iOS Facebook/SocketRocket SSL双向认证处理

第一次写简书,记录一下最近开发的项目关于使用websocket遇到的问题。

因为后台使用的是Websocket协议,所以我就在GitHub上面找到了用户量比较多Objecttive-C的框架,Facebook开源的SocketRocket,具体Websocket与Socket的区别自行百度,网上资料还是比较多的。

(简单介绍:WebSocket同HTTP一样也是应用层的协议,但是它是一种双向通信协议,是建立在TCP之上,Socket其实并不是一个协议,而是为了方便使用TCP或UDP而抽象出来的一层,是位于应用层和传输控制层之间的一组接口)

此处省略一火车的文字...直接说处理方式,希望对跟我遇到一样的问题的人有帮助。

从GitHub下载代码,pod安装代码比较旧,所以下载后将SocketRocket文件夹手动拖入工程。

需要添加 libicucore.A.tdb 库。<方法:点击工程--->Build Phases --->Link Binary With Libraries >

可能会有一些头文件的报未找到文件的错,将import <>改成import "" 即可。

一、证书准备工作

证书需要:服务器提供三个证书文件分别为: CA根证书(必须是der编码格式,后缀有cer、der等,可用OpenSSL做转换)、公钥、私钥 ,其中<公钥、私钥 使用OpenSSL合并成一个p12文件,合并的时候会提示设置密码,需记住密码,代码里面会使用>,下面是我的转换方法,因为服务器给的是pem格式,所以具体格式具体自行搜索转换方法:

假设后台给的三个证书命名为以下:
根证书命名为:CAcert.pem
公钥证书命名为:client-cert.pem
私钥证书命名为:client-key.pem

1、将CA根证书pem格式转成der格式:(以下命令都在终端中执行,需要cd到存放证书的目录下)

openssl x509 -inform PEM -outform DER -in CAcert.pem -out CAcert.der

2、将公钥与私钥合并成一个 p12 ,合成时需要记住设置的密码

openssl pkcs12 -export -clcerts -in client-cert.pem -inkey client-key.pem -out client.p12

OK,到这里证书的准备工作已经完成,后面就是导入工程,在项目里面使用了。

二、将证书导入工程,然后代码使用

使用子类 SRPinningSecurityPolicy 重写 父类SRSecurityPolicy 的updateSecurityOptionsInStream方法,注:SRPinningSecurityPolicy 和 SRSecurityPolicy 类都是SocketRocket框架里面的文件,作者提供子类SRPinningSecurityPolicy给开发者重写处理证书相关的操作,如下

SRPinningSecurityPolicy.m:
- (void)updateSecurityOptionsInStream:(NSStream*)stream{

    // Enforce TLS 1.2

    [streamsetProperty:(__bridge id)CFSTR("kCFStreamSocketSecurityLevelTLSv1_2") forKey:(__bridge id)kCFStreamPropertySocketSecurityLevel];

    // Validate certificate chain for this stream if enabled.

    NSDictionary *sslOptions = [self defaultSetting];

    [streamsetProperty:sslOptions forKey:(__bridge NSString *)kCFStreamPropertySSLSettings];

}


//分割线内的方法可以抽出来写到类里面,简书不知道怎么传文件,所以把代码贴出来了。
//思路:例如抽到类SocketSSLSetting,可以将defaultSetting写成类方法
//+ (nonnullNSDictionary *)defaultSetting,在SRPinningSecurityPolicy使用的时候将[self defaultSetting]改成[SocketSSLSetting defaultSetting]即可

- (nonnullNSDictionary *)defaultSetting {

    NSDictionary*settings =nil;

    CFTypeRefcerts[2] = {getIdentityRef(),CFArrayGetValueAtIndex(getSecCertificateRefs(), 0)};

    CFArrayRefcertsArray =CFArrayCreate(NULL, (void*)certs,2,NULL);

    settings =@{(__bridgeid)kCFStreamSSLCertificates:CFBridgingRelease(certsArray)};

    return settings;

}

CFArrayRefgetSecCertificateRefs() {

    NSString *thePath = [[NSBundle mainBundle] pathForResource:@"CAcert" ofType:@"der"];

    NSData*certData = [[NSDataalloc]initWithContentsOfFile:thePath];

    CFDataRefcertCFData = (__bridgeCFDataRef)certData;

    SecCertificateRef cert = NULL;

    cert =SecCertificateCreateWithData(NULL, certCFData);

    SecCertificateRefcertArray[1] = { cert };

    CFArrayRefcerts =CFArrayCreate(NULL, (void*)certArray,1,NULL);

    SecPolicyRef myPolicy = SecPolicyCreateBasicX509();

    SecTrustRefmyTrust =NULL;

