標籤:style blog http io ar os 使用 sp strong
1、首先用jdk帶的工具產生認證庫
開啟cmd命令列視窗,cd 到tomcat安裝目錄的bin下面執行
keytool -v -genkey -alias tomcat -keyalg RSA -keystore d:/tomcat.keystore -validity 36500
附:d:/tomcat.keystore是將產生的tomcat.keystore放到d盤根目錄下。"-validity 36500”含義是認證有效期間,預設值是90天(注意若要放到c盤,在win7系統下,需要以管理員身份進入到命令列中進行操作,否則是無法建立tomcat.keystore的。)
提示輸入密鑰庫密碼,如輸入123456,配置tomcat的server.xml的時候要用到,從認證庫中匯出認證的時候也要用到。
然後輸入名稱,這是訪問時url中的名稱。一定輸入一致。
一次輸入組織、省市等確認輸入無誤完成keystore的建立。
2、修改tomcat配置
開啟%TOMCAT_HOME%/conf/server.xml中
<Connector port="8443" protocol="HTTP/1.1" SSLEnabled="true" maxThreads="150" scheme="https" secure="true"clientAuth="false" keystoreFile="D:/tomcat.keystore" keystorePass="123456" sslProtocol="TLS" />的注釋,設定keystone的路徑和密碼keystoreFile="D:/tomcat.keystore" keystorePass="123456"。如果是tomcat7需要將將protocol="HTTP/1.1"改成protocol=” org.apache.coyote.http11.Http11Protocol”,(Tomcat提供了兩個SSL實現,一個是JSSE實現,另一個是APR實現,6.0預設使用JSSE實現,而7.0預設使用APR實現,本文中的採用的是jsse的實現)
3、啟動tomcat驗證https協議是否配置成功
瀏覽器輸入https://localhost:8443 出現tomcat的小貓介面及訪問成功。(當然如果你刪除了webapps下面的預設網站就肯定是空白的了)
可以看到此時的網站是不受信任的
4、匯出認證檔案並匯入到瀏覽器中
在tomcat的bin目錄下面執行:
keytool -export -alias tomcat -file D:/file.cer -keystore d:/tomcat.keystore -validity 36500
輸入剛才設定的認證庫密碼就可以匯出認證檔案。
雙擊file.cer檔案即可將認證匯入到可信任的根憑證授權單位位置上,也可運行certmgr.msc進入win的認證管理介面執行匯入認證。
匯入認證後訪問就可以看到網站受信任了。此時完成了tomcathttps通訊的配置。瀏覽器與網站間的資訊傳輸就通過了https協議進行傳輸了,傳輸資訊進行了加密。
附:配置http重新導向到https。在應用程式中web.xml中加入:
<security-constraint>
<web-resource-collection >
<web-resource-name >SSL</web-resource-name>
<url-pattern>/*</url-pattern>
</web-resource-collection>
<user-data-constraint>
<transport-guarantee>CONFIDENTIAL</transport-guarantee>
</user-data-constraint>
</security-constraint>
這樣當瀏覽器通過http協議訪問應用時就會跳轉到https協議的連接埠也就是這句配置的作用redirectPort="8443"。
配置tomcat的https通訊(單向認證)