基于.Net WSE的Web服务消息安全实现

VIP免费
3.0 高德中 2024-11-19 5 4 813.57KB 57 页 15积分
侵权投诉
摘要
Web服务的安全性问题是一个非常复杂的问题,目前与Web服务安全有关的规
范主要有WS-SecurityWS-Policy等;但是这些安全规范只是提出了安全模型的
框架;因此,微软提出了WSE3.0(Web Services Enhancements)开发工具可以支持
Web服务安全技术来保护Web服务的访问。
Web服务请求所发送的SOAP消息需要经过一个或者多个中间节点接收并处理
然而不是所有的SOAP消息都需要中间节点去处理的,有些元素甚至可能对中间
节点保密。因此,本文在分析了WS-Security规范与.NET WSE3.0工具之后,提出
SOAP.NET
WSE 3.0下进行了实证分析。
本文对以下几个方面进行研究和讨论:
(1) 分析了Web服务的安全性需求,研究了Web服务安全,包括安全技术、安全
性规范和最新发展。然后,分析了WSE3.0的工作过程与内置的关守安全策略断言。
(2) 通过分析WSE的策略框架及原理,针对Web服务的安全性需求,设计了基
WSE的安全策略断言。给出了总体框架,并对安全消息交换的处理过程进行了
描述。
(3) 研究了自定义安全策略断言的创建,并在.NET环境下,开发并验证了基于
WSE3 .0的对SOAP消息的部分签名和加密的自定义策略断言。
关键词:Web 服务 SOAP 消息 WSE3.0 安全策略 安全断言
ABSTRACT
Web Services security is a complex issue, and some protocols have established,
such as WS-Security, WS-Policy and so on. Based on these protocols, Web Services
security modules have developed on different SOA platforms, Microsoft provided the
WSE3.0 (Web Services Enhancements) to support Web Services security technology
and protect access to Web services.
The SOAP message sent out by Web Services requester may pass and process by
different intermediaries before arrived at the final destination, In general the SOAP
message has to received and processed in one or more intermediate nodes, but not all of
the elements of SOAP message need to handle by the intermediate nodes, some
elements may be confidential for an intermediary. This kind of security requirement is
not supported by WS-Security. So a SOAP message part signature and encryption
assertion is designed in this article, and give an example in .NET WSE3.0.
In this article, the following are discussed:
(1) The requirements of Web services security is analyzed, the Web Services
security technology, safety specifications and the latest developments are studied. Then,
the work process of WSE3.0 is analyzed, and the built-in security policy assertions are
detailed described.
(2) By analyzing the WSE framework and principles, according to the requirements
of Web services security, an assertion which is based on the WSE security policy is
designed. The security messaging framework and process are described.
(3) The creation of custom security assertion is studied, SOAP message part
signature and encryption is developed and verified in .NET WSE3.0.
Key Word: Web Services, SOAP Message, WSE3.0, Security
Policy, Security Assertion
目录
中文摘要
ABSTRACT
第一章 绪论.....................................................................................................................1
§ 1.1 课题的来源及意义...........................................................................................1
§ 1.2 国内外的研究现状...........................................................................................3
§ 1.3 本论文研究的主要内容...................................................................................5
§ 1.4 论文的组织结构...............................................................................................6
第二章 Web 服务及其服务平台.....................................................................................8
§ 2.1 Web 服务基本概念...........................................................................................8
§ 2.1.1 Web 服务的概念和特征.........................................................................8
§ 2.1.2 Web 服务模式.......................................................................................10
§ 2.2 Web 服务协议栈.............................................................................................12
