SpringBoot添加SSL证书,开启HTTPS(单向认证服务端)

本文详细介绍了如何在SpringBoot中配置SSL进行单向认证,包括JKS和PFX格式证书的使用,以及HTTP转HTTPS和同时开启HTTP和HTTPS的配置方法。此外,还提到了遇到的证书打包问题及其解决方案。

一、前言

通过HTTP协议传输数据,并不会对数据进行加密,所以存在着一定的风险,容易被抓包破解数据,而且现在各种浏览器对使用HTTP协议的网站也会提示不安全。通过将HTTP协议升级为HTTPS协议可以提高安全系数。使用HTTPS协议就需要了解一下SSL协议。

SSL(Secure Sockets Layer 安全套接字协议),及其继任者传输层安全(Transport Layer Security,TLS)是为网络通信提供安全及数据完整性的一种安全协议。TLS与SSL在传输层与应用层之间对网络连接进行加密。
SSL协议位于TCP/IP协议与各种应用层协议之间,为数据通讯提供安全支持。SSL协议可分为两层: SSL记录协议(SSL Record Protocol):它建立在可靠的传输协议(如TCP)之上,为高层协议提供数据封装、压缩、加密等基本功能的支持。 SSL握手协议(SSL Handshake Protocol):它建立在SSL记录协议之上,用于在实际的数据传输开始前,通讯双方进行身份认证、协商加密算法、交换加密密钥等。
服务器认证阶段:
1)客户端向服务器发送一个开始信息“Hello”以便开始一个新的会话连接;
2)服务器根据客户的信息确定是否需要生成新的主密钥,如需要则服务器在响应客户的“Hello”信息时将包含生成主密钥所需的信息;
3)客户根据收到的服务器响应信息,产生一个主密钥,并用服务器的公开密钥加密后传给服务器;
4)服务器恢复该主密钥,并返回给客户一个用主密钥认证的信息,以此让客户认证服务器。
用户认证阶段:在此之前,服务器已经通过了客户认证,这一阶段主要完成对客户的认证。经认证的服务器发送一个提问给客户,客户则返回(数字)签名后的提问和其公开密钥,从而向服务器提供认证。
SSL协议提供的安全通道有以下三个特性:
机密性:SSL协议使用密钥加密通信数据。
可靠性:服务器和客户都会被认证,客户的认证是可选的
完整性:SSL协议会对传送的数据进行完整性检查。
从SSL 协议所提供的服务及其工作流程可以看出,SSL协议运行的基础是商家对消费者信息保密的承诺,这就有利于商家而不利于消费者。在电子商务初级阶段,由于运作电子商务的企业大多是信誉较高的大公司,因此这问题还没有充分暴露出来。但随着电子商务的发展,各中小型公司也参与进来,这样在电子支付过程中的单一认证问题就越来越突出。虽然在SSL3.0中通过数字签名和数字证书可实现浏览器和Web服务器双方的身份验证,但是SSL协议仍存在一些问题,比如,只能提供交易中客户与服务器间的双方认证,在涉及多方的电子交易中,SSL协议并不能协调各方间的安全传输和信任关系。在这种情况下,Visa和 MasterCard两大信用卡公司组织制定了SET协议,为网上信用卡支付提供了全球性的标准。
以上摘自百度。

二、SpringBoot中配置SSL(单向)

SSL证书的颁发必须是公开公认的CA机构颁发的,在浏览器中才会被认可是合法的;
SSL证书是针对域名的,单域名的SSL证书对非该域名也是无效的通配域名证书对一级域名和二级域名都有效。
例如:你有一个域名为 abc.com的一级域名,解析了一个.abc.com的二级域名和 b.abc.com的二级域名。当你为a.abc.com申请的单域名证书对b.abc.com域名是无效的。
(PS:我看了网上很多通过keytool生成证书的,通过keytool生成的证书是自签证书,不被浏览器锁认可)

1、环境

spring boot 2.2.2
maven
一个域名(各大域名商有售,阿里、腾讯、华为)
SSL证书(阿里云上有免费的SSL证书,有效期一年)

2、客户端单向认证服务端代码实战-JKS格式的证书

tomcat中支持JKS格式与PFX两种格式的证书,下面先进行JKS格式的证书演示。
(1)准备一个JKS后缀的SSL证书。(域名.jks)
(2)快速构建一个springboot模块
(3) 在resources下新建一个ssl目录,复制SSL证书到该目录下
在这里插入图片描述
(4)在项目配置文件application.ym

