TLS/SSL加密通信过程全解

一、

  • 客户端 (curl) 向服务器 (localhost) 发起一个 HTTPS 连接请求。

  • 服务器会将其数字证书发送给客户端。

  • 客户端的操作系统(也就是"你的系统")接收到这个证书后,必须进行验证。它会查看自己本地的"信任证书库"(Trust Store),检查这个证书是不是由一个它已经信任的"证书颁发机构"(CA)签发的。

  • 如果验证通过,连接继续。

  • 如果验证失败(因为签发这个证书的机构不在客户端的信任列表里),curl 就会报错,也就是我们一开始试图解决的"证书错误"。

二、

接下来会发生密钥交换(Key Exchange) ,这是整个 TLS/SSL 握手过程中最核心、最巧妙的部分。目标是让客户端和服务器能够安全地商定一个只有它们俩知道的密钥,用来加密后续的所有通信内容。

这个过程大致如下:

1. 客户端生成一个"秘密"

客户端会生成一个随机的、一次性的对称加密密钥,我们称之为**"会话密钥" (Session Key)**。这个密钥将是接下来所有数据传输的"密码本"。

2. 用服务器的"公开锁"加密这个"秘密"

还记得吗?服务器发过来的证书里包含了一个公钥 (Public Key)。公钥就像一把可以无限复制分发的"开着的锁",任何人都可以用它来加密信息。 客户端现在就用这个公-钥,把刚刚生成的"会话密钥"给锁起来(加密)。

关键点: 被公钥加密的信息,只有拥有与之配对的私钥 (Private Key) 的人才能解开。而这个私钥,全世界只有那台服务器自己持有,从未公开过。

3. 将加密后的"秘密"发送给服务器

客户端把这个被服务器公钥锁住的"会话密钥"发送给服务器。即使这个数据包在网络上被黑客截获了,黑客也没有服务器的私钥,所以完全无法解开它,也就不知道真正的"会话密钥"是什么。

4. 服务器用自己的"私人钥匙"解密

服务器收到这个加密包后,就用自己珍藏的私钥来解密,轻松地得到了客户端发来的那个"会话密钥"。

握手完成,开始安全通信!

至此,客户端和服务器双方都拥有了同一个、不为外人所知的"会话密钥"。这个过程称为TLS/SSL 握手 (Handshake) 成功。

从这一刻起:

  • 客户端 发送给服务器的所有数据(例如 HTTP 请求),都会用这个"会话密钥"进行对称加密

  • 服务器接收到数据后,用同一个"会话密钥"解密,读取内容。

  • 服务器发送给客户端的所有数据(例如网页内容),也用这个"会话密钥"进行加密。

  • 客户端接收到数据后,用同一个"会话密钥"解密。

相关推荐
草莓熊Lotso2 小时前
【Redis 初阶】Set 类型深度解析:去重集合的运算能力与实战场景
linux·网络·数据库·windows·redis·tcp/ip·缓存
XR1234567882 小时前
汽车制造园区网络怎么建?柔性产线与 AGV 的选型逻辑
网络·汽车·制造
IT大白鼠12 小时前
MSF二次开发与自定义模块编写
网络·安全·web安全·msf
Julien200412 小时前
调查和解决 SELinux 问题
linux·运维·服务器·网络·学习方法
kekekzt13 小时前
TCP协议的粘包问题介绍,IP分片,MTU,MSS,滑动窗口的概念及之间的关系
网络·网络协议·tcp/ip
mooooooooooye15 小时前
2026 年跨平台 SSH 客户端怎么选?Xterminal、Termius、MobaXterm 谁更合适
服务器·网络·ssh
Blockchina16 小时前
Codex 实战:从一句需求到可验收的 Linux 主机巡检脚本
运维·服务器·网络
江安下小雨18 小时前
muduo网络库(十六):新增连接池模块
网络·c++
aiot1891893521818 小时前
机场候机大厅高空场景技术红线!蓝牙AOA不能做手机导航??!!
大数据·网络·人工智能·蓝牙aoa
从入门到退休19 小时前
企业远程控制选型:向日葵SDK vs RustDesk自建,谁是更务实的选择?
运维·服务器·网络·远程工作·远程控制