- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我得到旧的 HTTP transport error: javax.net.ssl.SSLProtocolException: handshake alert: unrecognized_name
由于原因,我需要禁用 SNI 握手的服务出错。我不想在全局范围内使用 System.setProperty("jsse.enableSNIExtension", "false");
正如其他地方所建议的那样,http 绑定(bind)使用 sun.net.www.protocol.https.HttpsClient
我似乎无法改变这一点。我试过像 https://erikwramner.wordpress.com/2013/03/27/trust-self-signed-ssl-certificates-and-skip-host-name-verification-with-jax-ws/ 这样的方法
我在其中设置了自定义 SSLSocketFactories 和 HostnameVerifiers,如下所示:
BindingProvider bp = (BindingProvider) webServicePort;
Map requestContext = bp.getRequestContext();
requestContext.put("com.sun.xml.internal.ws.transport.https.client.SSLSocketFactory", getTrustingSSLSocketFactory());
requestContext.put("com.sun.xml.ws.transport.https.client.SSLSocketFactory", getTrustingSSLSocketFactory());
final NaiveHostnameVerifier naiveHostnameVerifier = new NaiveHostnameVerifier();
requestContext.put("com.sun.xml.internal.ws.transport.https.client.hostname.verifier", naiveHostnameVerifier);
requestContext.put("com.sun.xml.ws.transport.https.client.hostname.verifier", naiveHostnameVerifier);
最佳答案
我有同样的问题...激活java.net.debug
系统属性到 all
我已经确定问题在于服务器以某种方式配置错误(它接受协商 SNI 握手,但不接受我们为其名称传递的名称 --- 我们用来连接它的名称)这通常是服务器配置错误,因为服务器响应 unrecognized_name
为它自己的名字,这会导致客户端断开连接(java维护者假设服务器必须知道我们用来连接它的名字)。HostnameVerifier
没问题无论如何,由于客户端尚未验证服务器名称(并且是主机名验证程序曾经使用过的),正如它在握手中所呈现的那样(实际上,客户端在 SERVER HELLO 握手之后中止连接)。在警告(SSL 协议(protocol)的错误 112
)之后,客户端正在断开连接,因此客户端握手应该配置为在此类事件上继续。现在服务器正在断开连接,并且本地没有进行服务器主机名验证,我们只需要设置 在服务器发出警告消息后继续进行初始握手 .因为我没有 SSLSocketImpl
的源代码此刻上课,我无法进一步调查这个问题,所以我可能会再次提供更多信息,一旦我获得源代码并测试 还有另一种方法可以设置 SSLSocketImpl
的属性实例而不是从系统属性配置中获取它。
主要让人们感到困惑的是,SNI 握手用于允许服务器在握手中使用多域(或虚拟主机),因此它通常配备一个设计合理的证书(这是失败的),为使用的客户端提供备用 dns 条目名字。由于名称列表为空或只有主机的规范名称,因此无法识别客户端使用的名称并将其返回给客户端(应将其解释为警告),但 java 的默认实现,取决于系统的属性, 继续或断开连接。应该启用基于每个连接进行配置的另一种方法,但我还不知道。
编辑
查看openjdk源代码后(对不起,但是Oracle的实现没有发布 ClientHandshaker
类的代码,内部字段enableSNIextension
(private
,final
和static
字段,所以没有一旦类被初始化,就有机会改变它)被初始化。这使得算法只以一种方式运行,一旦你加载了ClientHandshaker
类。
因为仅检查该值以在初始 helloclient
中包含可选的 SNI 扩展名。消息,它的答案是固定的,所以一旦它默认为 true
就绕过它的唯一方法是在服务器上配置正确的证书,包括备用服务器名称列表中的正确服务器名称,或者完全禁用服务器中的 SNI 协商 .你可以看看openJDK的实现源码here .
