当前位置:首页 >  IDC >  安全 >  正文

HTTPS如何防止流量劫持?

 2019-11-12 15:46  来源:互联网  我来投稿   瓜霸霸的个人主页 撤稿纠错

  各种互联网项目,新手可操作,几乎都是0门槛

流量劫持总体来说属于中间人攻击(Man-in-the-Middle Attack,MITM)的一种,本质上攻击者在通信两端之间对通信内容进行嗅探和篡改,以达到插入数据和获取关键信息的目的。

能够实施流量劫持的根本原因,是HTTP协议没有办法对通信对方的身份进行校验以及对数据完整性进行校验。如果能解决这个问题,则流量劫持将无法轻易发生。

HTTPS如何防止流量劫持?

HTTPS,是HTTP over SSL的意思,提到HTTPS就不得不先简单描述一下SSL/TLS协议。SSL协议是Netscape在1995年首次提出的用于解决传输层安全问题的网络协议,其核心是基于公钥密码学理论实现了对服务器身份认证、数据的私密性保护以及对数据完整性的校验等功能。1999年IETF将SSL 3.0标准化,是为TLS 1.0版本,目前TLS协议的最新版本是版本,TLS 1.3标准正在制定中。为了方便,下文将SSL/TLS协议都简称为SSL协议。

SSL协议在HTTP请求开始之前增加了握手的阶段,在SSL握手阶段,客户端浏览器会认证服务器的身份,这是通过“证书”来实现的,证书由证书权威(CA)为某个域名签发,可以理解为网站的身份信息,客户端需要进行认证,需要确定该证书是否属于目标网站并确认证书本身是否有效。最后在握手阶段,通信的双方还会协商出一个用于加密和解密的会话密钥。

SSL握手阶段结束之后,服务器和客户端使用协商出的会话密钥对交互的数据进行加密/解密操作,对于HTTP协议来说,就是将HTTP请求和应答经过加密之后再发送到网络上。

由此可见,因为SSL协议提供了对服务器的身份认证,所以DNS劫持导致连接错误服务器的情况将会被发现进而终止连接,最终导致DNS挟持攻击无法实现。此外SSL协议还提供数据的加密和完整性校验,这就解决了关键信息被嗅探以及数据内容被修改的可能。

那么HTTPS要如何部署呢?

要将网站进行HTTPS支持以达到防劫持的效果,首先需要的是为网站的域名申请SSL证书。这个证书必须是由知名CA所签发的,这是因为知名CA的根证书广泛的存在于大多数浏览器和操作系统中,因此可以被客户端用来校验网站证书是否合法。

传统CA的证书签发流程大体相同,基本上都是根据证书认证的级别,进行一系列不同流程的认证,然后认证通过后申请者缴纳相应的费用就可以或得到证书。这个流程相对比较繁琐,尤其是对于个人和小型网站管理者来说也确实麻烦,天威诚信建议大家去SSL证书智能管理系统申请,一键下单,集成主流国际CA,根据不同需求自动进行产品选型,系统自动生成CSR,一键提交订单,订单签发自动下载,让管理更轻松,让运营更高效。

作者: 瓜霸霸    /    文章:1512篇

相关标签
https网站

申请创业报道,分享创业好点子。点击此处,共同探讨创业新机遇!

相关文章

  • 从HTTP变成HTTPS,SSL证书究竟发挥什么作用?

    SSL证书主要是服务于HTTPS,部署证书后,网站链接就由HTTP开头变为HTTPS。主要用于发送安全电子邮件、访问安全站点、网上招标与投标、网上签约、网上订购、网上办公、网上缴费、网上缴税以及网上购物等安全的网上电子交易活动。

    标签:
    https网站
  • 网友吐槽改HTTPS后百度不收录

    下午浏览站长平台发现,有站长发帖表示,最近自己看其他网站都换了https,自己也跟风,把自己的两个新站都换了https,结果现在2个新站全部停止收录了不说,排名也是唰唰的掉,心碎一地。

  • 大焦作论坛正式部署支持EV版HTTPS证书

    亲爱的焦友们,大焦作论坛已经已经完成2个月的内测阶段,这两个月里,根据用户反馈,我们优化了很多,大焦作,立足于焦作,时刻关注着焦作本地的人和事。无论是从现实中我们的信息安全,还是在网上交流的隐私安全,用户的信息安全是我们第一个要把控的,我们一路慢慢成长。

  • http状态码中英文全解表

    当浏览者访问一个网页时,浏览者的浏览器会向网页所在服务器发出请求。当浏览器接收并显示网页前,此网页所在的服务器会返回一个包含HTTP状态码的信息头(serverheader)用以响应浏览器的请求。

  • http和https有什么区别?网站有没有必要启用https

    最近在浏览文章的时候发现,很多站长都在纠结网站到底要不要做https的问题。作为个人站长,也一直关注着这块。最近查阅了很多资料,对https也有了更进一步的认识,这里对https的有关问题做了一个总结,希望对大家能够有帮助。

  • Real World CTF技术论坛将启 极客嘉年华重磅来袭

    12月7-8日,由长亭科技主办的2019RealWordCTF国际网络安全大赛将在北京举行。大赛期间,汇集全球顶尖安全极客的RealWorldCTF技术论坛也将于12月8日同步进行。届时,多位业内专家将就虚拟化、内核、移动端、智能安全等多个方向,深度剖析领域最新研究进展,直击前瞻性的技术干货。

    标签:
    网络安全
  • 互盾科技公司的软件安全吗

    很多使用的客户对于软件开发因为不懂,还有些客户对于软件怎么去使用也不懂,所以会对软件安全问题很担忧,其实现在网络环境好了很多,各种杀毒软件,其实现在不安全的软件已经很少了

    标签:
    数据泄露
  • 2019 Real World CTF 来袭,长亭科技奉上一场顶级极客盛宴

    12月7-8日,一场汇集全球顶级CTF战队、豪华演讲嘉宾阵容、最具价值的极客盛典,将强势登陆北京,于丽都皇冠假日酒店精彩开启。这场由长亭科技举办的第二届RealWorldCTF国际网络安全大赛

  • 「安华金和」数据安全治理:从严防死守到价值流动

    数据价值不断攀升的今天,数据黑产也随之不断繁荣,各国对于数据安全的监管也越来越严。在政策要求、法律法规、行业标准和舆论监督等诸多“约束”之下,企业数据安全问题面临着极大的经营性挑战:

    标签:
    大数据
榜单

热门排行

信息推荐

扫一扫关注最新创业资讯