§ 2.3 .Net 平台技术组成.........................................................................................17
§ 2.3.1 .Net 技术概述.......................................................................................17
§ 2.3.2 .Net 框架介绍.......................................................................................18
§ 2.3.3 .Net Web.config 介绍.......................................................................19
第三章 Web 服务安全及 WSE 安全性分析..................................................................21
§ 3.1 Web 服务安全及其相关技术.........................................................................21
§ 3.1.1 Web 服务安全简介...............................................................................21
§ 3.1.2 传统的 Web 安全技术..........................................................................22
§ 3.1.3 目前所使用的安全技术.......................................................................23
§ 3.2 WSE 介绍及其安全特性................................................................................25
第四章 WSE3.0 的策略断言及应用..............................................................................27
§ 4.1 WSE3.0 的策略框架分析...............................................................................27
§ 4.1.1 WSE3.0 的相关概念.............................................................................27
§ 4.1.2 策略与断言的关系...............................................................................29
§ 4.2 WSE3.0 的策略断言.......................................................................................30
§ 4.2.1 WSE3.0 的关守安全断言.....................................................................30
§ 4.2.2 自定义安全策略断言...........................................................................31
§ 4.2.3 SOAP 消息的安全交换........................................................................32
§ 4.3 应用安全策略.................................................................................................42
§ 4.3.1 将策略应用于服务端...........................................................................42
§ 4.3.2 将策略应用于客户端...........................................................................43
第五章 SOAP 消息部分加密签名的设计及实现.........................................................44
§ 5.1 自定义安全策略总体设计.............................................................................44
§ 5.2 运行平台.........................................................................................................46
§ 5.3 安全需求.........................................................................................................46
§ 5.4 实验准备.........................................................................................................47
§ 5.5 实现过程.........................................................................................................48
§ 5.5.1 添加 SOAP 头,实现 SOAP 头的操作................................................48
I
§ 5.5.2 实现自定义的用户名令牌管理器.......................................................48
§ 5.5.3 创建自定义安全策略断言...................................................................50
§ 5.5.4 Web 服务端配置策略文件..............................................................53
§ 5.5.5 将策略应用于 Web 服务端..................................................................53
§ 5.5.6 将策略应用于客户端...........................................................................54
§ 5.6 实验结果及分析.............................................................................................55
第六章 总结与展望........................................................................................................59