编辑 2
还有一种更复杂的方法,它允许您仅对一个连接禁用 SNI 扩展,并暗示使用 SSLConnectionSocketFactory
像这样的派生工厂:
SSLConnectionSocketFactory sslsf =
new SSLConnectionSocketFactory(
ctx, // specific context, or default
SSLConnectionSocketFactory.ALLOW_ALL_HOSTNAME_VERIFIER // important, see the text below
) {
@Override
public Socket connectSocket( int connectTimeout,
Socket socket,
HttpHost host,
InetSocketAddress remoteAddress,
InetSocketAddress localAddress,
HttpContext context )
throws IOException {
return super.connectSocket( connectTimeout,
socket,
new HttpHost( remoteAddress.getAddress(),
remoteAddress.getPort() ),
remoteAddress,
localAddress,
context );
}
};
CloseableHttpClient cl =
HttpClients.custom()
.setSSLSocketFactory( sslsf )
.build();
正如您将看到的,这使用纯地址连接到套接字,因此没有使用主机名来传递给远程服务器,从而有效地禁止了 SNI。它有一个缺点,您需要使用匹配所有主机名 validator (如上所示)来构造它,因为它将无法验证服务器名称(这是在
SSLConnectionSocketFactory
父类(super class)中完成初始握手之后进行的,并且失败,因为使用的地址与服务器在其证书中使用的主机名不匹配)
关于java - 使用 sun.net.**.HttpsClient 以编程方式暂时禁用 JAX-RS 客户端中的 SNI 检查,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/36011770/
我正在尝试打印 timeval 类型的值。实际上我可以打印它,但我收到以下警告: 该行有多个标记 格式“%ld”需要“long int”类型,但参数 2 的类型为“struct timeval” 程序
我正在编写自己的 unix 终端,但在执行命令时遇到问题: 首先,我获取用户输入并将其存储到缓冲区中,然后我将单词分开并将它们存储到我的 argv[] 数组中。IE命令是“firefox”以启动存储在
我是 CUDA 的新手。我有一个关于一个简单程序的问题,希望有人能注意到我的错误。 __global__ void ADD(float* A, float* B, float* C) { con
我有一个关于 C 语言 CGI 编程的一般性问题。 我使用嵌入式 Web 服务器来处理 Web 界面。为此,我在服务器中存储了一个 HTML 文件。在此 HTML 文件中包含 JavaScript 和
**摘要:**在代码的世界中,是存在很多艺术般的写法,这可能也是部分程序员追求编程这项事业的内在动力。 本文分享自华为云社区《【云驻共创】用4种代码中的艺术试图唤回你对编程的兴趣》,作者: break
我有一个函数,它的任务是在父对象中创建一个变量。我想要的是让函数在调用它的级别创建变量。 createVariable testFunc() [1] "test" > testFunc2() [1]
以下代码用于将多个连续的空格替换为1个空格。虽然我设法做到了,但我对花括号的使用感到困惑。 这个实际上运行良好: #include #include int main() { int ch, la
我正在尝试将文件写入磁盘,然后自动重新编译。不幸的是,某事似乎不起作用,我收到一条我还不明白的错误消息(我是 C 初学者 :-)。如果我手动编译生成的 hello.c,一切正常吗?! #include
如何将指针值传递给结构数组; 例如,在 txt 上我有这个: John Doe;xxxx@hotmail.com;214425532; 我的代码: typedef struct Person{
我尝试编写一些代码来检索 objectID,结果是 2B-06-01-04-01-82-31-01-03-01-01 . 这个值不正确吗? // Send a SysObjectId SNMP req
您好,提前感谢您的帮助, (请注意评论部分以获得更多见解:即,以下示例中的成本列已添加到此问题中;西蒙提供了一个很好的答案,但成本列本身并未出现在他的数据响应中,尽管他提供的功能与成本列一起使用) 我
我想知道是否有人能够提出一些解决非线性优化问题的软件包的方法,而非线性优化问题可以为优化解决方案提供整数变量?问题是使具有相等约束的函数最小化,该函数受某些上下边界约束的约束。 我已经在R中使用了'n
我是 R 编程的初学者,正在尝试向具有 50 列的矩阵添加一个额外的列。这个新列将是该行中前 10 个值的平均值。 randomMatrix <- generateMatrix(1,5000,100,
我在《K&R II C 编程 ANSI C》一书中读到,“>>”和“0; nwords--) sum += *buf++; sum = (sum >>
当下拉列表的选择发生变化时,我想: 1) 通过 div 在整个网站上显示一些 GUI 阻止覆盖 2)然后处理一些代码 3) 然后隐藏叠加层。 问题是,当我在事件监听器函数中编写此逻辑时,将执行 onC
我正在使用 Clojure 和 RESTEasy 设计 JAX-RS REST 服务器. 据我了解,用 Lisp 系列语言编写的应用程序比用“传统”命令式语言编写的应用程序更多地构建为“特定于领域的语
我目前正在研究一种替代出勤监控系统作为一项举措。目前,我设计的用户表单如下所示: Time Stamp Userform 它的工作原理如下: 员工将选择他/她将使用的时间戳类型:开始时间、超时、第一次
我是一名学生,试图自学编程,从在线资源和像您这样的人那里获得帮助。我在网上找到了一个练习来创建一个小程序来执行此操作: 编写一个程序,读取数字 a 和 b(长整型)并列出 a 和 b 之间有多少个数字
我正在尝试编写一个 shell 程序,给定一个参数,打印程序的名称和参数中的每个奇数词(即,不是偶数词)。但是,我没有得到预期的结果。在跟踪我的程序时,我注意到,尽管奇数词(例如,第 5 个词,5 %
只是想知道是否有任何 Java API 可以让您控制台式机/笔记本电脑外壳上的 LED? 或者,如果不可能,是否有可能? 最佳答案 如果你说的是前面的 LED 指示电源状态和 HDD 繁忙状态,恐怕没
我是一名优秀的程序员,十分优秀!