<think>我们正在处理的是用户关于在SpringBoot项目中配置SSL证书以实现HTTPS接口的问题。参考了之前提供的引用内容,特别是引用[1]和引用[2]中关于配置SSL证书的部分。用户的需求是在SpringBoot配置SSL证书,使其RESTAPI支持HTTPS访问。根据引用[1]中的内容,配置SSL证书需要在application.properties或application.yml中设置以下属性:-server.ssl.key-store-type:密钥库类型,如PKCS12-server.ssl.key-store:密钥库文件的位置(classpath:keystore.p12表示文件在classpath下)-server.ssl.key-store-password:密钥库密码-server.ssl.key-alias:可选,如果密钥库中有多个别名,可以指定同时,引用[1]还提到需要将生成的keystore.p12文件放在src/main/resources目录下(因为配置中使用了classpath:keystore.p12)。另外,引用[2]提到微信小程序需要HTTPS接口,因此配置HTTPS对于小程序开发是必要的。我们将按以下步骤为用户提供解决方案:1.获取SSL证书(假设用户已经拥有证书,或者我们指导用户使用自签名证书进行测试)2.将证书文件(如keystore.p12)放入SpringBoot项目的classpath(通常是src/main/resources)3.在application.properties或application.yml中配置SSL属性4.启动应用并测试HTTPS访问注意:用户提到“最新restapi”,但我们知道SSL配置与RESTAPI的版本无关,因此我们按照标准配置即可。此外,我们还可以考虑同时支持HTTP和HTTPS,或者将HTTP重定向到HTTPS。不过用户当前的问题只需要配置HTTPS。最后,我们将生成相关问题,帮助用户扩展知识。现在,我们按照结构清晰的步骤来回答用户。</think> ## Spring Boot 配置 SSL 证书实现 HTTPS REST API (最新指南) 以下是基于 **Spring Boot 3.x** 的最新 HTTPS 配置流程,支持 RESTful API 的安全访问: --- ### **1. 准备 SSL 证书** #### 选项 1:自签名证书 (开发环境) ```bash keytool -genkeypair -alias mydomain -keyalg RSA \ -keysize 2048 -storetype PKCS12 \ -keystore keystore.p12 -validity 3650 \ -dname "CN=localhost, OU=Dev, O=MyCompany, L=City, ST=State, C=CN" \ -storepass changeit ``` > 生成 `keystore.p12` 到项目根目录 📁 #### 选项 2:商业证书 (生产环境) 1. 从 CA 机构获取证书文件(如 `.crt`, `.key`) 2. 转换为 PKCS12 格式: ```bash openssl pkcs12 -export -in server.crt -inkey server.key \ -out keystore.p12 -name mydomain ``` --- ### **2. 配置 application.yml** ```yaml server: port: 8443 # HTTPS 默认端口 ssl: key-store-type: PKCS12 key-store: classpath:keystore.p12 key-store-password: changeit # 替换为你的密码 key-alias: mydomain # 与证书别名一致 # 可选:HTTP 重定向到 HTTPS(需同时配置 HTTP Connector) http: port: 8080 redirect: https: true ``` > ⚠️ 将 `keystore.p12` 放入 `src/main/resources` 目录 --- ### **3. 验证 HTTPS 接口** 启动应用后,使用 curl 测试: ```bash curl -k -v https://localhost:8443/api/users ``` > 访问浏览器时需忽略安全警告(自签名证书) --- ### **4. 生产环境强化配置** #### (1) HTTP 自动重定向到 HTTPS 添加 `ServletWebServerFactory` 配置类: ```java @Bean public ServletWebServerFactory servletContainer() { Connector connector = new Connector("org.apache.coyote.http11.Http11NioProtocol"); connector.setPort(8080); // HTTP 端口 TomcatServletWebServerFactory tomcat = new TomcatServletWebServerFactory(); tomcat.addAdditionalTomcatConnectors(connector); tomcat.addConnectorCustomizers(c -> c.setRedirectPort(8443)); // 重定向端口 return tomcat; } ``` #### (2) 严格安全头部 在 `application.yml` 增加: ```yaml server: tomcat: relaxed-query-chars: | # 允许特殊字符 <>[\]^`{|} http: security-headers: enabled: true content-security-policy: "default-src 'self'" xss-protection: "1; mode=block" ``` --- ### **5. 证书更新与维护** 当证书到期时: 1. 上传新证书到 `src/main/resources` 2. 更新配置中的文件名和密码 3. **无需重启**(使用 Spring Cloud Config 或 Kubernetes Secrets 动态更新) > ✅ 微信小程序等平台要求 HTTPS + 备案域名[^2] --- ### **配置后效果** ```mermaid graph LR A[客户端] -->|HTTPS请求| B(Spring Boot 8443端口) B -->|SSL解密| C[REST Controller] C -->|JSON响应| A ``` ---
评论 5
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

喵喵@香菜

感谢观众老爷送的一发火箭!

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值