技术文档

Java实现 SSL双向认证

SSL 协议的握手协议分为单向认证和双向认证,其中双向认证具有多种实现方式,下面介绍关于Java如何实现 SSL双向认证。

Java实现 SSL双向认证

模拟场景:
Server端和Client端通信,需要进行授权和身份的验证,即Client只能接受Server的消息,Server只能接受Client的消息。

实现技术:
JSSE(Java Security Socket Extension)
是Sun为了解决在Internet上的安全通讯而推出的解决方案。它实现了SSL和TSL(传输层安全)协议。在JSSE中包含了数据加密,服务器验证,消息完整性和客户端验证等技术。通过使用JSSE,开发人员可以在客户机和服务器之间通过TCP/IP协议安全地传输数据。

 

为了实现消息认证。

Server需要:
1)KeyStore: 其中保存服务端的私钥
2)Trust KeyStore:其中保存客户端的授权证书
同样,Client需要:
1)KeyStore:其中保存客户端的私钥
2)Trust KeyStore:其中保存服务端的授权证书

 

在这里我还是推荐使用Java自带的keytool命令,去生成这样信息文件。当然目前非常流行的开源的生成SSL证书的还有OpenSSL。OpenSSL用C语言编写,跨系统。但是我们可能在以后的过程中用java程序生成证书的方便性考虑,还是用JDK自带的keytool。
1)生成服务端私钥,并且导入到服务端KeyStore文件中
keytool -genkey -alias serverkey -keystore kserver.keystore
过程中,分别需要填写,根据需求自己设置就行
keystore密码:123456
名字和姓氏:jin
组织单位名称:none
组织名称:none
城市或区域名称:BJ
州或省份名称:BJ
国家代码:CN
serverkey私钥的密码,不填写和keystore的密码一致。这里千万注意,直接回车就行了,不用修改密码。否则在后面的程序中以及无法直接应用这个私钥,会报错。

 

 

就可以生成kserver.keystore文件
server.keystore是给服务端用的,其中保存着自己的私钥

2)根据私钥,导出服务端证书
keytool -export -alias serverkey -keystore kserver.keystore -file server.crt
server.crt就是服务端的证书

3)将服务端证书,导入到客户端的Trust KeyStore中
keytool -import -alias serverkey -file server.crt -keystore tclient.keystore
tclient.keystore是给客户端用的,其中保存着受信任的证书

采用同样的方法,生成客户端的私钥,客户端的证书,并且导入到服务端的Trust KeyStore中
1)keytool -genkey -alias clientkey -keystore kclient.keystore
2)keytool -export -alias clientkey -keystore kclient.keystore -file client.crt
3)keytool -import -alias clientkey -file client.crt -keystore tserver.keystore

如此一来,生成的文件分成两组
服务端保存:kserver.keystore tserver.keystore
客户端保存:kclient.keystore tclient.kyestore

 

 

以下是通过Java Socket通信程序来验证我们生成的证书是否可用。

客户端:

客户端代码

  1. packageexamples.ssl;
  2. importjava.io.BufferedInputStream;
  3. importjava.io.BufferedOutputStream;
  4. importjava.io.FileInputStream;
  5. importjava.io.IOException;
  6. importjava.io.InputStream;
  7. importjava.io.OutputStream;
  8. importjava.security.KeyStore;
  9. import.ssl.KeyManagerFactory;
  10. import.ssl.SSLContext;
  11. import.ssl.SSLSocket;
  12. import.ssl.TrustManagerFactory;
  13. /**
  14. *SSLClient
  15. *
  16. */
  17. publicclassSSLClient{
  18. privatestaticfinalStringDEFAULT_HOST=“127.0.0.1”;
  19. privatestaticfinalintDEFAULT_PORT=7777;
  20. privatestaticfinalStringCLIENT_KEY_STORE_PASSWORD=“123456”;
  21. privatestaticfinalStringCLIENT_TRUST_KEY_STORE_PASSWORD=“123456”;
  22. privateSSLSocketsslSocket;
  23. /**
  24. *启动客户端程序
  25. *
  26. *@paramargs
  27. */
  28. publicstaticvoidmain(String[]args){
  29. SSLClientclient=newSSLClient();
  30. init();
  31. process();
  32. }
  33. /**
  34. *通过sslsocket与服务端进行连接,并且发送一个消息
  35. */
  36. publicvoidprocess(){
  37. if(sslSocket==null){
  38. out.println(“ERROR”);
  39. return;
  40. }
  41. try{
  42. InputStreaminput=sslSocket.getInputStream();
  43. OutputStreamoutput=sslSocket.getOutputStream();
  44. BufferedInputStreambis=newBufferedInputStream(input);
  45. BufferedOutputStreambos=newBufferedOutputStream(output);
  46. write(“ClientMessage”.getBytes());
  47. flush();
  48. byte[]buffer=newbyte[20];
  49. read(buffer);
  50. out.println(newString(buffer));
  51. close();
  52. }catch(IOExceptione){
  53. out.println(e);
  54. }
  55. }
  56. /**
  57. *<ul>
  58. *<li>ssl连接的重点:</li>
  59. *<li>初始化SSLSocket</li>
  60. *<li>导入客户端私钥KeyStore,导入客户端受信任的KeyStore(服务端的证书)</li>
  61. *</ul>
  62. */
  63. publicvoidinit(){
  64. try{
  65. SSLContextctx=SSLContext.getInstance(“SSL”);
  66. KeyManagerFactorykmf=KeyManagerFactory.getInstance(“SunX509”);
  67. TrustManagerFactorytmf=TrustManagerFactory.getInstance(“SunX509”);
  68. KeyStoreks=KeyStore.getInstance(“JKS”);
  69. KeyStoretks=KeyStore.getInstance(“JKS”);
  70. load(newFileInputStream(“E://kclient.keystore”),CLIENT_KEY_STORE_PASSWORD.toCharArray());
  71. load(newFileInputStream(“E://tclient.keystore”),CLIENT_TRUST_KEY_STORE_PASSWORD.toCharArray());
  72. init(ks,CLIENT_KEY_STORE_PASSWORD.toCharArray());
  73. init(tks);
  74. init(kmf.getKeyManagers(),tmf.getTrustManagers(),null);
  75. sslSocket=(SSLSocket)ctx.getSocketFactory().createSocket(DEFAULT_HOST,DEFAULT_PORT);
  76. }catch(Exceptione){
  77. out.println(e);
  78. }
  79. }
  80. }

