SSL之mkcert构建本地自签名


文章目录

  • 1. 什么是SSL
  • 2. mkcert:快速生成自签名证书
    • 2.1 mkcert的工作流程如下:
    • 2.2 window 本地实现自签证书
      • 2.2.1 下载安装
      • 2.2.2 下载,生成本地 SSL
      • 2.2.3 生成 pem 自签证书,可供局域网内使用其他主机访问。
      • 2.2.4 使用-psck12 生成*.p12 文件
    • 2.3 SpringBoot 配置 SSL
      • 2.3.1 基于证书文件与私钥文件
      • 2.3.2 基于 PKCS12 生成*.p12/*.ptx 文件

1. 什么是SSL

SSL(Secure Sockets Layer,安全套接层)是一种加密通信协议,最早由Netscape Communications公司于1994年提出。它的主要目的是为网络通信提供安全性,防止数据在传输过程中被窃听、篡改或伪造。SSL技术的核心是公钥加密与私钥解密,在此基础上,发展出了TLS(Transport Layer Security,传输层安全)协议,成为现代网络通信的基础安全手段。

  • 目前大部分生产环境都已经使用SSL,SSL证书一般有如下方法获取:
    • SSL服务商购买、免费SSL服务商通过HTTP验证/API验证、自签SSL证书。
    • SSL服务商购买后一般需要域名邮箱或者域名持有人邮箱验证,而免费SSL服务商一般需要通过HTTP验证或API方式生成DNS记录进行验证。
    • 免费的SSL证书需要HTTP验证,在本地或者局域网内这个显然时无法进行,当然API方式是一个不错的方法,生成的SSL证书既是信任的还免费,但是不适应于所有情况。
    • 自签可以生成任意域名或IP的SSL证书,只不过是不信任的,需要自行将该CA加入信任。自签SSL一般需要使用openssl命令步骤比较繁琐,今天我们借助mkcert工具来一键生成SSL证书并且信任该CA。

2. mkcert:快速生成自签名证书

在实际应用中,为了确保网络安全,往往需要为网站或服务颁发证书。然而,购买证书的过程较为繁琐,且费用较高。为了解决这一问题,开发者推出了mkcert这个开源工具。
mkcert是一个基于Let’s Encrypt证书颁发机构的命令行工具,可以快速为个人或小型网站生成自签名证书。它支持Windows、macOS和Linux平台,操作简单,只需一键即可生成证书。

2.1 mkcert的工作流程如下:

  1. 安装mkcert:通过npm或Git安装mkcert库。
  2. 生成证书:在命令行中执行mkcert命令,为指定域名生成自签名证书。
  3. 配置服务器:将生成的证书配置到Web服务器上,如Nginx、Apache等。
  4. 部署证书:重启服务器,即可实现加密通信。

2.2 window 本地实现自签证书

2.2.1 下载安装

  • github 地址

1705284369662.png

  • 选择 window-amd64.exe 进行下载
  • 版本说明
    • darwin-xxx64 为 macOS 版本
    • linux-xxx64 为 linux 版本
    • xxx-amd64 为 amd 软件架构版本
      • 软件架构软件与 笔记本的 cpu(intel 还是 amd) 没有关系,运行在 windows 平台
    • xxx-arm64 多用于移动端,android,ios,etc…
  • 下载时注意你自己机器架构类型,大部分情况下win系统为amd64,极少部分为arm64。
  • 直链获取,直接下载 windows-amd63

2.2.2 下载,生成本地 SSL

  • 进入 mkcert.exe 目录下的 dos 页面
  • 执行 mkcert.exe 或 mkcert.exe -help 验证是否安装

1705286305762.png

  • 执行 mkcert.exe -install 安装本地 CA 认证证书

image.png

  • 安装成功之后会在本地C:\Users\UserName\AppData\Local\mkcert 中生成以下两个密钥文件

image.png

  • rootCA.pem 为密钥
  • rootCA-key 为公钥
  • 查找文件所在目录

1705287200953.png

  • 按“Windows键+R”调出运行框,输入certmgr.msc命令。打开证书控制台。

1705287582701.png

2.2.3 生成 pem 自签证书,可供局域网内使用其他主机访问。

1705287926631.png

  • 在 mkcert.exe 文件同级路径下生成证书文件与私钥文件

1705288745412.png

通过输出,我们可以看到成功生成了localhost+3.pem证书文件和localhost+3-key.pem私钥文件,只要在 web server 上使用这两个文件就可以了。

2.2.4 使用-psck12 生成*.p12 文件

image.png

  • 默认密码为 changeit

2.3 SpringBoot 配置 SSL

2.3.1 基于证书文件与私钥文件

  • 将公钥与私钥文件置于 resource 路径下(此处将证书文件与私钥文件进行更名)

image.png

  • 在 application.yaml 文件中进行如下配置
server:ssl:#开启SSL支持enabled: true #PEM编码的SSL证书文件的路径。certificate: classpath:./ssl/certificate.pem#SSL证书的PEM编码私钥文件的路径。certificate-private-key: classpath:./ssl/private-key.pem
  • 编写测试接口
@RestController
public class HelloController {@GetMapping("/hello")public String hello() {return "Hello,SSL!";}
}
  • 使用 httpclient 进行测试
GET https://localhost/helloHTTP/1.1 200 
Content-Type: text/plain;charset=UTF-8
Content-Length: 10
Date: Tue, 16 Jan 2024 05:51:38 GMT
Keep-Alive: timeout=60
Connection: keep-aliveHello,SSL!Response code: 200; Time: 443ms; Content length: 10 bytes
  • 浏览器访问

