【问题标题】:How to speedup Tomcat SSL init如何加速 Tomcat SSL 初始化
【发布时间】:2010-08-18 10:42:57
【问题描述】:

我正在开发 Tomcat webapp,需要能够重新启动 Tomcat 以加载代码更改。但是,有时 Tomcat 需要很长时间才能启动,因为主线程停滞在以下位置:

java.lang.Thread.State: RUNNABLE
    at org.apache.tomcat.jni.SSL.initialize(Native Method)
at sun.reflect.NativeMethodAccessorImpl.invoke0(Native Method)
at sun.reflect.NativeMethodAccessorImpl.invoke(NativeMethodAccessorImpl.java:39)
at sun.reflect.DelegatingMethodAccessorImpl.invoke(DelegatingMethodAccessorImpl.java:25)
at java.lang.reflect.Method.invoke(Method.java:597)
at org.apache.catalina.core.AprLifecycleListener.initializeSSL(AprLifecycleListener.java:214)
- locked <119e583> (a java.lang.Class)
at org.apache.catalina.core.AprLifecycleListener.lifecycleEvent(AprLifecycleListener.java:83)
at org.apache.catalina.util.LifecycleSupport.fireLifecycleEvent(LifecycleSupport.java:117)
at org.apache.catalina.core.StandardServer.initialize(StandardServer.java:770)
at org.apache.catalina.startup.Catalina.load(Catalina.java:530)
at org.apache.catalina.startup.Catalina.load(Catalina.java:550)
at sun.reflect.NativeMethodAccessorImpl.invoke0(Native Method)
at sun.reflect.NativeMethodAccessorImpl.invoke(NativeMethodAccessorImpl.java:39)
at sun.reflect.DelegatingMethodAccessorImpl.invoke(DelegatingMethodAccessorImpl.java:25)
at java.lang.reflect.Method.invoke(Method.java:597)
at org.apache.catalina.startup.Bootstrap.load(Bootstrap.java:260)
at org.apache.catalina.startup.Bootstrap.main(Bootstrap.java:412)

此停顿是由于可用熵(如运行 cat /proc/sys/kernel/random/entropy_avail 所示)过低造成的。

当我开发代码时,我并不关心 SSL 引擎是否使用好的随机数进行初始化。

我有什么办法可以将一些假熵转储到 /dev/rnd 或强制 Tomcat 使用一些假熵?

我可以通过运行“find /”更快地推高熵,但这需要一段时间才能产生足够的熵。

【问题讨论】:

    标签: java tomcat


    【解决方案1】:

    您可以使用 /dev/urandom in a development environment,因为它比 /dev/random 更快(而且显然不太安全)。

    注意 - 这在 Windows 中不起作用,我希望在 Windows 上不需要它,因为问题仅在使用 /dev/random 时才会出现。当 /dev/random 字符串用于声明所需的 PRNG 源(即 JRE_HOME/lib/security/java.security 文件中的 securerandom.source 属性)时,Windows 使用 Microsoft Crypto API (CAPI)。

    编辑

    根据另一个需要设置 RANDFILE 环境变量的答案,此处描述的解决方案适用于 Tomcat 中的 SSL 使用非本机(即 JSSE)实现。

    【讨论】:

    • 我的 Tomcat 实例在 Linux 上运行。将 -Djava.security.egd=file:/dev/./urandom 添加到我的命令行参数列表中似乎没有任何效果 - 当熵池较低时,启动仍然很慢。我正在使用 Java HotSpot(TM) Server VM(构建 10.0-b23,混合模式)。 Java 是否会忽略此属性的命令行覆盖?特别是,我的 java.security 文件包含行 securerandom.source=file:/dev/urandom。命令行选项可以覆盖吗?
    • 在 java.security 中设置 securerandom.source=file:/dev/./urandom 似乎对启动时间没有影响。也许 tomcat.jni.SSL.initialize 被硬编码为使用 /dev/random?
    • @mchr,您能否尝试执行以下命令来验证 urandom 在您的安装中确实比 random 快:1) cat /dev/random 2) cat /dev/urandom 。在我的一个测试 VMWare 实例上,随机意味着比 urandom 慢,我可以看到速度的显着变化。对你来说应该或多或少是一样的。
    • 我已经找到了解决方案 - 稍后我会在我回到我的电脑时发布它:)
    • 有一个论点是 /dev/urandom 并不比 /dev/random 安全:2uo.de/myths-about-urandom
    【解决方案2】:

    将环境变量 RANDFILE 设置为“/dev/urandom”使 Tomcat 使用此源进行 SSL 初始化。

    【讨论】:

    • 嗯,那是 OpenSSL - openssl.org/support/faq.cgi#USER1 。恐怕我错过了查看堆栈跟踪中的 JNI 调用,该调用还包含对 AprLifecycleListener 的引用。但这解释了为什么设置 java.security.egd 不起作用。 Tomcat 使用 APR,它使用 OpenSSL 而不是 JSSE。
    猜你喜欢
    • 2010-10-22
    • 1970-01-01
    • 1970-01-01
    • 2015-03-26
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2010-10-11
    相关资源
    最近更新 更多