证书使用java进行双向认证的ssl链接及使用openssl生产证书链附源程序

openssl  时间:2021-02-26  阅读:()

这几天被SSL和证书搞得头昏脑胀的。不过还好终于把这个 SSL搞定了。

用SSL进行双向身份验证意思就是在客户机连接服务器时 链接双方都要对彼此的数字证书进行验证保证这是经过授权的才能够连接(我们链接一般的 SSL时采用的是单向验证客户机只验证服务器的证书服务器不验证客户机的证书。而连接网上银行时使用的 U盾就是用来存储进行双向验证所需要的客户端证书的)。

JDK里面内置了一个数字证书生产工具 keytool。但是这个工具只能生成自签名的数字证书。所谓自签名就是指证书只能保证自己是完整的 没有经过非法修改的。 但是无法保证这个证书是属于谁的。其实用这种自签名的证书也是可以进行双向验证的 (用keytool生成的自签名证书进行双向验证请看这里 向这位仁兄致意〜 )但是这种验证有一个缺点对于每一个要链接的服务器都要保存一个证书的验证副本。 而且一旦服务器更换证书所有客户端就需要重新部署这些副本。对于比较大型的应用来说这一点是不可接受的。所以就需要证书链进行双向认证。 证书链是指对证书的签名又一个预先部署的 众所周知的签名方签名完成这样每次需要验证证书时只要用这个公用的签名方的公钥进行验证就可以了。 比如我们使用的浏览器就保存了几个常用的 CA_ROOT每次连接到网站时只要这个网站的证书是经过这些CA_ROOT签名过的。就可以通过验证了。

但是这些共用的CA_ROOT的服务不是免费的。而且价格不菲。所以我们有必要自己生成一个CA_ROOT的密钥对然后部署应用时只要把这个C A_RO O T的私钥部署在所有节点就可以完成验证了。要进行CA_ROOT的生成需要OpenSSL()。你也可以在找到Windows下的版本

安装好OpenS SL以后就可以生成证书链了我写了一个 BAT解决这些东西

@echo offset Cset PWD_SERVER_KS=serverks

set PWD_SERVER_KEY=serverkeyset PWD_CLIENT_KS=clie ntks

set PWD_CLIENT_KEY=clie ntkeyif not exist (echo Generating a ca root key file. . .ope nssl req-new-x509-keyout -out -config%CONFIG%

)else(echo already exists. . .

) if not exist (

echo Generating server's private key. . .keytool -ge nkey-alias log on_server_private_key-validity 365-keyalg RSA-keysize 1024-keystore-keypass%PWD_SERVER_KEY%-storepass%PWD_SERVER_KS%)else(echo already exits. . .

)if not exist (echo Generating client's private key. . .keytool -ge nkey-alias ipclie nt_private_key -validity 365-keyalg RSA-keysize 1024-keystore-keypass%PWD_CLIENT_KEY%-storepass%PWD_CLIENT_KS%)else(echo already exits. . .

)echo========Fini shed key gen erati on=========if not exist (echo Generating server's singature request file. . .keytool -certreq-alias log on_server_private_key-sigalg MD5 withRSA-file

-keypass%PWD_SERVER_KEY%-storepass%PWD_SERVER_KS%-keystore

)else(echo already exits. . .

)if not exist (echo Generating client's singature request file. . .keytool -certreq-alias ipclie nt_private_key-sigalg MD5 withRSA

-file-keypass%PWD_CLIENT_KEY%-storepass%PWD_CLIENT_KS%-keystore)else(echo already exits. . .

)if not exist (ope nssl ca-in-out -cert -keyfile-n otext -co nfig%CONFIG%)else(

echo already exits. . .if not exist (ope nssl ca-in-out -cert -keyfile-n otext -co nfig%CONFIG%

)else(echo already e xits. . .

)echo=========Fini shed ca root sig naturi ng==========echo Import ing ca root certs into keystore. . .keytool -import -v-trustcacerts -alias ca_root -file -storepass%PWD_SERVER_KS%-keystorekeytool -import -v-trustcacerts -alias ca_root -file -storepass%PWD_CLIENT_KS%-keystore echo Importing sig natured keys. . .keytool -import -v-alias logo n_server_private_key-file-keypass%PWD_SERVER_KEY%-storepass%PWD_SERVER_KS%-keystorekeytool -import -v-alias ipclie nt_private_key -file-keypass%PWD_CLIENT_KEY%

-storepass%PWD_CLIENT_KS%-keystoreecho All done!

运行这个批处理期间需要回答一些问题 然后就可以得到一些文件其中是需要在客户端部署的是在服务器部署的。 ca.*是root_ca的密钥文件。

然后可以用下面的代码测试

/*

* Copyrights (C)2008 Bearice)

* Release under GNU/GPL Versio n 2.

