Tomcat启用HTTPS协议之JDK工具keytool

 Tomcat启用HTTPS协议之JDK工具keytool

需求:平台原本是用http访问的,为了保证数据传输的完整性及防止接口被监听,甲方要求将平台改为https访问。

原因:HTTP 的连接很简单,是无状态的;HTTPS 协议是由 SSL+HTTP 协议构建的可进行加密传输、身份认证的网络协议,比 HTTP 协议安全

方案1、在tomcat中修改server.xml配置,使用jdk自带工具keytool生成ssl证书,使平台可以通过https访问。

方案2、通过Nginx代理的方式将https转为http,已达到上述目的。

此文记录方案1的详细操作,流程比较繁琐,但绝对可以成功。

第一部分:如下操作完,即可通过https://ip:8843/projectName访问平台,如下图。问题是访问会提示“此站点不安全”,点击“详细信息”中的“转到此网页(不推荐)”,即可打开平台。

 Tomcat启用HTTPS协议之JDK工具keytool

需求:平台原本是用http访问的,为了保证数据传输的完整性及防止接口被监听,甲方要求将平台改为https访问。

原因:HTTP 的连接很简单,是无状态的;HTTPS 协议是由 SSL+HTTP 协议构建的可进行加密传输、身份认证的网络协议,比 HTTP 协议安全

方案1、在tomcat中修改server.xml配置,使用jdk自带工具keytool生成ssl证书,使平台可以通过https访问。

方案2、通过Nginx代理的方式将https转为http,已达到上述目的。

此文记录方案1的详细操作,流程比较繁琐,但绝对可以成功。

第一部分:如下操作完,即可通过https://ip:8843/projectName访问平台,如下图。问题是访问会提示“此站点不安全”,点击“详细信息”中的“转到此网页(不推荐)”,即可打开平台。

1、首先需要安装jdk(安装方法自行百度),本文用的是jdk1.8,在安装路径下找keytool.exe。

2、在keytool中按住shift+右键,点击在此处打开Powershell窗口,打开的命令窗口即keytool.exe所在的目录,后续的命令均在此处执行。

3、在d盘下创建keys文件,后续命令生成的文件均在此目录下

4、执行以下命令:keytool -genkey -alias tomcat -keypass 123456 -keyalg RSA -keysize 1024 -validity 365 -keystore D:/keys/tomcat.keystore -storepass 123456

命令中重点关注参数:别名-alias tomcat,记住这个tomcat,后面用的到。-keypass 密码,这个非常重要,后面用的到。-keystore 路径,这个是生成tomcat.keystore的路径。

输入内容中重点参数:您的名字与姓氏是什么?这个填写要使用https访问的平台ip,其他的可以是anything

5、将生成的tomcat.keystore放到平台所在服务器下(/root/key),

6、修改tomcat下conf中的server.xml,增加如下配置,重点关注路径(tomcat.keystore所在的路径)和密码(生成tomcat.keystore时用的密码):

    <Connector port="8443" protocol="HTTP/1.1" SSLEnabled="true" maxThreads="150" scheme="https" secure="true"clientAuth="false" sslProtocol="TLS" keystoreFile="/root/key/tomcat.keystore" keystorePass="123456"  />

7、以上配置完成后重启tomcat,第一部分操作完成,结果应该入开始部分的描述。

第二部分 如下操作完,即可通过https正常访问平台,没有“此站点不安全”的提示。

0、尝试过降低ie安全级别,加入信任站点等方式,仍有“此站点不安全”的提示,因此不得不继续进行了。

1、为客户端生成证书,以便让服务器来验证,证书格式应该是PKCS12。执行如下命令:keytool -genkey -alias client -keypass 123456 -keyalg RSA -keysize 1024 -validity 365 -storetype PKCS12 -keystore D:/keys/client.p12 -storepass 123456

执行后会在d:/keys下生成client.p12文件。重点关注-alias 别名,后续用的到。-validity 验证有效期限。

命令之后会输入您的名字与姓氏是什么,此处输入平台的ip,其他的选项可以是anything。

2、让服务器信任客户端证书

2.1 由于不能直接将PKCS12格式的证书库导入,必须先把客户端证书导出为一个单独的CER文件。执行命令: keytool -export -alias client -keystore D:/keys/client.p12 -storetype PKCS12 -keypass 123456 -file D:/keys/client.cer

秘钥库口令即上文输入的123456

2.2将该文件导入到服务器的证书库,添加为一个信任证书,执行命令:keytool -import -v -file D:/keys/client.cer -keystore D:/keys/tomcat.keystor

秘钥库口令即上文输入的123456

2.3完成之后通过list命令查看服务器的证书库,可以看到两个证书,一个是服务器证书,一个是受信任的客户端证书:keytool -list -v -keystore D:/keys/tomcat.keystore

