【发布时间】:2017-12-02 16:28:10
【问题描述】:
通过 gmail 发送电子邮件导致 PKIX 证书路径错误。这同样适用于从 Tomcat 发送电子邮件。
解决问题后,希望这篇文章对您有用。这篇文章为您提供了这些错误的分步诊断。
第 1 步:我尝试使用 this post 和 another post 解决问题,但这对我没有帮助。在大多数情况下,这就足够了。您可以使用 keytool 通过 'keytool -list -keystore "%JAVA_HOME%/jre/lib/security/cacerts"' 列出证书
我通过单击 gmail URL 的锁定图标并将证书导出/导入到我使用的 JDK 版本的 cacert 文件来添加证书。我可以使用 keytool -list 看到证书已添加。这个过程在(链接的)帖子中有很好的描述。
第 2A 步:我是否使用了正确的信任库?我添加了 JVM 参数来指导证书搜索,例如 -Djavax.net.ssl.trustStore="..../jre/lib/security/cacerts" -Djavax.net.ssl.trustStorePassword="changeit"。
步骤 2B:当我将 cacerts 文件的值更改为 cacertsXYZ 时出现错误。因此,这证明使用了“cacert”。
原因:javax.mail.MessagingException: Can't send command to SMTP 主持人;嵌套异常是:javax.net.ssl.SSLException: java.lang.RuntimeException:意外错误: java.security.InvalidAlgorithmParameterException:trustAnchors 参数必须为非空
第 2C 步:我的 Tomcat 网络服务器也是如此吗?我在我的 JRE_HOME 的 cacerts 中验证了证书在那里。在 Tomcat 中,我的 JRE_HOME 是“C:\Program Files\Java\jdk1.8.0_144\jre”。我的 JAVA_HOME = C:\Program Files\Java\jdk1.8.0_144。
第 3 步:我尝试使用公开可用的“SSLPoke”Java 类来查看是否可以连接到 Google 和/或 smtp.gmail.com。结果在列表中:我可以通过端口 443 使用 SSL 连接到 google.com 和 mail.google.com。
try {
SSLSocketFactory sslsocketfactory = (SSLSocketFactory) SSLSocketFactory.getDefault();
// **Fail** TLS - SSLSocket sslsocket = (SSLSocket) sslsocketfactory.createSocket("smtp.gmail.com", 587);
// **Fail** SSL - SSLSocket sslsocket = (SSLSocket) sslsocketfactory.createSocket("smtp.gmail.com", 465);
// **OK**
SSLSocket sslsocket = (SSLSocket) sslsocketfactory.createSocket("google.com", 443);
// OK
SSLSocket sslsocket2 = (SSLSocket) sslsocketfactory.createSocket("mail.google.com", 443);
InputStream in = sslsocket.getInputStream();
OutputStream out = sslsocket.getOutputStream();
out.write(1); // write test byte to get reaction.
while (in.available() > 0) {
System.out.print(in.read());
}
System.out.println("Successfully connected");
} catch (Exception exception) {
exception.printStackTrace();
}
第 4 步:受信任的商店可能已损坏?我安装了更新版本的 JDK1.8,即 v152。我重新启动了应用程序,但没有成功。这与JDK和JRE之间的区别有关吗?只有 JRE 有一个 lib\security\cacerts 文件。我尝试了 SSL (465) 和 TLS (587) 端口。没有。
第 5 步:运行 openssl(使用 s_client -connect smtp.gmail.com:587 -starttls smtp)显示我的病毒扫描程序 (Avast) 禁止发送的安全邮件。所以,我暂时禁用了这个电子邮件屏蔽。这给出了以下错误:
java.lang.RuntimeException: javax.mail.AuthenticationFailedException
第6步:释放virusscanner web shield后,使用openssl报错:CN = Google Internet Authority G3 verify error:num=20:unable to get local issuer certificate。
OpenSSL> s_client -connect smtp.gmail.com:587 -starttls smtp CONNECTED(00000280) 深度=1 C = 美国,O = Google 信任服务,CN = Google Internet Authority G3 验证错误:num=20:unable to get local 颁发者证书....
允许“通过弱身份验证的应用程序访问 gmail 帐户”,这是您的 google 帐户中的一项设置,最终可以正确发送电子邮件。这是security settings of your Google account 的链接。
第 7 步:从另一台服务器发送电子邮件可能会出现问题。身份验证错误(仍然)是结果。要克服这些错误,您可以这样做:
- 检查两步验证是否已关闭(Google 设置)。
- 允许从https://accounts.google.com/b/0/DisplayUnlockCaptcha 访问 Google 帐户
注意:mkyong example 是我的简单测试应用程序的基础。
【问题讨论】:
-
我猜你的 JVM 的可信存储已经损坏。它应该关心谷歌证书,你不应该添加它们。您是否尝试重新安装JDK?从 gmail 帐户发送电子邮件对我有用,在控制台/IntelliJ 中都没有错误,无需添加任何 jvm 参数。
-
查看我的 SSLpoke 更新。我安装了 1.8_152 JDK 版本。
标签: java email ssl openssl certificate