*/package import

import import import import import import import import import import import import import import import import

*@author Bearice

*/public class NewClass exte nds Thread{

@O verri depublic void run() {try{sleep(100);

SSLContext ctx=("SSL');

KeyMa nagerFactory kmf=("Su nX509");

TrustMa nagerFactory tmf=("Su nX509");

KeyStore ks=("JKS');oCharArray());

(ks, "clientkey" .toCharArray());

(ks);

(),(),nul l);

SSL SocketFactory factory=();

SSLSocket socket=(SSLSocke) ("",4433);sho wCerts());

PrintWriter pw=new PrintWriter());

("GET/HTTP/");

("Server:");

("Connection:close");

();

();

BufferedRe ader in=ne w BufferedRe ader(ne w In put StreamReader()));Stri ng ln;whi l e((ln=()) !=nul l) {

}

} catch(Excepti on ex) {nul l,e x);

}

}public static void showCerts(SSLSession sessio"{

X509Certificate cert=null;try{cert=(X509Certificate) ()[0];

} catch(SSLPeerU nverifiedExcepti on e) {

();

+"did not present a valid certificate");oCharArray());

(ks, "serverkey" .toCharArray());

(ks);

(),(),nul l);

SSLServerSocketFactory factory=();

SSLServerSocket serverSocket=(SSLServerSocke)t (4433);

(true);new NewClass().start();

SSLSocket socket=(SSLSocke)t ();try{

();

} catch(Excepti on ex) {

"Ha ndshake failed: "+ex);

}sho wCerts());

();

PrintWriter out=new PrintWriter());

BufferedRe ader in=ne w BufferedRe ader(ne w In put StreamReader()));Stri ng ln;whi l e((ln=()) !=nul l) {if("")) {bre ak;

}

}

("HTTP/200 OK");

C'C ache-Co ntro l:no-c ache");

("P ragm a:no-c ache");

("Expires:Fri,01 Jan 199000:00:00 GMT");

("Content-Type: text/html;charset=UTF-8");

("Date:Tue,01 Jul 2008 1 1:56:42 GMT");

("Server:BWS");

("X-Powered-By:BWS");

()

("<html><h1>hello world</h1></html>");()

();

}

}

ZJI:香港物理服务器,2*E5-2630L/32G/480G SSD/30Mbps/2IP/香港BGP,月付520元

zji怎么样?zji是一家老牌国人主机商家,公司开办在香港,这个平台主要销售独立服务器业务,和hostkvm是同一样,两个平台销售的产品类别不一平,商家的技术非常不错,机器非常稳定。昨天收到商家的优惠推送,目前针对香港邦联四型推出了65折优惠BGP线路服务器,性价比非常不错,有需要香港独立服务器的朋友可以入手,非常适合做站。zji优惠码:月付/年付优惠码:zji 物理服务器/VDS/虚拟主机空间订...

欧路云(22元/月),美国CERA弹性云服务器!香港弹性云服务器15元/月起;加拿大高防vps仅23元/月起

欧路云怎么样?欧路云主要运行弹性云服务器,可自由定制配置,可选加拿大的480G超高防系列,也可以选择美国(200G高防)系列,也有速度直逼内地的香港CN2系列。所有配置都可以在下单的时候自行根据项目 需求来定制自由升级降级 (降级按天数配置费用 退款回预存款)。2021年7月14日美国 CERA 弹性云服务器 上新 联通CUVIP 线路!8折特惠中!点击进入:欧路云官方网站地址付款方式:PayPa...

ZJI(月付480元),香港阿里云专线服务器

ZJI是成立于2011年原Wordpress圈知名主机商—维翔主机,2018年9月更名为ZJI,主要提供香港、日本、美国独立服务器(自营/数据中心直营)租用及VDS、虚拟主机空间、域名注册业务。本月商家针对香港阿里云线路独立服务器提供月付立减270-400元优惠码,优惠后香港独立服务器(阿里云专线)E3或者E5 CPU,SSD硬盘,最低每月仅480元起。阿里一型CPU:Intel E5-2630L...

openssl为你推荐
支付宝查询余额怎么查询支付宝里的余额中国电信互联星空中国电信互联星空是什么!怎么取消万网核心代理在万网代理商购买万网产品,谁知道价格?知道的说下?显卡温度多少正常显卡温度多少算正常?彩信中心移动的短信中心号码是多少腾讯文章腾讯罗剑楠是何许人也?腾讯文章怎么在手机腾讯网发文章淘宝网页显示不正常淘宝网显示不正常小米手柄小米手柄怎么用?网管工具网管软件好用吗?什么样的网管软件好呢?我想管理二十台电脑,让其中的四五台可以上网,其它的只能上局域网,谁能推荐一款软件吗?如果出钱买也可以!谢谢了!
什么是虚拟主机 已备案域名 欧洲免费vps 双线vps 如何注册网站域名 如何申请免费域名 中国域名交易中心 荣耀欧洲 openv uk2 sugarsync 163网 12u机柜尺寸 dropbox网盘 主机合租 三拼域名 最好的空间 架设服务器 web服务器的架设 世界测速 更多