`

java keystore 实现ssl双向认证【客户端为php和java】

阅读更多

1.首先搭建server端环境:

准备工作:tomcat6、jdk7、openssl、javawebservice测试项目一个

2.搭建过程:

参考http://blog.csdn.net/chow__zh/article/details/8998499

 1.1生成服务端证书

keytool -genkey -v -alias tomcat -keyalg RSA -keystore D:/SSL/server/tomcat.keystore -dname "CN=127.0.0.1,OU=zlj,O=zlj,L=Peking,ST=Peking,C=CN" -validity 3650 -storepass zljzlj -keypass zljzlj

 

说明:
keytool 是JDK提供的证书生成工具,所有参数的用法参见keytool –help
-genkey 创建新证书
-v 详细信息
-alias tomcat 以”tomcat”作为该证书的别名。这里可以根据需要修改
-keyalg RSA 指定算法
-keystore D:/SSL/server/tomcat.keystore 保存路径及文件名
-dname "CN=127.0.0.1,OU=zlj,O=zlj,L=Peking,ST=Peking,C=CN" 证书发行者身份,这里的CN要与发布后的访问域名一致。但由于我们是自己发行的证书,如果在浏览器访问,仍然会有警告提示。
-validity 3650证书有效期,单位为天
-storepass zljzlj 证书的存取密码
-keypass zljzlj 证书的私钥
    1.2 生成客户端证书 
    执行命令:
keytool ‐genkey ‐v ‐alias client ‐keyalg RSA ‐storetype PKCS12 ‐keystore D:/SSL/client/client.p12 ‐dname "CN=client,OU=zlj,O=zlj,L=bj,ST=bj,C=CN" ‐validity 3650 ‐storepass client ‐keypass client
说明:
    参数说明同上。这里的-dname 证书发行者身份可以和前面不同,到目前为止,这2个证书可以没有任何关系。下面要做的工作才是建立2者之间的信任关系。
    1.3 导出客户端证书 
    执行命令:
keytool ‐export ‐alias client ‐keystore D:/SSL/client/client.p12 ‐storetype PKCS12 ‐storepass client ‐rfc ‐file D:/SSL/client/client.cer
说明:
-export 执行导出
-file 导出文件的文件路径
    1.4 把客户端证书加入服务端证书信任列表 
    执行命令:
keytool ‐import ‐alias client ‐v ‐file D:/SSL/client/client.cer ‐keystore D:/SSL/server/tomcat.keystore ‐storepass zljzlj
说明:
参数说明同前。这里提供的密码是服务端证书的存取密码。
    1.5 导出服务端证书 
    执行命令:
keytool -export -alias tomcat -keystore D:/SSL/server/tomcat.keystore -storepass zljzlj -rfc -file D:/SSL/server/tomcat.cer
说明:
把服务端证书导出。这里提供的密码也是服务端证书的密码。
    1.6 生成客户端信任列表 
    执行命令:
keytool -import -file D:/SSL/server/tomcat.cer -storepass zljzlj -keystore D:/SSL/client/client.truststore -alias tomcat –noprompt
说明:
让客户端信任服务端证书
2. 配置服务端为只允许HTTPS连接
    2.1 配置Tomcat 目录下的/conf/server.xml 
Xml代码  收藏代码
    <Connector port="8443" protocol="HTTP/1.1" SSLEnabled="true"    
       maxThreads="150" scheme="https" secure="true" clientAuth="true"    
       sslProtocol="TLS" keystoreFile="D:/SSL/server/tomcat.keystore"    
       keystorePass="zljzlj" truststoreFile="D:/SSL/server/tomcat.keystore"    
       truststorePass="zljzlj" />   
说明:

在server.xml里面这段内容本来是被注释掉的,如果想使用https的默认端口443,请修改这里的port参数。其中的clientAuth="true" 指定了双向证书认证。

2.将client.p12导入浏览器个人证书项中。

此时输入https://127.0.0.1:8443/会出现选择证书,点确定会提示https页面不安全是否继续,点继续。到此服务端搭建完成。

3.java调用server端直接上代码:

package test;
import javax.xml.namespace.QName;

import org.apache.axis.client.Call;
import org.apache.axis.client.Service;
import org.apache.axis.encoding.XMLType;
/**
 * 
 * @author gshen
 *
 */
public class TestEcVoteNotice {
	  public static void main(String [] args) throws Exception {  
		    System.setProperty("javax.net.ssl.trustStorePassword","zljzlj");    
		    System.setProperty("javax.net.ssl.keyStoreType","PKCS12") ;    
		    System.setProperty("javax.net.ssl.keyStore","D:/SSL/client/client.p12") ;    
		    System.setProperty("javax.net.ssl.keyStorePassword","client") ;          
	        System.setProperty("javax.net.debug", "all");
	        
