【问题标题】:Tomcat: Unable to make HTTPS siteTomcat:无法创建 HTTPS 站点
【发布时间】:2017-03-01 04:05:00
【问题描述】:

我正在尝试将 Intranet 门户设为安全 (https)。我已经添加了证书、密钥存储和端口重定向。这是 tomcat server.xml 配置条目。

Tomcat Server.xml 条目

<Connector protocol="org.apache.coyote.http11.Http11NioProtocol" 
                port="443" maxThreads="200" scheme="https" secure="true" SSLEnabled="true" 
                keystoreFile="conf/certificates.jks" keystorePass="testpassword"
                clientAuth="false" sslProtocol="TLS" ciphers="TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256,TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA,TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384,TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA,TLS_ECDHE_RSA_WITH_RC4_128_SHA,TLS_RSA_WITH_AES_128_CBC_SHA256,TLS_RSA_WITH_AES_128_CBC_SHA,TLS_RSA_WITH_AES_256_CBC_SHA256,TLS_RSA_WITH_AES_256_CBC_SHA,SSL_RSA_WITH_RC4_128_SHA"
                sslEnabledProtocols="TLSv1.2,TLSv1.1,TLSv1" />

面临的问题:

谷歌浏览器

This site can’t provide a secure connection

XXXXXXXX.XXXXXX.com uses an unsupported protocol.
ERR_SSL_VERSION_OR_CIPHER_MISMATCH

Unsupported protocol
The client and server don't support a common SSL protocol version or cipher suite.

我无法确定根本原因。

【问题讨论】:

    标签: tomcat ssl tls1.2


    【解决方案1】:

    我怀疑问题在于您的配置来自一些旧来源,并且由于多年来发现的各种对 SSL/TLS 的攻击,它不再被认为是安全的。有关一些示例,请参阅 POODLEWeakDH。 (特别是您列表中的 TLS_ECDHE_RSA_WITH_RC4_128_SHA 现在被认为不安全,但可能还有更多。)请尝试从 OWASP wiki Tomcat pageWeakDH sysadmin reference page 获得更强的配置

    【讨论】:

    • 谢谢。我试试看
    • @y_r_k,如果这有帮助,请告诉我们,以便其他人也可以依赖此信息。
    • 我很抱歉。我还没有尝试。当然。我会尽快尝试。
    • 这个答案不起作用
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2012-08-14
    • 2012-03-10
    • 1970-01-01
    相关资源
    最近更新 更多