image.png

  • 查看证书

1705384493673.png

2.3.2 基于 PKCS12 生成*.p12/*.ptx 文件

  • mkcert -pkcs [args …]

image.png

  • 密码为 changeit
  • 将目标为文件更名为 keyStore.p12

1705384716974.png

  • 见文件置于 springboot 工程 resource 目录下的

1705384994775.png

  • 在主配置中指定候选配置
spring:profiles:active: p12 #指定application-p12.yaml文件生效
  • 在 application-p12.yaml 中做如下配置
server:ssl:#开启SSL支持enabled: true#psck12证书路径(保存SSL证书的密钥存储的路径(通常是*.jks,*.pfx,*.p12文件)。)#坑点 文件路径不能出现数字,否则resource的URL解析失败key-store: classpath:ssl/pkcs/keyStore.p12#证书密码(用于访问密钥存储中的密钥的密码。)key-password: changeit#密钥存储的类型。key-store-type: PKCS12port: 443 #使用https默认端口
spring:application:name: ssl-p12-test  
  • 编写测试接口
    //获取证书类型@Value(value = "${spring.application.name}")private String certificateType;@GetMapping("/hello")public String hello() {return "Hello,SSL of"+certificateType;}
  • 启动服务,测试,首次启动 idea 会触发证书信任

1705385658187.png

  • httpclient 请求结果

1705386057738.png

  • 访问浏览器

1705386121822.png

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/415309.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

竞赛保研 大数据房价预测分析与可视

0 前言 🔥 优质竞赛项目系列,今天要分享的是 🚩 大数据房价预测分析与可视 🥇学长这里给一个题目综合评分(每项满分5分) 难度系数:3分工作量:3分创新点:4分 该项目较为新颖,适合…

方案解决:5G基站节能及数字化管理

截至2023年10月,我国5G基站总数达321.5万个,占全国通信基站总数的28.1%。然而,随着5G基站数量的快速增长,基站的能耗问题也逐渐日益凸显,基站的用电给运营商带来了巨大的电费开支压力,降低5G基站的能耗成为…

Python高级编程之IO模型与协程

更多Python学习内容:ipengtao.com 在Python高级编程中,IO模型和协程是两个重要的概念,它们在处理输入输出以及异步编程方面发挥着关键作用。本文将介绍Python中的不同IO模型以及协程的概念、原理和用法,并提供丰富的示例代码来帮助…

视频号如何提取链接,新手怎么获取视频号链接!

视频号如何提取视频号链接,新手怎么获取视频号链接? 微信视频号是腾讯在2020年1月22日开启内侧的,视频号的视频链接在微信版本8.032中进行提及,也是微信在这个版本中增加的功能之一。 视频号链接怎么来的? 视频号链接…

Linux下进程子进程的退出情况

进程的退出分为了两大类,一类是正常的退出,另一类是非正常的退出。 正常退出时有五种情况,分别是 ①main函数调用return ②进程调用exit(),标准c库 ③进程调用_exit()或者_Exit(),属于系统调用 ④进程最后一个线程返回 ⑤最…

科普栏目|智能酒精壁炉 vs. 传统取暖:优势对比一目了然

随着科技的飞速发展,家居取暖方式也在逐渐朝着智能化、高效能源利用的方向迈进。在众多壁炉类型中,智能酒精壁炉以其独特的优势正成为现代家庭取暖的选择,下面将详细探讨智能酒精壁炉相较其他类型壁炉的卓越之处。 1.智能酒精壁炉采用酒精作为…

开发设计和迭代管理效率提升:PDManer元数建模

一、引言 在复杂多变的软件开发全生命周期中,数据库设计与建模扮演着举足轻重的角色。这一环节不仅关乎数据存储效率和应用性能优化,而且对于系统架构稳健性及业务逻辑清晰化具有深远影响。因此,选择一款功能强大且高效的数据库建模工具至关…

办公电脑监控软件推荐哪个 | 办公电脑监控软件价格

随着信息技术的不断发展,办公电脑监控软件已成为企业管理员工工作和保障信息安全的重要工具。 然而,市场上的办公电脑监控软件种类繁多,功能和价格也各不相同,让企业用户在选择时感到困惑。 一、办公电脑监控软件价格 办公电脑监…

FPC柔性化机器视觉缺陷检测

FPC(柔性电路板)在电子产品中扮演着至关重要的角色,其质量和可靠性直接影响到产品的性能和安全性。在FPC线路板加工过程中,由于制造工艺的复杂性,很容易产生各种缺陷,如焊锡不良、偏位、漏铜、短路等,因为有太多的环节…

2024年1月编程排行榜出炉!Python遥遥领先!

2024年1月TIOBE编程语言排行榜出炉啦!Python依然位于榜首,占比为13.97%。尽管本月有所下跌(2.39%),但它仍然是排名第一的编程语言。 2023年人工智能、AI崛起的趋势,Python的热度也一直遥遥领先。不止TIOBE编…

Android Launcher3各启动场景源码分析

文章目录 一、概述二、开机启动Launcher2.1、开机启动Launcher流程图2.2、开机启动流程源码分析 三、短压Home键启动Launcher3.1、短压Home键启动Launcher流程图3.2、短压Home键启动Launcher源码分析 四、Launcher异常崩溃后的自启动4.1、Launcher异常崩溃后的自启动流程图4.2、…

电力市场知识及市场出清电价(market clearing price)程序分享!

​Main-导览 一、电力市场概述 2000以前,国内并不存在电力市场,而是叫计划电力经济。发电侧为卖方,核算发电成本和利润上报国家,审核通过后就是上网电价。用户侧为买方,被动执行国家制定的分时电价。计划电力经济的优…