    OSStatusstatus =SecTrustCreateWithCertificates(certs, myPolicy, &myTrust);

    if(myPolicy)
        CFRelease(myPolicy);

    if(myTrust){
        CFRelease(myTrust)
    }

    return status==noErr? certs :NULL;

}

SecIdentityRefgetIdentityRef() {

    NSString *thePath = [[NSBundle mainBundle] pathForResource:@"client" ofType:@"p12"];

    NSData*PKCS12Data = [[NSDataalloc]initWithContentsOfFile:thePath];

    CFDataRefinPKCS12Data = (__bridgeCFDataRef)PKCS12Data;

    CFStringRefpassword =CFSTR("123");//合成p12文件的时候设置的密码

    SecIdentityRefmyIdentity =NULL;

    SecTrustRefmyTrust =NULL;

    OSStatusstatus =noErr;

    status =extractIdentityAndTrust(inPKCS12Data, &myIdentity, &myTrust, password);

    if(myTrust)
        CFRelease(myTrust);

    return status==noErr? myIdentity :NULL;

}

OSStatusextractIdentityAndTrust(CFDataRefinPKCS12Data,SecIdentityRef*outIdentity,SecTrustRef*outTrust,CFStringRefkeyPassword) {

    OSStatussecurityError =errSecSuccess;

    const void*keys[] =  {kSecImportExportPassphrase };

    constvoid*values[] = { keyPassword };

    CFDictionaryRefoptionsDictionary =NULL;

    optionsDictionary =CFDictionaryCreate(NULL, keys, values, (keyPassword ?1:0),NULL,NULL);

    CFArrayRefitems =NULL;

    securityError =SecPKCS12Import(inPKCS12Data,optionsDictionary,&items);

    if(securityError ==noErr) {
        CFDictionaryRefmyIdentityAndTrust =CFArrayGetValueAtIndex(items,0);

        constvoid*tempIdentity =NULL;

        tempIdentity =  CFDictionaryGetValue(myIdentityAndTrust,kSecImportItemIdentity);

        *outIdentity = (SecIdentityRef)CFRetain(tempIdentity);

        constvoid*tempTrust =NULL;

        tempTrust =CFDictionaryGetValue(myIdentityAndTrust,kSecImportItemTrust);

        *outTrust = (SecTrustRef)CFRetain(tempTrust);

    }

   if(optionsDictionary)
        CFRelease(optionsDictionary);

    if(items)
        CFRelease(items);

   return securityError;

}



下面就是初始化Websocket的方法:

NSMutableURLRequest * request = [NSMutableURLRequest requestWithURL:[NSURL URLWithString:urlString]];

//这里面就是处理证书认证
SRPinningSecurityPolicy * cer = [[SRPinningSecurityPolicy alloc] init];

self.socket = [[SRWebSocket alloc] initWithURLRequest:request protocols:@[@"这里是子协议参数,后台没有定义子协议参数的话可以用框架提供的其他方式初始化"] securityPolicy:cer];

self.socket.delegate = self;  //SRWebSocketDelegate 协议

[self.socketopen];            //开始连接


到这里就已经完成了与后台的双向认证了。

关于双向认证的原理推荐两个博客链接:
https://blog.csdn.net/oldmtn/article/details/52208747
https://blog.csdn.net/liuchunming033/article/details/48467587

--------------------

第一次写,可能写的比较粗糙,忘见谅 -。-!

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 218,546评论 6 507
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 93,224评论 3 395
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 164,911评论 0 354
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,737评论 1 294
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,753评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,598评论 1 305
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,338评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,249评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,696评论 1 314
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,888评论 3 336
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 40,013评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,731评论 5 346
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,348评论 3 330
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,929评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,048评论 1 270
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,203评论 3 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,960评论 2 355

推荐阅读更多精彩内容

  • /**ios常见的几种加密方法: 普通的加密方法是讲密码进行加密后保存到用户偏好设置( [NSUserDefaul...
    彬至睢阳阅读 2,932评论 0 7
  • 在iOS中使用RSA加密解密,需要用到.der和.p12后缀格式的文件,其中.der格式的文件存放的是公钥(Pub...
    对面来个小胖子阅读 456评论 0 0
  • 根据广大开发者的传闻,2017年1月1号,苹果公司要执行ATS政策了。所有app必须强制支持https(不包括一些...
    简单日记阅读 2,155评论 2 7
  • 北风吹的树叶发抖 也吹的太阳发凉 这个季节是油菜花开的时候 满山遍野从山腰开到了平原 总说这个时候 感觉会有一张车...
    雨安阳阅读 127评论 0 1
  • 读简书,有一年多的时间了,无论是工作还是生活,这里有很多好文,总是能给我一点点提点,让我这一路走的更稳。不过这里也...
    張夓阅读 212评论 0 1