- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我得到旧的 HTTP transport error: javax.net.ssl.SSLProtocolException: handshake alert: unrecognized_name
由于原因,我需要禁用 SNI 握手的服务出错。我不想在全局范围内使用 System.setProperty("jsse.enableSNIExtension", "false");
正如其他地方所建议的那样,http 绑定(bind)使用 sun.net.www.protocol.https.HttpsClient
我似乎无法改变这一点。我试过像 https://erikwramner.wordpress.com/2013/03/27/trust-self-signed-ssl-certificates-and-skip-host-name-verification-with-jax-ws/ 这样的方法
我在其中设置了自定义 SSLSocketFactories 和 HostnameVerifiers,如下所示:
BindingProvider bp = (BindingProvider) webServicePort;
Map requestContext = bp.getRequestContext();
requestContext.put("com.sun.xml.internal.ws.transport.https.client.SSLSocketFactory", getTrustingSSLSocketFactory());
requestContext.put("com.sun.xml.ws.transport.https.client.SSLSocketFactory", getTrustingSSLSocketFactory());
final NaiveHostnameVerifier naiveHostnameVerifier = new NaiveHostnameVerifier();
requestContext.put("com.sun.xml.internal.ws.transport.https.client.hostname.verifier", naiveHostnameVerifier);
requestContext.put("com.sun.xml.ws.transport.https.client.hostname.verifier", naiveHostnameVerifier);
最佳答案
我有同样的问题...激活java.net.debug
系统属性到 all
我已经确定问题在于服务器以某种方式配置错误(它接受协商 SNI 握手,但不接受我们为其名称传递的名称 --- 我们用来连接它的名称)这通常是服务器配置错误,因为服务器响应 unrecognized_name
为它自己的名字,这会导致客户端断开连接(java维护者假设服务器必须知道我们用来连接它的名字)。HostnameVerifier
没问题无论如何,由于客户端尚未验证服务器名称(并且是主机名验证程序曾经使用过的),正如它在握手中所呈现的那样(实际上,客户端在 SERVER HELLO 握手之后中止连接)。在警告(SSL 协议(protocol)的错误 112
)之后,客户端正在断开连接,因此客户端握手应该配置为在此类事件上继续。现在服务器正在断开连接,并且本地没有进行服务器主机名验证,我们只需要设置 在服务器发出警告消息后继续进行初始握手 .因为我没有 SSLSocketImpl
的源代码此刻上课,我无法进一步调查这个问题,所以我可能会再次提供更多信息,一旦我获得源代码并测试 还有另一种方法可以设置 SSLSocketImpl
的属性实例而不是从系统属性配置中获取它。
主要让人们感到困惑的是,SNI 握手用于允许服务器在握手中使用多域(或虚拟主机),因此它通常配备一个设计合理的证书(这是失败的),为使用的客户端提供备用 dns 条目名字。由于名称列表为空或只有主机的规范名称,因此无法识别客户端使用的名称并将其返回给客户端(应将其解释为警告),但 java 的默认实现,取决于系统的属性, 继续或断开连接。应该启用基于每个连接进行配置的另一种方法,但我还不知道。
编辑
查看openjdk源代码后(对不起,但是Oracle的实现没有发布 ClientHandshaker
类的代码,内部字段enableSNIextension
(private
,final
和static
字段,所以没有一旦类被初始化,就有机会改变它)被初始化。这使得算法只以一种方式运行,一旦你加载了ClientHandshaker
类。
因为仅检查该值以在初始 helloclient
中包含可选的 SNI 扩展名。消息,它的答案是固定的,所以一旦它默认为 true
就绕过它的唯一方法是在服务器上配置正确的证书,包括备用服务器名称列表中的正确服务器名称,或者完全禁用服务器中的 SNI 协商 .你可以看看openJDK的实现源码here .