3.让客户端信任服务器证书,由于是双向SSL认证,客户端也要验证服务器证书,因此,必须把服务器证书添加到浏览器的“受信任的根证书颁发机构”。由于不能直接把keystore格式的证书库导入,必须先把服务器证书导出为一个单独的CER文件,执行命令:keytool -keystore D:/keys/tomcat.keystore -export -alias tomcat -file D:/keys/server.cer

4、双击server.cer文件,按照提示安装证书,将证书填入到“受信任的根证书颁发机构”


4.2 打开ie的Internet选项,切换到内容,点击证书,选择中间证书颁发机构,即可查看到自己安装的证书。

4.3 接下来要做的就是要把证书从“中间证书颁发机构”导出,然后导入到“受信任的根证书颁发机构”

4.3.1 把证书从“中间证书颁发机构”导出

4.3.2 把导出的cer文件导入到“受信任的根证书颁发机构”

第三部分 综上,一共生成了以下几个文件

 Tomcat启用HTTPS协议之JDK工具keytool

需求:平台原本是用http访问的,为了保证数据传输的完整性及防止接口被监听,甲方要求将平台改为https访问。

原因:HTTP 的连接很简单,是无状态的;HTTPS 协议是由 SSL+HTTP 协议构建的可进行加密传输、身份认证的网络协议,比 HTTP 协议安全

方案1、在tomcat中修改server.xml配置,使用jdk自带工具keytool生成ssl证书,使平台可以通过https访问。

方案2、通过Nginx代理的方式将https转为http,已达到上述目的。

此文记录方案1的详细操作,流程比较繁琐,但绝对可以成功。

第一部分:如下操作完,即可通过https://ip:8843/projectName访问平台,如下图。问题是访问会提示“此站点不安全”,点击“详细信息”中的“转到此网页(不推荐)”,即可打开平台。


1、首先需要安装jdk(安装方法自行百度),本文用的是jdk1.8,在安装路径下找keytool.exe。

2、在keytool中按住shift+右键,点击在此处打开Powershell窗口,打开的命令窗口即keytool.exe所在的目录,后续的命令均在此处执行。

3、在d盘下创建keys文件,后续命令生成的文件均在此目录下

4、执行以下命令:keytool -genkey -alias tomcat -keypass 123456 -keyalg RSA -keysize 1024 -validity 365 -keystore D:/keys/tomcat.keystore -storepass 123456

命令中重点关注参数:别名-alias tomcat,记住这个tomcat,后面用的到。-keypass 密码,这个非常重要,后面用的到。-keystore 路径,这个是生成tomcat.keystore的路径。

输入内容中重点参数:您的名字与姓氏是什么?这个填写要使用https访问的平台ip,其他的可以是anything

5、将生成的tomcat.keystore放到平台所在服务器下(/root/key),

6、修改tomcat下conf中的server.xml,增加如下配置,重点关注路径(tomcat.keystore所在的路径)和密码(生成tomcat.keystore时用的密码):

    <Connector port="8443" protocol="HTTP/1.1" SSLEnabled="true" maxThreads="150" scheme="https" secure="true"clientAuth="false" sslProtocol="TLS" keystoreFile="/root/key/tomcat.keystore" keystorePass="123456"  />

7、以上配置完成后重启tomcat,第一部分操作完成,结果应该入开始部分的描述。

第二部分 如下操作完,即可通过https正常访问平台,没有“此站点不安全”的提示。

0、尝试过降低ie安全级别,加入信任站点等方式,仍有“此站点不安全”的提示,因此不得不继续进行了。

1、为客户端生成证书,以便让服务器来验证,证书格式应该是PKCS12。执行如下命令:keytool -genkey -alias client -keypass 123456 -keyalg RSA -keysize 1024 -validity 365 -storetype PKCS12 -keystore D:/keys/client.p12 -storepass 123456

执行后会在d:/keys下生成client.p12文件。重点关注-alias 别名,后续用的到。-validity 验证有效期限。

命令之后会输入您的名字与姓氏是什么,此处输入平台的ip,其他的选项可以是anything。

2、让服务器信任客户端证书

2.1 由于不能直接将PKCS12格式的证书库导入,必须先把客户端证书导出为一个单独的CER文件。执行命令: keytool -export -alias client -keystore D:/keys/client.p12 -storetype PKCS12 -keypass 123456 -file D:/keys/client.cer

秘钥库口令即上文输入的123456

2.2将该文件导入到服务器的证书库,添加为一个信任证书,执行命令:keytool -import -v -file D:/keys/client.cer -keystore D:/keys/tomcat.keystor

秘钥库口令即上文输入的123456

2.3完成之后通过list命令查看服务器的证书库,可以看到两个证书,一个是服务器证书,一个是受信任的客户端证书:keytool -list -v -keystore D:/keys/tomcat.keystore

3.让客户端信任服务器证书,由于是双向SSL认证,客户端也要验证服务器证书,因此,必须把服务器证书添加到浏览器的“受信任的根证书颁发机构”。由于不能直接把keystore格式的证书库导入,必须先把服务器证书导出为一个单独的CER文件,执行命令:keytool -keystore D:/keys/tomcat.keystore -export -alias tomcat -file D:/keys/server.cer

