Jetty server端如何在创建mTLS链接时获得client证书认证的结果

Requirement

Client端在发送请求时,没有做user的authentication,显然这样不符合安全要求。结合客户端的特点-是设备自动发送,所以提出要用mTLS去验证客户端的身份信息来达到对客户的验证。

目前Server端里边起了一个embedded jetty server, 并且在client端在连接时会要求验证client的证书,并且要求把验证的结果以log形式存起来,包括证书的DN信息。

Analysis

证书方面,服务器端jetty要加载keystore.jks,里边包括server端的private key,还要加载truststore.jks,里边包括认证client证书的CA证书,如果是由intermediate CA认证的话,那么所有CA chain 都要包括在truststore里,还有client的证书。客户端在请求的时候要带上自己的私钥公钥,这取决于client端访问的形式。

jetty方面,在生成Connector的时候要加载keystore, truststore,还要setNeedClientAuth为true才能去触发对client证书的验证。还有就是要获取client证书验证的结果,有一个listener的接口,在验证结束后会把结果notify的这类的是实现上。

下面是jetty server的代码例子,在connector上加了一个SSLHandshakeListener的实现。

Server server = new Server();

// === Configure SSL KeyStore, TrustStore, and Ciphers ===
SslContextFactory sslContextFactory = new SslContextFactory.Server();
sslContextFactory.setKeyStorePath("/path/to/keystore");
sslContextFactory.setKeyStorePassword("xxxxxx");
sslContextFactory.setTrustStorePath("/path/to/truststore");
sslContextFactory.setTrustStorePassword("xxxxxx");
// OPTIONAL - for client certificate auth (both are not needed)
sslContextFactory.getWantClientAuth(true)
sslContextFactory.setNeedClientAuth(true)

// === SSL HTTP Configuration ===
HttpConfiguration https_config = new HttpConfiguration(http_config);
https_config.addCustomizer(new SecureRequestCustomizer()); 

// == Add SSL Connector ===
ServerConnector sslConnector = new ServerConnector(server,
    new SslConnectionFactory(sslContextFactory,"http/1.1"),
    new HttpConnectionFactory(https_config));
sslConnector.setPort(8778);
SslHandshakeListener sslHandshakeListener = new MySslHandshakeListener ();
sslConnector.addBean(sslHandshakeListener);
server.addConnector(sslConnector);

server.start()
public class MySslHandshakeListener implements SslHandshakeListener {

    @Override
    public void handshakeSucceeded(Event event) throws SSLException {
       Arrays.stream(event.getSSLEngine().getSession().getPeerCertificateChain()).forEach(x509Certificate -> {
            System.out.printf("Certificates [{}] is authenticated successfully", x509Certificate.getSubjectDN().toString());

    }
    @Override
    public void handshakeFailed(Event event, Throwable failure) {
        Arrays.stream(event.getSSLEngine().getSession().getPeerCertificateChain()).forEach(x509Certificate -> {
            System.out.printf("Certificates [{}] is authenticated failed", x509Certificate.getSubjectDN().toString());
    }
}

一起似乎很美好,但是这个getPeerCertificateChain()说 if the peer identity has not been verified, throw SSLPeerUnverifiedException,所以这个方法没办法在authentication失败的时候拿到client端的证书信息。所以还要在依照其他的办法。
最后的办法是自己创建一个SSLContext, init with KeyManagers和TrustManagers, 然后把TrustManager里的X509TrustManager包一层,把checkClientTrusted(X509Certificate[] x509Certificates, String authType)重写,这样肯定能拿到peer client的证书信息,不管到底成功还是失败

public class MyTrustManagerWrapper implements X509TrustManager {
        private X509TrustManager x509TrustManager;

        TrustManagerWrapper(X509TrustManager trustManager) {
            x509TrustManager= trustManager;
        }

        @Override
        public void checkClientTrusted(X509Certificate[] x509Certificates, String xx) throws CertificateException {
            try {
                x509TrustManager.checkClientTrusted(x509Certificates, xx);
               // 认证成功,读取证书信息
            } catch (CertificateException e) {
                //认证失败,也可以读取证书信息
                throw e;
            }
        }

        ...
    }

生成SSLContext的代码

public static SSLContext getSSLContextInstance()
            throws Exception {
        try {
            SSLContext sslContext = SSLContext.getInstance("TLS");
            sslContext.init(getKeyManagers(), getTrustManagers(), new java.security.SecureRandom());
            return sslContext;
        } catch (Exception e) {
            throw e;
        }
    }
private KeyManager[] getKeyManagers() throws Exception {
        try (InputStream stream = new FileInputStream(keyStoreFile)) {
            KeyStore keyStore = KeyStore.getInstance(KeyStore.getDefaultType());
            keyStore.load(stream, keyStorePassword);
            KeyManagerFactory kmf = KeyManagerFactory.getInstance(KeyManagerFactory.getDefaultAlgorithm());
            kmf.init(keyStore, keyStorePassword);
            return kmf.getKeyManagers();
        } catch (Exception e) {
            throw e;
        }
    }
private TrustManager[] getTrustManagers() throws Exception {
        try (InputStream stream = new FileInputStream(trustStoreFile)) {
            KeyStore trustStore = KeyStore.getInstance(KeyStore.getDefaultType());
            trustStore.load(stream, trustStorePassword);
            TrustManagerFactory tmf = TrustManagerFactory.getInstance(TrustManagerFactory.getDefaultAlgorithm());
            tmf.init(trustStore);
            TrustManager[] trustManagers = tmf.getTrustManagers();
            return Arrays.stream(trustManagers).map(t -> t instanceof X509TrustManager ? new MyTrustManagerWrapper((X509TrustManager) t): t).toArray(TrustManager[]::new);
        } catch (Exception e) {
            throw e;
        }
    }

Conclusion

目前测试看下来没有什么问题,我用的是curl发的request,
curl -X POST https://127.0.0.1:8778/my/request --cert ./client.crt --key ./client.key -T ../request_body.json -v -k --tlsv1.2
研发过程中也发过一个帖子,得到一个jetty专家解答,才有的第一个方法,虽然不能满足需求,但还是得到了很多启发,很是感谢 链接

自己敲字,原创经验分享,有问题请指正,谢谢

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
禁止转载,如需转载请通过简信或评论联系作者。
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 206,602评论 6 481
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 88,442评论 2 382
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 152,878评论 0 344
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 55,306评论 1 279
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 64,330评论 5 373
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 49,071评论 1 285
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,382评论 3 400
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,006评论 0 259
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 43,512评论 1 300
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,965评论 2 325
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,094评论 1 333
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,732评论 4 323
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,283评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,286评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,512评论 1 262
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 45,536评论 2 354
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,828评论 2 345