【发布时间】:2014-01-15 10:36:29
【问题描述】:
我有一个 Java 密钥库,用于存储每个客户子域的证书。我计划按照建议here 使用服务器别名来区分密钥库中的多个客户。 Play framework 1.2.7 使用 Netty 的 SslHandler 来支持服务器端的 SSL。我尝试实现一个自定义 SslHttpServerContextFactory 使用这个solution。
import play.Play;
import javax.net.ssl.*;
import java.io.FileInputStream;
import java.net.InetAddress;
import java.net.Socket;
import java.security.KeyStore;
import java.security.Principal;
import java.security.PrivateKey;
import java.security.Security;
import java.security.cert.X509Certificate;
import java.util.Properties;
public class CustomSslHttpServerContextFactory {
private static final String PROTOCOL = "SSL";
private static final SSLContext SERVER_CONTEXT;
static {
String algorithm = Security.getProperty("ssl.KeyManagerFactory.algorithm");
if (algorithm == null) {
algorithm = "SunX509";
}
SSLContext serverContext = null;
KeyStore ks = null;
try {
final Properties p = Play.configuration;
// Try to load it from the keystore
ks = KeyStore.getInstance(p.getProperty("keystore.algorithm", "JKS"));
// Load the file from the conf
char[] certificatePassword = p.getProperty("keystore.password", "secret").toCharArray();
ks.load(new FileInputStream(Play.getFile(p.getProperty("keystore.file", "conf/certificate.jks"))),
certificatePassword);
// Set up key manager factory to use our key store
KeyManagerFactory kmf = KeyManagerFactory.getInstance(algorithm);
kmf.init(ks, certificatePassword);
TrustManagerFactory tmf = TrustManagerFactory.getInstance(algorithm);
tmf.init(ks);
final X509KeyManager origKm = (X509KeyManager) kmf.getKeyManagers()[0];
X509KeyManager km = new X509KeyManagerWrapper(origKm);
// Initialize the SSLContext to work with our key managers.
serverContext = SSLContext.getInstance(PROTOCOL);
serverContext.init(new KeyManager[]{km}, tmf.getTrustManagers(), null);
} catch (Exception e) {
throw new Error("Failed to initialize the server-side SSLContext", e);
}
SERVER_CONTEXT = serverContext;
}
public static SSLContext getServerContext() {
return SERVER_CONTEXT;
}
public static class X509KeyManagerWrapper implements X509KeyManager {
final X509KeyManager origKm;
public X509KeyManagerWrapper(X509KeyManager origKm) {
this.origKm = origKm;
}
public String chooseServerAlias(String keyType,
Principal[] issuers, Socket socket) {
InetAddress remoteAddress = socket.getInetAddress();
//TODO: Implement alias selection based on remoteAddress
return origKm.chooseServerAlias(keyType, issuers, socket);
}
@Override
public String chooseClientAlias(String[] keyType,
Principal[] issuers, Socket socket) {
return origKm.chooseClientAlias(keyType, issuers, socket);
}
@Override
public String[] getClientAliases(String s, Principal[] principals) {
return origKm.getClientAliases(s, principals);
}
@Override
public String[] getServerAliases(String s, Principal[] principals) {
return origKm.getServerAliases(s, principals);
}
@Override
public X509Certificate[] getCertificateChain(String s) {
return origKm.getCertificateChain(s);
}
@Override
public PrivateKey getPrivateKey(String s) {
return origKm.getPrivateKey(s);
}
}
}
但是,由于某种原因,这种方法不起作用。我在 SSL 调试日志中收到此消息。
X509KeyManager passed to SSLContext.init(): need an X509ExtendedKeyManager for SSLEngine use
这是 SSL trace,失败并显示“没有共同的密码套件”。现在,我将包装器切换为:
public static class X509KeyManagerWrapper extends X509ExtendedKeyManager
通过此更改,我摆脱了警告,但我仍然看到与以前相同的错误“没有共同的密码套件”,这里是 SSL trace。我不确定为什么密钥管理器的委派不起作用。
在这种情况下可能有用的更多信息。
- Netty 使用 javax.net.ssl.SSLEngine 在 NIO 服务器中支持 SSL。
- 根据此错误report 中的建议,X509ExtendedKeyManager 必须与 SSLEngine 一起使用是有意的。因此,包装器必须扩展 X509ExtendedKeyManager。
这阻碍了我进一步使用 X509KeyManagerWrapper 中的自定义别名选择逻辑。关于这里可能发生的事情的任何线索?有没有其他方法可以在 Netty/Play 中实现这一点?感谢任何建议。
【问题讨论】:
标签: ssl netty keystore playframework-1.x jsse