4、双击server.cer文件,按照提示安装证书,将证书填入到“受信任的根证书颁发机构”

4.2 打开ie的Internet选项,切换到内容,点击证书,选择中间证书颁发机构,即可查看到自己安装的证书。

4.3 接下来要做的就是要把证书从“中间证书颁发机构”导出,然后导入到“受信任的根证书颁发机构”

4.3.1 把证书从“中间证书颁发机构”导出

4.3.2 把导出的cer文件导入到“受信任的根证书颁发机构”

第三部分 综上,一共生成了以下几个文件

1、首先需要安装jdk(安装方法自行百度),本文用的是jdk1.8,在安装路径下找keytool.exe。

2、在keytool中按住shift+右键,点击在此处打开Powershell窗口,打开的命令窗口即keytool.exe所在的目录,后续的命令均在此处执行。

3、在d盘下创建keys文件,后续命令生成的文件均在此目录下

4、执行以下命令:keytool -genkey -alias tomcat -keypass 123456 -keyalg RSA -keysize 1024 -validity 365 -keystore D:/keys/tomcat.keystore -storepass 123456

命令中重点关注参数:别名-alias tomcat,记住这个tomcat,后面用的到。-keypass 密码,这个非常重要,后面用的到。-keystore 路径,这个是生成tomcat.keystore的路径。

输入内容中重点参数:您的名字与姓氏是什么?这个填写要使用https访问的平台ip,其他的可以是anything

5、将生成的tomcat.keystore放到平台所在服务器下(/root/key),

6、修改tomcat下conf中的server.xml,增加如下配置,重点关注路径(tomcat.keystore所在的路径)和密码(生成tomcat.keystore时用的密码):

    <Connector port="8443" protocol="HTTP/1.1" SSLEnabled="true" maxThreads="150" scheme="https" secure="true"clientAuth="false" sslProtocol="TLS" keystoreFile="/root/key/tomcat.keystore" keystorePass="123456"  />

7、以上配置完成后重启tomcat,第一部分操作完成,结果应该入开始部分的描述。

第二部分 如下操作完,即可通过https正常访问平台,没有“此站点不安全”的提示。

0、尝试过降低ie安全级别,加入信任站点等方式,仍有“此站点不安全”的提示,因此不得不继续进行了。

1、为客户端生成证书,以便让服务器来验证,证书格式应该是PKCS12。执行如下命令:keytool -genkey -alias client -keypass 123456 -keyalg RSA -keysize 1024 -validity 365 -storetype PKCS12 -keystore D:/keys/client.p12 -storepass 123456

执行后会在d:/keys下生成client.p12文件。重点关注-alias 别名,后续用的到。-validity 验证有效期限。

命令之后会输入您的名字与姓氏是什么,此处输入平台的ip,其他的选项可以是anything。

2、让服务器信任客户端证书

2.1 由于不能直接将PKCS12格式的证书库导入,必须先把客户端证书导出为一个单独的CER文件。执行命令: keytool -export -alias client -keystore D:/keys/client.p12 -storetype PKCS12 -keypass 123456 -file D:/keys/client.cer

秘钥库口令即上文输入的123456

2.2将该文件导入到服务器的证书库,添加为一个信任证书,执行命令:keytool -import -v -file D:/keys/client.cer -keystore D:/keys/tomcat.keystor

秘钥库口令即上文输入的123456

2.3完成之后通过list命令查看服务器的证书库,可以看到两个证书,一个是服务器证书,一个是受信任的客户端证书:keytool -list -v -keystore D:/keys/tomcat.keystore

3.让客户端信任服务器证书,由于是双向SSL认证,客户端也要验证服务器证书,因此,必须把服务器证书添加到浏览器的“受信任的根证书颁发机构”。由于不能直接把keystore格式的证书库导入,必须先把服务器证书导出为一个单独的CER文件,执行命令:keytool -keystore D:/keys/tomcat.keystore -export -alias tomcat -file D:/keys/server.cer

4、双击server.cer文件,按照提示安装证书,将证书填入到“受信任的根证书颁发机构”

4.2 打开ie的Internet选项,切换到内容,点击证书,选择中间证书颁发机构,即可查看到自己安装的证书。

4.3 接下来要做的就是要把证书从“中间证书颁发机构”导出,然后导入到“受信任的根证书颁发机构”

4.3.1 把证书从“中间证书颁发机构”导出

4.3.2 把导出的cer文件导入到“受信任的根证书颁发机构”

第三部分 综上,一共生成了以下几个文件

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 214,588评论 6 496
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,456评论 3 389
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 160,146评论 0 350
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,387评论 1 288
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,481评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,510评论 1 293
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,522评论 3 414
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,296评论 0 270
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,745评论 1 307
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,039评论 2 330
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,202评论 1 343
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,901评论 5 338
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,538评论 3 322
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,165评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,415评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,081评论 2 365
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,085评论 2 352