基于Axis2的web服务安全框架设计与实现
2012-07-04熊光彩慕徳俊张新家计国君
熊光彩,慕徳俊,张新家,计国君
(1.西北工业大学自动化学院,陕西西安 710072;2.厦门大学管理学院,福建厦门 361005)
0 引言
随着网络技术的发展,web服务以其良好的扩展性和互操作性广泛应用于分布式环境下统一的企业集成服务。但web服务涉及到企业与客户的商业敏感信息交互,数据需要安全传输。web服务的安全性已成为近年来web服务领域内的重点研究问题。
W3C组织先后提出了很多web服务安全标准,很多文献也进行了相关研究。文献[1]针对web服务的安全做了理论上的研究,文献[2]分析了web通信过程中XML 数据加密技术,文献[3]研究了XML 加密用于访问控制,文献[4-5]提出了基于SOAP协议的安全模型,文献[6-7]研究了新型的WS-Security安全规范,文献[8]在Apache Axis1.1下研究了WS-Security规范。目前对web服务安全的研究主要集中于安全模型和安全规范,以及具体数据加密技术的分析等,缺乏一个完整的、具备良好兼容性的web服务安全框架。
本文针对web服务安全框架的不完整性和web客户端形式的多样性,详细研究了Axis2的消息处理机制,并在SOAP通信协议基础上,设计了一个完整的、符合WS-Security规范的、能够兼容各种形式客户端的安全框架。该框架结合Apache Axis2[9]应用开发环境和Rampart安全模块,利用Axis2的Handler组件,以web服务安全理论和DSA加密算法为基础,通过数字签名、消息加密、访问控制实现了web服务在保密性、完整性、不可否认性和授权等方面的安全要求;采用SOAP 协议实现客户端与服务端的通信,提高了客户端的兼容性。最后利用TCPMonitor监测网络通信数据,验证了安全框架的有效性,通过不同形式客户端访问web服务,验证了安全框架的兼容性。……
