PA视讯(集团)-官方网站

常见加密算法原理及DNS服务原理和配置

发布时间:2026-08-16 17:34:09| 浏览次数:

  在网络通信过程中不管是通过TCP还是UDP协议进行互联网中主机之间的通信时,数据都是通过明文进行传输的,容易使传输的数据被人劫持、篡改等,为了保护传输数据,传输数据加密就应运而生了,加密数据有单向加密、对称加密、非对称加密等,下面介绍常见的几种加密方式及原理。

  对称加密:加密和解密使用同一个密钥并将原始数据分割成为固定大小的块,逐个进行加密,其安全性依赖于密钥而不是算法,其缺陷是密钥太多,密钥分发困难的情况,主要的加密方式有如下几种。

  DES:算法为密码体制中的对称密码体制,又被称为美国数据加密标准是1972年美国IBM公司研制的对称密码体制加密算法。明文按64位进行分组,密钥长64位,分组后的明文组和56位的密钥按位替代或交换的方法形成密文组的加密方法。

常见加密算法原理及DNS服务原理和配置(图1)

  把输入的64位数据块按位重新组合,并把输出分为Lo、Ro两部分,每部分各长32位,其置换规则见下

常见加密算法原理及DNS服务原理和配置(图2)

  非对称加密:密钥分为公钥与私钥,用公钥加密的数据,只能使用与之配对的私钥解密,用私钥加密的数据只能用对应的公钥进行解密。

  RSA:第一个既能用于数据加密也能用于数字签名的算法,它易于理解和操作,也很流行。算法的名字以发明者的名字命名,RSA加密是对明文的E次方后除以N后求余数的过程,可以使用一个通式来表达:

常见加密算法原理及DNS服务原理和配置(图3)

  只要知道E和N任何人都可以进行RSA加密了,所以说E、N是RSA加密的密钥,也就是说E和N的组合就是公钥,我们用(E,N)来表示公钥

常见加密算法原理及DNS服务原理和配置(图4)

  对密文进行D次方后除以N的余数就是明文,这就是RSA解密过程。知道D和N就能进行解密密文了,所以D和N的组合就是私钥

  要生成密钥就要知道E,D,N,L(中间过程的中间数),其中各个数要满足如下要求:

  单向加密:即提出数据指纹; 只能加密,不能解密,主要用于验证数据的完整性(提取数据的特征码)

  定长输出:无论原来的数据输出是多大的级别,输出的加密结果长度都是一样的.

  md5:消息摘要算法第五版,为计算机安全领域广泛使用的一种散列函数,用以提供消息的完整性保护的一种加密技术.

  3、抗修改性:对原数据进行任何改动,哪怕只修改1个字节,所得到的MD5值都有很大区别。

  4、强抗碰撞:已知原数据和其MD5值,想找到一个具有相同MD5值的数据(即伪造数据)是非常困难。

常见加密算法原理及DNS服务原理和配置(图5)

  在实验环境中为apache或者nginx做CA证书自签可以使用openssl命令来实现,具体步骤如下:

  用生成的私钥制作证书时,会自动从私钥里提取公钥来进行加密,命令格式如下:

  可以通过scp,等文件传输工具发送到CA主机上,这里是模拟环境可以用网络传输,实际环境中不应该用网络传输这种不安全的方式

  DNS是域名解析服务,是一种应用层的协议,互联网中主机之间的通信都是靠IP地址进行的,但是成千上万的IP地址繁杂又不方便人类记忆,DNS就是将主机的IP与对应的服务器名称对应起来,可以让主机在互联网中通过这样的域名访问互联网中与之对应IP的主机而不用一个一个IP的输入.域名服务器可以分为:

  3.三级域名:bbs.magedu.com等等二级域名对应的主机名称解析

  主机与域名服务器之间的域名解析查询是递归查询,域名服务器之间的查询是迭代查询.根据DNS名称解析方式不同可以分:

  4.对于正向区域来说,各MX,NS等类型的记录的value为FQDN,此FQDN应该有一个A地址(IPv4地址)记录

  DNS是一种协议,在服务器中实现这种协议的程序是bind,而bind程序的运行的进程名为:named,bind的主要配置有:

  说明了DNS配置格式及相关知识之后在配置DNS服务之前,在介绍一下测试工具和配置文件语法检查命令.

  测试工具:常用的测试工具有dig, host, nslookup 等,主要讲解dig命令,另外两个命令功能没有dig强大不做详解.

  为了保证DNS服务能够稳定的服务,不至于单个DNS服务出现故障是无法使用DNS服务的情况,因此配置主辅服务器是必须的.

  辅DNS服务器:从主DNS服务器那里或其它的从DNS服务器那里复制一份解析库;辅DNS服务器只能查询不能修改

  从服务器是要从主服务器那里同步数据的,所以只要配置好主配置文件,并在/etc/name.rfc1912.zones文件中加入对应的从服务器zone就行了

  智能DNS是可以根据不同客户端的用户在访问同一域名时能返回不一样的IP地址,比如电信的用户访问某网站时返回电信的IP地址,网通的用户访问同一网址时返回网通的IP地址,以加速网站的访问速度.下面简单介绍acl访问控制列表和view视图功能并演示一下智能DNS.

  mynet这个acl控制列表的zone,当访问的IP在mynet这个acl控制列表的IP范围内时,所返回的结果如下配置:

  slavest这个acl控制列表的zone,当访问的IP在slaves这个acl控制列表的IP范围内时,所返回的结果如下配置:

  访问同一个DNS服务器,在slaves这个acl控制列表里的IP访问结果