openssl API验证主机名

一个简单的例子验证remote主机的主机名和证书匹配。

#include <stdio.h>
#include <stdarg.h>
#include <errno.h>
#include <unistd.h>
#include <malloc.h>
#include <string.h>
#include <sys/socket.h>
#include <netinet/in.h>
#include <arpa/inet.h>
#include <resolv.h>
#include <netdb.h>
#include <openssl/ssl.h>
#include <openssl/err.h>

int my_connect(const char *hostname, int port) {
    struct hostent *he;
    struct sockaddr_in addr;

    if ((he = gethostbyname(hostname)) == NULL) {
        perror("Unable to get hostname");
        return -1;
    }

    memcpy(&addr.sin_addr, he->h_addr_list[0], he->h_length);
    addr.sin_family = AF_INET;
    addr.sin_port = htons(port);

    int sock = socket(AF_INET, SOCK_STREAM, 0);
    if (sock < 0) {
        perror("Unable to create socket");
        return -1;
    }

    if (connect(sock, (struct sockaddr *)&addr, sizeof(addr)) < 0) {
        perror("Unable to connect to server");
        close(sock);
        return -1;
    }

    return sock;
}

int verify_callback(int preverify_ok, X509_STORE_CTX *ctx)
{
    char    buf[256];
    X509   *err_cert;
    int     err_num, err_depth;
    SSL    *ssl;

    my_log("verify_callback: entry(preverify_ok=%d)", preverify_ok);
    err_num   = X509_STORE_CTX_get_error(ctx);
    err_depth = X509_STORE_CTX_get_error_depth(ctx);
    err_cert  = X509_STORE_CTX_get_current_cert(ctx);

    ssl = X509_STORE_CTX_get_ex_data(ctx, SSL_get_ex_data_X509_STORE_CTX_idx());
    if (!preverify_ok) {
        X509_NAME_oneline(X509_get_subject_name(err_cert), buf, 256);

        if (err_num == X509_V_ERR_SELF_SIGNED_CERT_IN_CHAIN) {
            X509_NAME_oneline(X509_get_subject_name(err_cert), buf, 256);
            my_log("verify_callback: WARNING: self-signed certificates in chain (%s)", buf);
            preverify_ok = 1;   // ignore this error
        }
        else if (err_num == X509_V_ERR_UNABLE_TO_GET_ISSUER_CERT)
        {
            X509_NAME_oneline(X509_get_issuer_name(err_cert), buf, 256);
            my_log("verify_callback: ERROR: cannnot get issuer name (%s)", buf);
        } else if (err_num == X509_V_ERR_HOSTNAME_MISMATCH) {
            my_log("verify_callback: ERROR: hostname mismatch");
        } else if (err_num == X509_V_ERR_IP_ADDRESS_MISMATCH) {
            my_log("verify_callback: ERROR: ipaddress mismatch");
        } else {
            my_log("verify_callback: ERROR: error=%d, depth=%d, content=(%s)(%s)", err_num, err_depth, X509_verify_cert_error_string(err_num), buf);
        }
    }

    return preverify_ok;
}

SSL_CTX *my_ssl_create_context(void) {
    const SSL_METHOD *method;
    SSL_CTX *ctx;

    SSL_library_init();
    OpenSSL_add_all_algorithms();  /* Load cryptos, et.al. */
    SSL_load_error_strings();   /* Bring in and register error messages */

    method = TLSv1_2_client_method();
    ctx = SSL_CTX_new(method);
    if (ctx == NULL) {
        perror("Unable to create SSL context");
        ERR_print_errors_fp(stderr);
        return NULL;
    }

    /* Set the key and cert */
    if (SSL_CTX_load_verify_locations(ctx, "certs/ca.pem", NULL) <= 0) {
        ERR_print_errors_fp(stderr);
        SSL_CTX_free(ctx);
        return NULL;
    }

    const char servername[] = "<your-host-name>";
    const char serveripaddr[] = "<your-host-ipaddr>"; // e.g., 192.168.1.1
    X509_VERIFY_PARAM * param = SSL_CTX_get0_param(ctx);
    //X509_VERIFY_PARAM_set_hostflags(param, X509_CHECK_FLAG_NO_PARTIAL_WILDCARDS);
    if (!X509_VERIFY_PARAM_set1_host(param, servername, sizeof(servername) - 1)) {
        ERR_print_errors_fp(stderr);
        SSL_CTX_free(ctx);
        return NULL;
    }
    if (!X509_VERIFY_PARAM_set1_ip_asc(param, serveripaddr)) {
        ERR_print_errors_fp(stderr);
        SSL_CTX_free(ctx);
        return NULL;
    }
    SSL_CTX_set_verify(ctx, SSL_VERIFY_PEER, verify_callback);

    return ctx;
}

void my_close(SSL *ssl, int sock) {
    SSL_shutdown(ssl);
    SSL_free(ssl);          /* release connection state */

    close(sock);            /* close socket */
}

int main(int argc, char * argv[]) {
    int clientsock = 0;

    SSL_CTX *ctx = NULL;
    SSL *ssl = NULL;

    ctx = my_ssl_create_context();

    my_log("socket connect ...");
    clientsock = my_connect("<your-host-name>", 8080);
    my_log("socket connect done");

    ssl = SSL_new(ctx);
    SSL_set_fd(ssl, clientsock);

    my_log("SSL connect ...");
    if (SSL_connect(ssl) == -1) {
        ERR_print_errors_fp(stderr);
        my_close(ssl, clientsock);
        SSL_CTX_free(ctx);              /* release context */
        return 1;
    }
    my_log("SSL connect done");

    if (SSL_get_verify_result(ssl) == X509_V_OK) {
        my_log("SSL verify success", SSL_get_verify_result(ssl));
    } else {
        my_log("SSL verify failed: (%d)", SSL_get_verify_result(ssl));
        ERR_print_errors_fp(stderr);
    }

    my_close(ssl, clientsock);

    SSL_CTX_free(ctx);

    return 0;
}

这是使用SSL_CTX_set_verify(...)的callback函数来实现,当然也可以使用X509_check_host()来主动发起主机名验证。

SSL_CTX *ctx = SSL_CTX_new(TLSv1_2_client_method());
SSL *ssl = SSL_new(ctx);

SSL_connect(ssl);

X509 * cert = SSL_get_peer_certificate(ssl);  // get server side certificate
if (X509_check_host(cert, "<your-host-name>", 0, 0, NULL) == 1) {
   printf("hostname check success\n");
} else {
   printf("hostname check failure\n");
}

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 213,186评论 6 492
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 90,858评论 3 387
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 158,620评论 0 348
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,888评论 1 285
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,009评论 6 385
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,149评论 1 291
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,204评论 3 412
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,956评论 0 268
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,385评论 1 303
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,698评论 2 327
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,863评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,544评论 4 335
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,185评论 3 317
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,899评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,141评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,684评论 2 362
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,750评论 2 351

推荐阅读更多精彩内容