	      //wsdl地址
			String endpoint = "https://192.168.1.146:8443/pro/ws/getInfoService?wsdl";
			//http://jarfiles.pandaidea.com/ 搜索axis.jar并下载,Service类在axis.jar
			Service service = new Service();
			//http://jarfiles.pandaidea.com/ 搜索axis.jar并下载,Call类在axis.jar
			Call call = null;
			try {
				call = (Call) service.createCall();
				//设置Call的调用地址
				call.setTargetEndpointAddress(new java.net.URL(endpoint));
				//根据wsdl中 <wsdl:import location="https://192.168.10.24:8443/ShinService/HelloWorld?wsdl=HelloService.wsdl" 
				//namespace="http://server.cxf.shinkong.cn/" /> ,
				//<wsdl:operation name="findALL">
				call.setOperationName(new QName("http://ws.task.xm.com/","sayHello"));  
				 //参数1对应服务端的@WebParam(name = "tableName") 没有设置名称为arg0
				call.addParameter("id", XMLType.SOAP_STRING, javax.xml.rpc.ParameterMode.IN);
	            //调用方法的返回值
	            call.setReturnType(org.apache.axis.Constants.XSD_STRING);  
	            //调用用Operation调用存储过程(以服务端的方法为准)
				String res = (String) call.invoke(new Object[] {"1"});  //调用存储过程
				System.out.println(res);
			} catch (Exception e) {
				e.printStackTrace();
				System.out.println(e.getMessage());
			}
	      }  
}

 直接命令行运行或右键run as ,server端项目中我直接做了log打印,只要调用就会有打印。执行后

请看附件。

重点来了,接下来是php调用server,php的soapClient只识别DER、PEM或者ENG格式的证书,所以必须要把client.p12转换为php可识别的pem文件,这时用到了openssl,首先进入cmd命令行,敲入以下代码

openssl pkcs12 -in D:\SSL\client\client.p12 -out D:\SSL\client\client-cer.pem -clcerts

 如果提示openssl命令不识别则是你没安装openssl ,如果执行成功会提示你先输入client.p12的密码,输入后会让你输入导出的cer.pe的密码,输入后大功告成,client-cer.pem生成成功!。

这时上php代码:

$params = array('id' => '2');

	$local_cert = "./client-cer.pem";
 	set_time_limit(0);
 	try{
 		//ini_set("soap.wsdl_cache_enabled", "0"); // disabling WSDL cache
 		$wsdl='https://192.168.1.146:8443/pro/ws/getInfoService?wsdl';
 	//	echo file_get_contents($wsdl);
 		
 		$soap=new SoapClient($wsdl, 
	 				array(
	 					'trace'=>true,
		 				'cache_wsdl'=>WSDL_CACHE_NONE, 
		 				'soap_version'   => SOAP_1_1, 
		 				'local_cert' => $local_cert, //client证书信息
		                'passphrase'=> 'client', //密码
		               // 'allow_self_signed'=> true
	                )
				);
 		$result=$soap->sayHello($params);
 		$result_json= json_encode($result);
 		$result= json_decode($result_json,true);
 		echo '结果为:' . json_decode($result['return'],true);
 	}catch(Exception $e) {
 		$result['success'] = '0';
 		$result['msg'] = '请求超时';
 		echo $e->getMessage();
 	}
	echo '>>>>>>>>>>>';

 直接运行,也会出现附件中的结果,打完收工,憋了我整整三天时间,终于搞定了。

  • 大小: 78.3 KB
分享到:
评论

相关推荐

    客户端与服务器SSL双向认证(客户端:java-服务端:java)

    通过上述步骤,我们可以实现Java客户端和服务器之间的SSL双向认证。在实际应用中,这可以确保数据传输的隐私和完整性,提高系统的安全性。在进行开发时,要时刻关注安全最佳实践,以防止潜在的安全风险。SSL双向认证...

    Java实现SSL双向认证的方法

    Java中的SSL双向认证是一种安全通信机制,用于确保服务器和客户端之间的通信不仅加密,而且双方的身份都得到验证。这种机制在需要高安全性交互的应用场景中,如金融交易、企业内部网络通信等,尤其重要。 SSL...

    SSL双向认证java实现

    实现 SSL 双向认证需要生成服务端和客户端的私钥、证书和 Trust KeyStore。服务端需要 KeyStore,其中保存服务端的私钥和证书,Trust KeyStore 中保存客户端的授权证书。客户端需要 KeyStore,其中保存客户端的私钥...

    java实现-SSL双向认证1.docx

    总之,Java SSL双向认证提供了一种强大的安全机制,确保了客户端和服务器之间的通信不会被中间人攻击。通过使用JSSE,开发者可以轻松地集成安全功能到他们的应用程序中,确保数据的机密性和完整性。

    Java ssl socket 双向认证

    在这个场景中,我们讨论的是如何在Java中设置和实现SSL套接字的双向认证。双向认证通常在高安全性环境中使用,例如银行、政府机构或企业内部网络,因为它们需要确保通信双方都是可信的。 首先,为了实现双向认证,...

    tomcat实现SSL双向认证

    客户端认证可以设置为 true、false 或 want,分别表示强制双向认证、单向认证和可选认证。 四、客户端证书的配置 客户端证书的配置需要将客户端证书导入到浏览器中。可以使用 keytool 工具生成客户端证书,并将其...