§ 6.1 总结.................................................................................................................59
§ 6.2 展望.................................................................................................................60
参考文献.........................................................................................................................61
II
第一章 绪论
第一章 绪论
§ 1.1 课题的来源及意义
Web(Web Services)是构建在Internet之上,为企业应用提供了一个灵活的
松散耦合的分布式计算环境;它通过将业务逻辑功能封装成Internet的软件组建—
—服务,并发布该服务供其他用户使用,从而使得Web不仅成为信息共享的平
而且成为服务共享的平台。
Web服务这种分布式、异构的本质[1] 使得Web服务的安全变得很复杂。Web
服务技术基于多不软件应用程操作性,而这些应用程通过Internet
各地种系统中运行,通过使用XML(标记语)SOAP(访问协
)UDDI(统一发现、描述和目)WSDL(Web服务描述)以及其他协议和
,可以通过Internet实现跨域独立于平台的交作用。
为了实现松散耦合的、平台的、关的”数据交换,Web服务是基
SOAP协议传信息的,而SOAP是一种基于XML的技术,SOAP消息是用XML
编码的,支持在一个分散的、分布的环境中进行信息交换。SOAP作为轻量级
协议在设计虑到任何安全相关的问题,因此SOAP消息在传时候
是基于XML式传的,在信息丢失被篡改被窃听等安全风险所以,
消息程中SOAP性和性,Web安全主要
内容。
传统Web应用程依赖于传输层的安全机制,支持点对点(Point-to-Point)
情况下传过程中提供消息完整性和密性,安全字层(SSL)和传输层
全性(TLS)等安全传协议;然而,Web服务所发送的SOAP消息为端对端(End-
to-End)的消息传,在到达目的方之前一要经过一个或多个中介
(应用)接收并处理,在经过一系中间节点个节点都SOAP
一定得处理,然,SSL可以SOAP消息在节点之间的通信是可信
的,但传输层之外的中介体数据不能保证数据完整,因此
需要消息的保护。
为了Web服务对安全的特要求,Web Services的发IBM 和微软
Verisign公司20024发布了WS-Security(Web Service SecurityWeb服务安全)
规范[2]。在Web 服务使用SOAP(XML)作为消息协议的背景下,分别产
XML(XML Digital Signature)XML加密(XML Encryption)安全性断
记语(Security Assertion Markup LanguageSAML)-XML式的安全令牌
WS-Security规范提出了一准的SOAP 展方法,通过对消息的加密、
数字签名以及证,保证了消息端对端的安全传[34]
微软最用工具包Web Services Enhancements 1.0 for.net (WSE 1.0)
WS-Security规范SOAP消息,它为一用来Web
务协,保SOAPWeb服务安全中一个
1
基于.Net WSE Web 服务消息安全实现
[3]。通过使用WSE,使SOAP消息可以自验证其完整性,并可用规范中的
进行签名和加密。
2005Visual Studio2005本,其中WSE3.0本,并
接构建Visual Studio 2005中,作为Web服务的安全性开发工具,WSE (1.0
2.0)的主要目的是提供一种可行的设计方法,来实WS-Security规范
3.0本的目的是因为Web多开发必须扩充Visual
Studio中现有的Web服务支持,解决开发人员所面的问题。WSE2.0
WSE3.0可以允许开发者使用配文件来定义需求,这些需求包接收和发送消息
的安约束这些配置文件了一列命的策略一个策略定义了一系
SOAP消息交换的安全需求;WSE3.0安全代码和程序代码分开来,简
WSE之前的安全模型。
Web安全技术对SOAP消息中的XML数据直接加密或者签名所不
WSE3.0是通过创建安全策略断言来实现对SOAP消息的安全处理,这种安全策略
断言是通过WSE的策略框架实现的。
WSE下是对SOAP消息的Body进行加密和签名,
BodyWebSOAP
Body
SOAP消息传的过程中,通过一个或多个中介体,有一些密信息可能只
其中一个中介体进行修改或者查看,并不需要所有的中介体进行查看
样如果对SOAP消息Body中的信息全都加密,合需求。而对SOAP消息中
的部分密信息元素进行加密和签名WSE有提供相应的安全策略断言。本
文介绍了WSE3.0的策略断言对SOAP消息进行部分签名和加密来保护Web
务安全的方法,实现了Web服务安全的灵活处理,提Web服务的安全性。
§ 1.2 国内外的研究现状
WebW3C(World Wide Web Consortium)
OASIS(Organization for the Advancement of Structured Information Standards)WS-
I(Web Services Interaction Interoperability Organization)JCP(Java Community Process)
等组织致力Web服务安全规范、路线和工具的研究。
Web服务的关键技术都是以XML的,因此XML的安全技术对于保证
Web服务安全有要意义。目前的安全规范中,与XML相关的主要有:XML签名
XML[4]IETFW3C建的XML Signature工作组在2001820
布了XML数字签名的推荐版本,作为数字签名的规范出。W3C2002
时宣布通过了关于XML言的加密规范,Web服务安全建道路又迈
了一大步XML签名和加密本并不是一Web服务安全技术,但Web
务安全技术的基构件。XML签名用于XML文件内容的完整性。XML加密为
需要结构化数安全交换的应用程提供了一种端端安全性。使用XML加密,
可以加密交换数据的一部分,进行多方(止两)之间的安全会话
为了加Web服务的安全性,IBMMicrosoft公司20024发布了Security
in a Web Services World: A Proposed Architecture and Roadmap[5]
Web服务环境的安全发展策略。根据这个发展规,将开发一系Web及务
2
摘要:

摘要Web服务的安全性问题是一个非常复杂的问题,目前与Web服务安全有关的规范主要有WS-Security和WS-Policy等;但是这些安全规范只是提出了安全模型的框架;因此,微软提出了WSE3.0(WebServicesEnhancements)开发工具可以支持Web服务安全技术来保护Web服务的访问。Web服务请求所发送的SOAP消息需要经过一个或者多个中间节点接收并处理,然而不是所有的SOAP消息都需要中间节点去处理的,有些元素甚至可能对中间节点保密。因此,本文在分析了WS-Security规范与.NETWSE3.0工具之后,提出了用自定义策略断言实现SOAP消息中部分元素签名和加密的...

展开>> 收起<<
基于.Net WSE的Web服务消息安全实现.doc

共57页,预览6页

还剩页未读, 继续阅读

作者:高德中 分类:高等教育资料 价格:15积分 属性:57 页 大小:813.57KB 格式:DOC 时间:2024-11-19

开通VIP享超值会员特权

  • 多端同步记录
  • 高速下载文档
  • 免费文档工具
  • 分享文档赚钱
  • 每日登录抽奖
  • 优质衍生服务
/ 57
客服
关注