 

服务器端:

Java代码

  1. packageexamples.ssl;
  2. importjava.io.BufferedInputStream;
  3. importjava.io.BufferedOutputStream;
  4. importjava.io.FileInputStream;
  5. importjava.io.InputStream;
  6. importjava.io.OutputStream;
  7. importjava.net.Socket;
  8. importjava.security.KeyStore;
  9. import.ssl.KeyManagerFactory;
  10. import.ssl.SSLContext;
  11. import.ssl.SSLServerSocket;
  12. import.ssl.TrustManagerFactory;
  13. /***********************************************************************************************************************
  14. *<ul>
  15. *<li>1)生成服务端私钥</li>
  16. *<li>keytool-genkey-aliasserverkey-keystorekserver.keystore</li>
  17. *<li>2)根据私钥,到处服务端证书</li>
  18. *<li>keytool-exoport-aliasserverkey-keystorekserver.keystore-fileserver.crt</li>
  19. *<li>3)把证书加入到客户端受信任的keystore中</li>
  20. *<li>keytool-import-aliasserverkey-fileserver.crt-keystoretclient.keystore</li>
  21. *</ul>
  22. **********************************************************************************************************************/
  23. /**
  24. *SSLServer
  25. *
  26. */
  27. publicclassSSLServer{
  28. privatestaticfinalintDEFAULT_PORT=7777;
  29. privatestaticfinalStringSERVER_KEY_STORE_PASSWORD=“123456”;
  30. privatestaticfinalStringSERVER_TRUST_KEY_STORE_PASSWORD=“123456”;
  31. privateSSLServerSocketserverSocket;
  32. /**
  33. *启动程序
  34. *
  35. *@paramargs
  36. */
  37. publicstaticvoidmain(String[]args){
  38. SSLServerserver=newSSLServer();
  39. init();
  40. start();
  41. }
  42. /**
  43. *<ul>
  44. *<li>听SSLServerSocket</li>
  45. *<li>由于该程序不是演示Socket监听,所以简单采用单线程形式,并且仅仅接受客户端的消息,并且返回客户端指定消息</li>
  46. *</ul>
  47. */
  48. publicvoidstart(){
  49. if(serverSocket==null){
  50. out.println(“ERROR”);
  51. return;
  52. }
  53. while(true){
  54. try{
  55. Sockets=serverSocket.accept();
  56. InputStreaminput=s.getInputStream();
  57. OutputStreamoutput=s.getOutputStream();
  58. BufferedInputStreambis=newBufferedInputStream(input);
  59. BufferedOutputStreambos=newBufferedOutputStream(output);
  60. byte[]buffer=newbyte[20];
  61. read(buffer);
  62. out.println(newString(buffer));
  63. write(“ServerEcho”.getBytes());
  64. flush();
  65. close();
  66. }catch(Exceptione){
  67. out.println(e);
  68. }
  69. }
  70. }
  71. /**
  72. *<ul>
  73. *<li>ssl连接的重点:</li>
  74. *<li>初始化SSLServerSocket</li>
  75. *<li>导入服务端私钥KeyStore,导入服务端受信任的KeyStore(客户端的证书)</li>
  76. *</ul>
  77. */
  78. publicvoidinit(){
  79. try{
  80. SSLContextctx=SSLContext.getInstance(“SSL”);
  81. KeyManagerFactorykmf=KeyManagerFactory.getInstance(“SunX509”);
  82. TrustManagerFactorytmf=TrustManagerFactory.getInstance(“SunX509”);
  83. KeyStoreks=KeyStore.getInstance(“JKS”);
  84. KeyStoretks=KeyStore.getInstance(“JKS”);
  85. load(newFileInputStream(“E://kserver.keystore”),SERVER_KEY_STORE_PASSWORD.toCharArray());
  86. load(newFileInputStream(“E://tserver.keystore”),SERVER_TRUST_KEY_STORE_PASSWORD.toCharArray());
  87. init(ks,SERVER_KEY_STORE_PASSWORD.toCharArray());
  88. init(tks);
  89. init(kmf.getKeyManagers(),tmf.getTrustManagers(),null);
  90. serverSocket=(SSLServerSocket)ctx.getServerSocketFactory().createServerSocket(DEFAULT_PORT);
  91. setNeedClientAuth(true);
  92. }catch(Exceptione){
  93. printStackTrace();
  94. }
  95. }
  96. }

SSL证书采用了技术含量比较高的加密技术。日后GDCA()将会持续为大家推荐更多关于SSL证书的技术知识。让大家正确认识SSL证书,快速无误部署HTTPS安全协议。更多资讯,请关注GDCA。

相关搜索

  • java 读取pfx证书信息
  • java读取pfx文件
  • java生成pfx证书
  • java pfx证书
  • java pfx证书 签名
  • java 读取pfx
  • java 读取 cer证书
  • java读取证书文件
  • java 读取证书
©2020-2024   万云SSL证书  (www.sslssl.com.cn)  万云科技   豫ICP备2020034358号-10