- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
当客户端根本没有设置 SNI 服务器名时,Java 如何选择默认/备用服务器证书?
背景:
我用 创建了 PKCS#12 keystore 多个服务器证书 .我也用 JKS keystore 进行了测试。我用 NewSunX509
X509KeyManager
的实现可以根据请求的 SNI servername 选择匹配的服务器证书。
我找不到 JSSE 用来选择默认或“回退”服务器证书的规则,当客户端未在 TLS 握手中发送 SNI 服务器名时,它会返回该证书。我没有找到文档或通过测试弄清楚。实现( code link )说它对不完美的匹配进行排序。在实践中,选择似乎受到在 keystore 中添加条目的顺序的影响,但它并不是简单地选择第一个或最后一个条目,或者按别名排序,即使代码注释给出了这种印象。
最佳答案
我没有看到任何关于按别名排序的评论。如果出现不完全匹配排序,则使用 EntryStatus.compareTo
首先按 CheckResult
排序(即衡量证书与“好”的接近程度)然后keyIndex
这是它在 keyTypes
列表中的位置调用者根据 SSL/TLS 协议(protocol)请求(即密码套件和/或签名算法值,可能按优先顺序排列)。如果两者相等,Collections.sort
是稳定的,所以它会使用他们被测试和找到的顺序,见下。
然而,排序只有在没有“完美”匹配的情况下才会发生;一旦找到任何“完美”匹配,它就会返回而不寻找任何可能存在的其他匹配。因此,返回哪个取决于查看和测试 keystore 条目的顺序。 chooseAlias
正如您所链接的,以及它的 with-SNI-idalg 兄弟,如果有多个,则首先按“构建器”顺序查看,通常不会有;在“构建器”中(即在 keystore 中),他们调用 getAliases
你可以看到使用 Enumeration
由 ks.aliases()
返回-- 由 KeyStore
决定使用的实例。
基于文件的 keystore (如 PKCS12 和 JKS)通常使用 Map
或较旧的( Collection 前)Hashtable
由别名键入。特别是 PKCS12 使用 LinkedHashMap
它按插入的顺序返回 key /条目,我认为这或多或少是它们在存储文件中存在的顺序(尽管在 PKCS12 中,证书和私钥的顺序可能不同,我不确定哪些控件)但不需要与别名/名称、创建或其他任何内容相同的顺序。 JKS 使用 Hashtable
它以哈希码的降序枚举映射大小,映射大小主要取决于插入的条目数,并且在发生冲突的情况下,它使用链表并以插入的相反顺序返回——除非重新散列改变了这一点。
对于像 PKCS11、Windows、Apple 这样的非基于文件的 keystore ,它可以由 Java 接口(interface)代码、底层设施提供的内容或组合来确定。
TLDR:就您而言,它是不可预测的,出于实际目的,它也可能是随机的。如果你关心你得到哪一个,要么写你自己的KeyManager
实现您的选择的逻辑(或使用像 Apache httpcomponents 这样的预先编写的选项)或过滤您提供给默认 KeyManager 的 keystore 中的数据。
还要明确一点,这仅适用于 NewSunX509
正如你所指定的。默认的 KeyManager 是(仍然!)较旧的 SunX509
并且工作方式不同;它有自己的 HashMap 来控制迭代,而不是使用底层 keystore 的。 (单数,因为 SunX509 只需要一个。)
关于java - 当 keystore 有多个服务器证书时,Java 如何选择默认证书,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/72446019/
我收到此错误消息: .rvm/gems/ruby-2.5.1/bin/ruby_executable_hooks:24:in `' 我重新安装了 Ruby rvm reinstall ruby-2.5
我开始从事 WPF Ribbon 开发,非常好! 我的问题是找到(免费)基本图标(如文件保存/打开/等,剪切/粘贴/等)。 你有什么建议吗? 最佳答案 你看过Visual Studio Icon Li
我只找到经典的声音ID,但我需要Chord(默认)日历警报。如何播放声音? ks #define systemSoundID 1315 AudioServicesPlaySystemSound (s
在 Magento 中创建货件时,有一个复选框可让您“通过电子邮件发送货件副本”。 默认情况下未选中。有谁知道我需要编辑哪个文件才能默认设置为“选中”? 最佳答案 这是一个app/design/adm
我有一个简单的 IValueConverter,它只使用 TypeConverter 进行转换。但是,在某些情况下,提供的 TypeConverter 会失败。 如果转换器未提供 Binding,我想
我正在阅读教程,默认 Activity 是一个扩展另一个类的类,它所拥有的只是一个覆盖方法。应用程序如何工作,因为它不做任何其他事情?我很困惑! 最佳答案 父类 Activity 为您处理一切。 关于
我刚刚开始研究游戏框架。我正在尝试构建 rest api,并将 postgresql 用于我的数据库连接。这是我第一次同时使用 play 和 postgre。我在 build.sbt 中建立了一个数据
是否可以创建具有以下属性的 python 对象: class Foo: def __default_method__(x): return x f = Foo() f(10) > 10
我是 jQuery 的新手,遇到了一个烦人的问题。我有一些登录字段,当该字段为空时会填充默认文本,然后在单击时删除。 我的问题是,当用户保存了他们的用户名/密码(使用浏览器)时,如果他们返回页面,登录
考虑这个代码片段: void Foo(std::string str1, std::string str2) {} template void Bar() { Foo(Types{}...);
我正在编写一个简单的 C 程序,我应该用缓冲区溢出来攻击它。所以,我不想在编译时使用任何标志。如何消除使用的默认标志? # readelf -p .GCC.command.line stack Str
考虑这个代码片段: void Foo(std::string str1, std::string str2) {} template void Bar() { Foo(Types{}...);
我有以下代码[这是一道面试题]: #include #include using namespace std; class A{ public: A(){ cout co
我想在 Autofac 中为每个匹配的生命周期范围注册创建一个实例,但偶尔需要从全局容器(没有匹配的生命周期范围)请求一个实例。在不存在匹配生命周期范围的情况下,我想给出一个顶级实例而不是抛出异常。
我正在做一个收集单词共现的修改版本,所以我编写了自己的 javascript,我正在跟踪三个对象中的出现。但是,一旦对象变大(约 800 万、300 万和 172000),每 100000 个句子需要
我正在使用 pykalman 模块中的 KalmanFilter,我想知道它如何处理缺失的观察结果。根据文档: In real world systems, it is common to have
我有一个应用了 RenderTransform 的 Canvas ,如下所示: 谁能告诉我这些值是什么意思?我似乎无法找到用于解析这些值的转换器。 最佳答案 如 RenderTransform是 T
我是 Linux 的新手,现在使用 CentOS 6。我在这里使用 MySQL 工作台,每当我尝试添加新连接时,它都会询问我默认的 key 环密码。我真的不知道,这个密码是从哪里设置的,我之前没有设置
我在 Ubuntu 18.04 上工作。我没有定义 GL_GLEXT_PROTOTYPES .我使用 glXGetProcAddress 加载“核心”OpenGL 函数.我的申请链接到 /usr/li
我按照文档中的示例添加了对使用 asio 加载 HTTPS 站点的支持,这意味着我调用 ctx.set_default_verify_paths();使用系统默认路径来查找证书。 然而,我得到:una
我是一名优秀的程序员,十分优秀!