thrift ssl 證書整理

来源:http://www.cnblogs.com/beautifullife4e/archive/2016/02/18/5197164.html
-Advertisement-
Play Games

一、生成證書,所需機器數必須 >= 2(一臺生成服務端證書,一臺生成客戶端證書),以下伺服器以A表示服務端、B表示客戶端來舉例,thrift版本為0.7.01、自簽名的證書的生成和測試 1)生成密鑰和證書相關 服務端A, openssl genrsa -out server-key.pem 2048


一、生成證書,所需機器數必須 >= 2(一臺生成服務端證書,一臺生成客戶端證書),以下伺服器以A表示服務端、B表示客戶端來舉例,thrift版本為0.7.0
1、自簽名的證書的生成和測試
1)生成密鑰和證書相關
服務端A,
openssl genrsa -out server-key.pem 2048
openssl req -new -x509 -key server-key.pem -out server-cert.pem -days 10000
客戶端B
openssl genrsa -out client-key.pem 2048
openssl req -new -x509 -key client-key.pem -out client-cert.pem -days 10000
由key生成keystore,crt生成truststore(針對服務端,客戶端的類似)
openssl pkcs12 -export -in server-key.pem -inkey server-key.pem -out server.pkcs12 打包伺服器端資料為pkcs12格式
keytool -importkeystore -srckeystore server.pkcs12 -destkeystore server.jks -srcstoretype pkcs12 生成keystore,使用keytool的importkeystore指令。pkcs12轉jks。需要pkcs12密碼和jks密碼。
keytool -importcert -alias servercert -file server.crt -keystore servertrust.jks 把Server證書加到對外KeyStore裡面。
2)測試
1、c++---c++ 成功
環境:linux6u3-64
A:./server 9091 self_signed_normal/server-cert.pem self_signed_normal/server-key.pem self_signed_normal/client-cert.pem
B:./client A 9091 selfsigned/client-cert.pem selfsigned/client-key.pem selfsigned/server-cert.pem
2、java---java成功
1)環境:win7
A:keystore:server.jks
B: truststore: servertrust.jks
2)環境:linu6u3-64
A:keystore:server.jks
B: truststore: servertrust.jks
3)環境:
A:linux6u3-64 keystore:server.jks
B:win7 servertrust.jks
4)環境:
A:win7
B:linux6u3-64


3、c++---java 部分成功
1)不成功:c++在A機器,java在B機器(c++做服務端,java做客戶端)
A端報的錯誤:TThreadedServer client died: SSL_accept: wrong version number
2)成功(java做服務端,c++客戶端)
環境:
A:linux6u3-64 java server.jks
B:./client A 9091 selfsigned/client-cert.pem selfsigned/client-key.pem selfsigned/server-cert.pem 、、
註意:若B運行命令行中A的IP填的不是A的IP(原始生成服務端證書的IP),則報ERROR: authorize: cannot authorize peer,原因是IP不是服務端證書的IP
所以針對c++做客戶端的情況,服務端程式必須與生成服務端證書的機器是同一臺(java做客戶端則不需要)()

結論:
1、客戶端在連接服務端時 需指定服務端IP為創建服務端證書的IP
2、c++作為服務端,java作為客戶端,都不成功(但是外網0.9.3版本的thrift,socketFactory->authenticate(false);時能夠成功,0.7.0無論如何都不行)

2、根證書頒發
1)根證書IP 192.168.137.10
openssl genrsa -out rootkey.pem 2048
openssl req -x509 -new -key rootkey.pem -out root.crt
2)客戶端IP 192.168.137.11
openssl genrsa -out clientkey.pem 2048
openssl req -new -key clientkey.pem -out client.csr
openssl x509 -req -in client.csr -CA root.crt -CAkey rootkey.pem -CAcreateserial -days 3650-out client.crt
3)服務端IP 192.168.137.12
openssl genrsa -out serverkey.pem 2048
openssl req -new -key serverkey.pem -out server.csr
openssl x509 -req -in server.csr -CA root.crt -CAkey rootkey.pem -CAcreateserial -days 3650-out server.crt

4)由key生成keystore,crt生成truststore(針對服務端,客戶端的類似,在c++和java通信時需要用到)
openssl pkcs12 -export -in server.crt -inkey serverkey.pem -out server.pkcs12 打包伺服器端資料為pkcs12格式(server.pkcs12 )。需要輸入密碼,請記住。
keytool -importkeystore -srckeystore server.pkcs12 -destkeystore server.jks -srcstoretype pkcs12 生成伺服器端keystore(server.jks)。使用keytool的importkeystore指令。pkcs12轉jks。需要pkcs12密碼和jks密碼。
keytool -importcert -alias ca -file root.crt -keystore servertrust.jks 生成Server端的對外KeyStore。先把根證書放到裡面。
keytool -importcert -alias servercert -file server.crt -keystore servertrust.jks 把Server證書加到對外KeyStore裡面。

