузки (рис. 12.6).
Использование z-параметров для расчета схем
Использование z-параметров для расчета схем Рис. 12.15. Схема с источником и нагрузкойТипичная схема имеет неидеальный источник с полным внутренним сопротивлением на входе и полное сопротивление нагрузки, подключенное к выходу (рис. 12.15). Можно показать, что Некоторые из
Создание схем в программе Сapture
Создание схем в программе Сapture Вызовите программу OrCAD Capture, щелкнув мышью на значке, имеющемся на рабочем столе. Выберите из главного меню File, New Project, чтобы создать новый проект, обеспечивающий графическое изображение схемы на экране с последующим анализом ее на PSpice.После
Глава 6 Создание схем и иллюстраций
Глава 6 Создание схем и иллюстраций • Средства Microsoft Word• Графический редактор Paint• Элементарные операции в PhotoshopСхемы используют, чтобы лучше сформулировать основные идеи работы, а иллюстрации – для более наглядного и понятного сообщения о предмете исследования. Из
Урок 1 Черчение схем
Урок 1 Черчение схем Изучив материал этого урока, вы научитесь чертить электросхемы с помощью редактора проектирования схем SCHEMATICS: находить нужные элементы в соответствующих программных библиотеках, размещать их на рабочем листе и редактировать полученные
5.3. Объединение диаграмм, созданных на основе результатов моделирования разных схем[26]
5.3. Объединение диаграмм, созданных на основе результатов моделирования разных схем[26] Для того чтобы лучше сравнить друг с другом частотные характеристики фильтров нижних частот с R=80 Ом и R=1000 Ом, вы наверняка хотели бы увидеть обе диаграммы в одной системе координат.
Глава 12 Моделирование и изменение схем
Глава 12 Моделирование и изменение схем Эта глава посвящена анализу схемы МОП-транзисторного усилителя. Особое внимание уделено тому, насколько похожи результаты измерения и моделирования схемы и чем обусловлены различия. В табл. 12.1 приведены наиболее важные результаты
1. Смысл нормализации схем баз данных
1. Смысл нормализации схем баз данных Понятие, которое мы будем рассматривать в данном разделе, связано с понятием функциональных зависимостей, т. е. смысл нормализации схем баз данных неразрывно связан с понятием ограничений, накладываемых системой функциональных
Лекция № 11. Проектирование схем баз данных
Лекция № 11. Проектирование схем баз данных Наиболее распространенным средством абстрактного представления схем баз данных при проектировании на логическом уровне является так называемая модель «сущность – связь». Ее еще иногда называют ER-модель, где ER – аббревиатура
Сравнительная характеристика языков программирования в Access
Сравнительная характеристика языков программирования в Access Access пользователь может работать с несколькими языками программирования:• SQL (Structured Query Language) – структурированным языком запросов. Это формальный стандартизованный язык высокого уровня, содержащий средства
Глава 5 Создание схем и иллюстраций
Глава 5 Создание схем и иллюстраций Сложно представить себе курсовую или дипломную работу без схем или иллюстраций. Схемы позволяют гораздо лучше сформулировать основные идеи работы, а иллюстрации используют для более наглядного и понятного сообщения о предмете
Лекция 9. Типы списков аннулированных сертификатов и схемы аннулирования
Лекция 9. Типы списков аннулированных сертификатов и схемы аннулирования Описываются основные типы списков аннулированных сертификатов, обсуждаются особенности разных схем аннулирования сертификатов, рассматриваются механизмы онлайновых запросов для поиска
Деревья аннулирования сертификатов
Деревья аннулирования сертификатов Деревья аннулирования сертификатов, ДАС (Certificate Revocation Trees - CRTs) - это технология аннулирования, разработанная американской компанией Valicert. Деревья ДАС базируются на хэш-деревьях Merkle, каждое дерево позволяет отобразить всю известную
Другие режимы аннулирования
Другие режимы аннулирования Бывают обстоятельства, когда прямое распространение информации об аннулировании доверяющей стороне бывает невозможным или нежелательным. Существуют, по крайней мере, два случая. Первый случай касается краткосрочных сертификатов, период