编辑 2
还有一种更复杂的方法,它允许您仅对一个连接禁用 SNI 扩展,并暗示使用 SSLConnectionSocketFactory
像这样的派生工厂:
SSLConnectionSocketFactory sslsf =
new SSLConnectionSocketFactory(
ctx, // specific context, or default
SSLConnectionSocketFactory.ALLOW_ALL_HOSTNAME_VERIFIER // important, see the text below
) {
@Override
public Socket connectSocket( int connectTimeout,
Socket socket,
HttpHost host,
InetSocketAddress remoteAddress,
InetSocketAddress localAddress,
HttpContext context )
throws IOException {
return super.connectSocket( connectTimeout,
socket,
new HttpHost( remoteAddress.getAddress(),
remoteAddress.getPort() ),
remoteAddress,
localAddress,
context );
}
};
CloseableHttpClient cl =
HttpClients.custom()
.setSSLSocketFactory( sslsf )
.build();
正如您将看到的,这使用纯地址连接到套接字,因此没有使用主机名来传递给远程服务器,从而有效地禁止了 SNI。它有一个缺点,您需要使用匹配所有主机名 validator (如上所示)来构造它,因为它将无法验证服务器名称(这是在
SSLConnectionSocketFactory
父类(super class)中完成初始握手之后进行的,并且失败,因为使用的地址与服务器在其证书中使用的主机名不匹配)
关于java - 使用 sun.net.**.HttpsClient 以编程方式暂时禁用 JAX-RS 客户端中的 SNI 检查,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/36011770/
在 JRE 中,Sun 的内部包以 2 个顶级域(sun 和 com)为前缀。例如, com.sun.security.jgss sun.security.jgss 他们选择哪个前缀对我来说似乎很随机
我最近从 Java 8 迁移到了 Java 11。对于 jax.ws 我必须向我的 pom.xml 添加以下外部依赖项,因为它在 Java 11 中不再可用。但是,我遇到了一些论点,即 com.sun
奇怪的是,以下 C++ 程序在 Sun Studio 10 上编译时没有针对 undefined variable 产生警告: int main() { return sun; } sun的值好像
在使用 jhat 分析堆转储时,我观察到创建了许多 DelegatingClassLoader 实例,尽管它们没有在代码中显式调用。我希望这是某种反射优化机制。有人知道细节吗? 最佳答案 是的,这可能
我正在使用 Web 服务在 Android 应用程序和 SOAP Web 服务之间发送数据。此 Web 服务仅接受序列化对象,而执行此操作的唯一方法是使用: import sun.misc.BASE6
我正在将 JDK 版本从 8 更新到 11,以解决某些并发数据结构的问题。 error: type Contended is not a member of package sun.misc [ERR
尝试在两台不同的 Ubuntu 计算机上运行 Android Studio 2.2.3 时,我不断收到此错误。一个运行 14.04 Trusty,另一个运行 16.04 Xenial。 它运行初始屏幕
我有一个具有以下特征的 J2EE 项目: CDI 1.0 Dynamic Web Module 3.0 Java 1.7 (it's being changed to 1.8) JSF 2.0 JPA
JSF 2 的 Mojarra 实现具有以下上下文参数: com.sun.faces.numberOfViewsInSession(默认为 15) com.sun.faces.numberOfLogi
我们有一些代码在使用这个旧的内部 Sun 包来处理图像,本质上是在从输入流中读取/解码后将 JPEG 编码为特定的大小和质量。下面的代码示例。我将不胜感激使用适当的 java.* 或 javax.*
在 go 语言中 spec他们在其中一个示例中使用了三个点: days := [...]string{"Sat", "Sun"} // len(days) == 2 如果省略这三个点有什么不同吗?
我正在使用 jersey 客户端 进行休息调用。我的代码的导入是: import com.sun.jersey.api.client.Client; import com.sun.jersey.api
关闭。这个问题不符合Stack Overflow guidelines .它目前不接受答案。 这个问题似乎与 help center 中定义的范围内的编程无关。 . 关闭 9 年前。 Improve
我们的一个插件需要安装 JDK,而不仅仅是 JRE。我们需要 com.sun.javadoc 和 tools.jar 中的 friend 。我认为 Sun 的许可证不允许重新分发 tools.jar(
起初,我想说这个问题还有其他主题,但我尝试了解决方案,但对我不起作用。 我解释我的问题。我开始在我的电脑上用 Maven 开发一个 Javafx 项目。在这台计算机中,SDK java 是 10。 现
当我这样做时,我收到以下错误 mvn clean deploy -DperformRelease=true [ERROR] Exit code: 1 - .java:3: package javax.
情况: (1) 我正在使用 Android Studio 4.1 并尝试构建示例 Android 应用程序 (2) 我支持代理和代理设置工作正常,因为我能够下载和安装 SDK 我收到以下错误:我尝试了
我在 Linux 上使用 openJDK 11 运行 junit 测试并收到以下错误: java.lang.ClassCastException: class sun.font.CompositeFo
我正在使用 selenium 库进行测试。但下面的代码给了我类转换异常。我已经用谷歌搜索了这个异常,但没有得到解决方案。我对 Https 连接和 http 连接感到困惑。帮我解决这个异常。谢谢 imp
有人知道什么可能导致主题错误吗?我发现了另一个帖子 Enunciate Issue = Assembling the enunciate app. com.sun.tools.apt.mirror.t
我是一名优秀的程序员,十分优秀!