    客户端与服务器SSL双向认证(客户端:java-服务端:vc)

    在Java客户端和VC(Visual C++)服务器之间实现SSL双向认证涉及以下几个关键步骤: 1. **证书准备**: - **服务器证书**:服务器需要一个由受信任的证书颁发机构(CA)签发的数字证书,包含服务器的公钥和身份信息...

    activemq ssl双向认证连接

    在这个场景中,我们将深入探讨如何在Java工程中使用ActiveMQ实现SSL双向认证连接。 首先,让我们了解SSL双向认证的基本概念。在传统的SSL单向认证中,客户端只需要验证服务器的身份,而服务器无需验证客户端。而在...

    客户端与服务器SSL双向认证(客户端:Android-服务端:vc)

    5. **证书加载**:Android客户端需要读取并解析本地的PEM或DER格式的证书文件,然后将其转换为KeyStore对象供SSL连接使用。 6. **服务器端配置**:服务器端同样需要配置SSL,包括加载服务器证书和私钥,并配置...

    android 使用HttpsURLConnection方式的SSL双向认证

    此项目“android 使用HttpsURLConnection方式的SSL双向认证”着重讲解了如何在Android应用中通过HttpsURLConnection实现SSL的客户端和服务器端之间的双向身份验证,确保通信的隐私和完整性。 首先,我们需要理解SSL...

    Java环境中配置SSL双向认证.doc

    总之,Java环境中的SSL双向认证是一个涉及证书生成、导入、服务器配置等多个环节的过程,确保了服务器与客户端之间的安全交互,防止中间人攻击和其他网络安全威胁。正确配置和管理SSL证书对于保护用户隐私和系统安全...

    ssl双向认证密钥

    设置`clientAuth="true"`表示开启客户端认证,`keyAlias`属性指定keystore中的证书别名,`keystoreFile`和`keystorePass`分别指明keystore文件的位置和密码。 4. **客户端信任链**:除了服务器需要验证客户端,...

    Weblogic配置SSL双向认证

    Weblogic 配置 SSL 双向认证是为了确保 Web 应用程序的安全性和加密性。SSL(Secure Sockets Layer)是用于加密 Internet 通信的安全协议。双向认证是指客户端和服务端都需要验证对方的身份,以确保安全通信。 为...

    android访问自签CA的Https SSL双向认证(j2SE也能使用)

    本篇文章将深入探讨如何在Android应用中实现对自签CA的HTTPS SSL双向认证,并且这些实现方法同样适用于Java SE(J2SE)环境。 首先,我们需要了解HTTPS的基本原理。HTTPS是HTTP协议的安全版本,它通过SSL/TLS协议来...

    java程序实现ssl

    总的来说,Java中的SSL实现涉及到JSSE框架、SSLContext、SSLEngine等多个组件,而OpenSSL则提供了生成和管理SSL证书的关键工具。理解并熟练运用这些知识,可以确保你的Java应用程序能够提供安全的网络通信环境。

    Tomcat下使用ssl实现双向认证[网络安全]

    总结,Tomcat下的SSL双向认证是通过配置Keystore、Truststore,修改Tomcat的服务器配置,并确保客户端正确配置来实现的。这一过程增强了服务器与客户端之间的通信安全性,对于保护敏感数据传输尤其重要。

    Tomcat配置SSL双向认证

    SSL协议的核心是实现客户端与服务器之间的加密通信,其中包括对称加密技术和非对称加密技术的应用。双向认证是指客户端和服务端都需经过身份验证的过程,确保了通信双方的身份合法性。 #### 二、SSL握手协议流程 ...

    IOS,Android SSL双向认证HTTPS方式请求及配置证书

    本文将详细介绍如何在`iOS`和`Android`应用中实施SSL双向认证以及配置证书。 一、SSL/TLS协议基础 SSL/TLS协议的主要目标是为网络通信提供加密处理,以防止第三方窃取或篡改信息。HTTPS是HTTP协议与SSL/TLS的结合,...

    Netty双向认证以及白名单证书验证

    本篇文章将深入探讨如何利用Netty实现HTTPS的双向认证(也称为SSL/TLS的客户端身份验证)以及白名单证书验证。 首先,我们需要理解HTTPS的工作原理。HTTPS基于HTTP协议,通过SSL/TLS层提供加密传输和服务器身份验证...

Global site tag (gtag.js) - Google Analytics