測試
c++---c++成功
./server_normal 9091 keys/server.crt keys/server.key keys/ca.crt
./client.bak 172.16.22.22 9091 keys/client.crt keys/clientkey.pem keys/ca.crt

java---java成功(同自簽名)

c++---java
1)c++服務端,java客戶端 不成功
2)java服務端,c++客戶端 成功,但是客戶端socketFactory->loadTrustedCertificates(""ca.crt");

ssl創建加密通信代碼:

服務端:

shared_ptr<TBufferedTransportFactory> transportFactory =
shared_ptr<TBufferedTransportFactory>(new TBufferedTransportFactory());
shared_ptr<TProtocolFactory> protocolFactory(new TBinaryProtocolFactory());
shared_ptr<TProcessor> processor(new CalculatorProcessor(handler));
shared_ptr<TSSLSocketFactory> socketFactory =
shared_ptr<TSSLSocketFactory>(new TSSLSocketFactory());
socketFactory->server(true);
socketFactory->authenticate(true);
socketFactory->loadCertificate("/home/study/openssl-ca/self_signed_normal/server.crt");
socketFactory->loadPrivateKey("/home/study/openssl-ca/self_signed_normal/server.key");
socketFactory->loadTrustedCertificates("/home/study/openssl-ca/self_signed_normal/client.crt");
socketFactory->ciphers("HIGH:!DSS:!aNULL@STRENGTH");
shared_ptr<TSSLServerSocket> socket(new TSSLServerSocket(port, socketFactory));
TThreadedServer server(processor,
socket,
transportFactory,
protocolFactory);

printf("Security server start \n");
server.serve();

 

客戶端

shared_ptr <TSSLSocketFactory> socketFactory = shared_ptr<TSSLSocketFactory>(new TSSLSocketFactory());
socketFactory->authenticate(true);
socketFactory->loadCertificate("/home/study/openssl-ca/self_signed_normal/client.crt");
socketFactory->loadPrivateKey("/home/study/openssl-ca/self_signed_normal/client-key.pem");
socketFactory->loadTrustedCertificates("/home/study/openssl-ca/self_signed_normal/server.crt");
// socketFactory->ciphers("HIGH:!DSS:!aNULL@STRENGTH");

shared_ptr <TSSLSocket>socket = socketFactory->createSocket("localhost", 9091);
shared_ptr<TBufferedTransport> transport(new TBufferedTransport(socket));
shared_ptr<TProtocol> protocol(new TBinaryProtocol(transport));
CalculatorClient client(protocol);

 


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 最近有個需求是要跨庫進行數據同步,兩個資料庫分佈在兩台物理電腦上,自動定期同步可以通過SQL Server代理作業來實現,但是前提是需要編寫一個存儲過程來實現同步邏輯處理。這裡的存儲過程用的不是opendatasource,而是用的鏈接伺服器來實現的。存儲過程創建在IP1:192.168.0.3服
  • 打開配置管理器:開始-> sqlserver2014->配置工具->配置管理器 選擇sqlserver服務,並將右側箭頭的指向右擊設為啟動就OK了
  • SQL Server代理是所有實時資料庫的核心。代理有很多不明顯的用法,因此系統的知識,對於開發人員還是DBA都是有用的。這系列文章會通俗介紹它的很多用法。 如我們在這裡系列的前幾篇文章所見,SQL Server代理由一系列的作業步驟組成,每個步驟是將要進行的不同類型的工作。這個作業步驟的每個都是技
  • MyCat是當下很火的開源分散式資料庫中間件,特意花費了一些精力研究其實現方式與內部機制,在此針對某些較為重要的源碼進行粗淺的分析,希望與感興趣的朋友交流探討。 本源碼分析系列主要針對代碼實現,配置、操作和相關概念解釋不作為重點。 P.S.內容隨時更新補充 MyCat源碼分析系列之——配置信息與啟動
  • 要刪除某個資料庫,或者刪除資料庫中的所有表(刪除表結構和數據),需要先刪除表間的外鍵約束,才能刪除表。如刪除資料庫db_wy中的所有表: --/第1步**********刪除所有表的外鍵約束*************************/ DECLARE c1 cursor for select
  • 1.辦公軟體:wps 2.瀏覽器:火狐瀏覽器 如果您有好的軟體,請推薦給我,謝謝!
  • 1 硬體特性 1.1 概述 I2C匯流排是由Philips公司開發的兩線式串列匯流排,這兩根線為時鐘線(SCL)和雙向數據線(SDA)。由於I2C匯流排僅需要兩根線,因此在電路板上占用的空間更少,帶來的問題是帶寬較窄。I2C在標準模式下傳輸速率最高100Kb/s,在快速模式下最高可達400kb/s。屬於半
  • 前言:之前偶然的機會學習了廖老師關於Git學習的一個網站,講解的很好很詳細,通俗易懂,學習之餘決定將廖老師帖子的精髓作一個總結(相當於是筆記啦~~),也方便日後查詢鞏固,希望大家共勉!查看廖老師詳細原帖! 1、安裝Git 這裡,我只介紹一下在Linux系統下Git的安裝,如果需要瞭解Unix、Mac
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...