网络基础-应用层(HTTP/HTTPS)

个人笔记纪录, 待完善


1. HTTP 和 HTTPS

首先注意的是, 无论是HTTPHTTPS都是基于TCP/IP协议, 他们工作在应用层, 都是需要先进行TCP的三次握手进行链接;

1. HTTP:

  • 超文本传输协议, 是一种通讯协议;
  • 默认使用80端口;
  • 是属于应用层的面相对象协议;
  • 明文传输数据(自身不提供加密);
  • 构建在 TCP/IP协议之上, 是TCP/IP协议的一个子集;
  • 常见方式有GET, POST, HEAD, PUT, DELETE, OPTIONS;

特点:

  • 无链接, 有建立链接和释放链接的过程;
  • 无状态; 如果没有session或者cookie即使是多次请求服务端也没法确认客户端的身份;

2. HTTPS
简单理解为安全的HTTP; HTTPS = HTTP + TSL(SSL);

  • 默认使用443端口;
  • 通过 SSL加密不再采用明文传输;
  • 免费证书很少, 一般需要到 CA 申请收费证书;
    -TSLSSL升级版;
  • 至此 HTTPS的站点如果仍然使用HTTP方式访问会进行重定向; 例如访问HTTP://www.baidu.com会重定向到HTTPS://www.baidu.com;

HTTPS的优缺点:
可以认证客户端和服务器, 确保数据正确的发送;
数据经过加密, 确保数据在传输过程的安全, 不被窃取, 修改等;

比较耗时, 证书收费, 并非绝对安全,掌握 CA证书机构的算法后仍然可以进行攻击;

3. SSL/TLS:

  • SSL : Secure Socket Layer, 安全套结层;
  • SSL/TLS也可以用在其他协议上例如FTP->FTPS SMTP->SMTPS;
  • SSL/TLS工作在应用层传输层之间, 为什么不能在传输层进行此操作, 因为传输层要保证数据的完整性等, 在传输层进行此操作比较耗时,不能保证数据段及时性和完整性;
    SSL/TLS 工作在应用层和传输层之间

4 OpenSSL:
OpenSSLSSL/TLS协议的开源实现, 始于1998年, 支持与 Windows Mac Linux 等系统;
Linue 和 Mac 一般自带OpenSSL,可以通过OpenSSL构建属于自己的一套 CA, 自己给自己办法证书, 这种也成为自签名证书;

常用命令

  • 生成私钥: openssl genrsa -out xx.key
  • 生产公钥: openssl rsa -in xx.key -pubout -out xx.pem

2. HTTPS的链接过程

HTTPS的链接过程分为三个过程;

  • 1.TCP的三次握手;
    1. TLS的链接;
    1. HTTP的请求和相应;
HTTPS链接过程 (1).png
TLS的链接过程

TLS链接过程.png

TLS的链接过程大致分为10个步骤, 省略去中间的ACK部分;
1. Client Hello:
- TLS的版本号;
- 支持的加密组件列表(Cipher Suit)列表;(加密组件是指所使用的加密算法以及秘钥长度等)
- 一个随机数(Client Random);
2. Server Hello:
- TLS的版本号;
- 选择的加密组件(从接收到的客户端的加密组件列表中选择出来的);
- 一个随机数(Server Random);
3. Certificate :
- 服务器的公钥证书(被CA签名过的);
4. Server Key Exchange:
- 用以实现ECDHE算法的其中一个参数(Server Params);
ECDHE是一种秘钥交换算法;
为了防止伪造, Server Params经过了服务器的私钥签名;
5. Server Hello Done:
- 告知服务端:协商部分结束, 截止到目前服务器和客户端一共通过明文交换了Client Random, Server Random, Server Params;
- 而且客户端已经拿到了服务器的公钥证书, 接下来客户端会验证证书的有效性;
6. Client Key Exchange:
- 用以实现ECDHE算法的另一个参数;
- 截止到现在Server和Client端都已经持有了ECDHE算法所需要的的两个参数, Server Params和ClientParams;
- 客户端/服务器都可以使用Client Params和Server Params计算出新的随机秘钥串:Pre-Master Secret; 然后结合Client Random和Server Random, Pre-Master Secret生成一个主密钥, 主密钥再衍生出其他秘钥, 客户端/服务器发送用的回话秘钥等;
7. Change Cipher Spec:
- 告知服务器之后会使用计算出来的回话秘钥进行加密;
8. Finished:
- 包含连接至今全部报文的整体校验值(摘要), 加密之后发送给服务器;
- 这次握手的是否成功, 要以服务器是否能正确的解密此报文为判定标准;
9. Change Cipher Spec:
10. Finished:
- 截止到现在服务器和客户端都已验证加密解密没问题, 握手正式结束; 下面开始传输加密的HTTP请求和相应;

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 199,711评论 5 468
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 83,932评论 2 376
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 146,770评论 0 330
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 53,799评论 1 271
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 62,697评论 5 359
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,069评论 1 276
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,535评论 3 390
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,200评论 0 254
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,353评论 1 294
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,290评论 2 317
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,331评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,020评论 3 315
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,610评论 3 303
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,694评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,927评论 1 255
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,330评论 2 346
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 41,904评论 2 341

推荐阅读更多精彩内容