openssl API驗(yàn)證主機(jī)名

一個(gè)簡單的例子驗(yàn)證remote主機(jī)的主機(jī)名和證書匹配凉袱。

#include <stdio.h>
#include <stdarg.h>
#include <errno.h>
#include <unistd.h>
#include <malloc.h>
#include <string.h>
#include <sys/socket.h>
#include <netinet/in.h>
#include <arpa/inet.h>
#include <resolv.h>
#include <netdb.h>
#include <openssl/ssl.h>
#include <openssl/err.h>

int my_connect(const char *hostname, int port) {
    struct hostent *he;
    struct sockaddr_in addr;

    if ((he = gethostbyname(hostname)) == NULL) {
        perror("Unable to get hostname");
        return -1;
    }

    memcpy(&addr.sin_addr, he->h_addr_list[0], he->h_length);
    addr.sin_family = AF_INET;
    addr.sin_port = htons(port);

    int sock = socket(AF_INET, SOCK_STREAM, 0);
    if (sock < 0) {
        perror("Unable to create socket");
        return -1;
    }

    if (connect(sock, (struct sockaddr *)&addr, sizeof(addr)) < 0) {
        perror("Unable to connect to server");
        close(sock);
        return -1;
    }

    return sock;
}

int verify_callback(int preverify_ok, X509_STORE_CTX *ctx)
{
    char    buf[256];
    X509   *err_cert;
    int     err_num, err_depth;
    SSL    *ssl;

    my_log("verify_callback: entry(preverify_ok=%d)", preverify_ok);
    err_num   = X509_STORE_CTX_get_error(ctx);
    err_depth = X509_STORE_CTX_get_error_depth(ctx);
    err_cert  = X509_STORE_CTX_get_current_cert(ctx);

    ssl = X509_STORE_CTX_get_ex_data(ctx, SSL_get_ex_data_X509_STORE_CTX_idx());
    if (!preverify_ok) {
        X509_NAME_oneline(X509_get_subject_name(err_cert), buf, 256);

        if (err_num == X509_V_ERR_SELF_SIGNED_CERT_IN_CHAIN) {
            X509_NAME_oneline(X509_get_subject_name(err_cert), buf, 256);
            my_log("verify_callback: WARNING: self-signed certificates in chain (%s)", buf);
            preverify_ok = 1;   // ignore this error
        }
        else if (err_num == X509_V_ERR_UNABLE_TO_GET_ISSUER_CERT)
        {
            X509_NAME_oneline(X509_get_issuer_name(err_cert), buf, 256);
            my_log("verify_callback: ERROR: cannnot get issuer name (%s)", buf);
        } else if (err_num == X509_V_ERR_HOSTNAME_MISMATCH) {
            my_log("verify_callback: ERROR: hostname mismatch");
        } else if (err_num == X509_V_ERR_IP_ADDRESS_MISMATCH) {
            my_log("verify_callback: ERROR: ipaddress mismatch");
        } else {
            my_log("verify_callback: ERROR: error=%d, depth=%d, content=(%s)(%s)", err_num, err_depth, X509_verify_cert_error_string(err_num), buf);
        }
    }

    return preverify_ok;
}

SSL_CTX *my_ssl_create_context(void) {
    const SSL_METHOD *method;
    SSL_CTX *ctx;

    SSL_library_init();
    OpenSSL_add_all_algorithms();  /* Load cryptos, et.al. */
    SSL_load_error_strings();   /* Bring in and register error messages */

    method = TLSv1_2_client_method();
    ctx = SSL_CTX_new(method);
    if (ctx == NULL) {
        perror("Unable to create SSL context");
        ERR_print_errors_fp(stderr);
        return NULL;
    }

    /* Set the key and cert */
    if (SSL_CTX_load_verify_locations(ctx, "certs/ca.pem", NULL) <= 0) {
        ERR_print_errors_fp(stderr);
        SSL_CTX_free(ctx);
        return NULL;
    }

    const char servername[] = "<your-host-name>";
    const char serveripaddr[] = "<your-host-ipaddr>"; // e.g., 192.168.1.1
    X509_VERIFY_PARAM * param = SSL_CTX_get0_param(ctx);
    //X509_VERIFY_PARAM_set_hostflags(param, X509_CHECK_FLAG_NO_PARTIAL_WILDCARDS);
    if (!X509_VERIFY_PARAM_set1_host(param, servername, sizeof(servername) - 1)) {
        ERR_print_errors_fp(stderr);
        SSL_CTX_free(ctx);
        return NULL;
    }
    if (!X509_VERIFY_PARAM_set1_ip_asc(param, serveripaddr)) {
        ERR_print_errors_fp(stderr);
        SSL_CTX_free(ctx);
        return NULL;
    }
    SSL_CTX_set_verify(ctx, SSL_VERIFY_PEER, verify_callback);

    return ctx;
}

void my_close(SSL *ssl, int sock) {
    SSL_shutdown(ssl);
    SSL_free(ssl);          /* release connection state */

    close(sock);            /* close socket */
}

int main(int argc, char * argv[]) {
    int clientsock = 0;

    SSL_CTX *ctx = NULL;
    SSL *ssl = NULL;

    ctx = my_ssl_create_context();

    my_log("socket connect ...");
    clientsock = my_connect("<your-host-name>", 8080);
    my_log("socket connect done");

    ssl = SSL_new(ctx);
    SSL_set_fd(ssl, clientsock);

    my_log("SSL connect ...");
    if (SSL_connect(ssl) == -1) {
        ERR_print_errors_fp(stderr);
        my_close(ssl, clientsock);
        SSL_CTX_free(ctx);              /* release context */
        return 1;
    }
    my_log("SSL connect done");

    if (SSL_get_verify_result(ssl) == X509_V_OK) {
        my_log("SSL verify success", SSL_get_verify_result(ssl));
    } else {
        my_log("SSL verify failed: (%d)", SSL_get_verify_result(ssl));
        ERR_print_errors_fp(stderr);
    }

    my_close(ssl, clientsock);

    SSL_CTX_free(ctx);

    return 0;
}

這是使用SSL_CTX_set_verify(...)的callback函數(shù)來實(shí)現(xiàn)寸宵,當(dāng)然也可以使用X509_check_host()來主動發(fā)起主機(jī)名驗(yàn)證裁蚁。

SSL_CTX *ctx = SSL_CTX_new(TLSv1_2_client_method());
SSL *ssl = SSL_new(ctx);

SSL_connect(ssl);

X509 * cert = SSL_get_peer_certificate(ssl);  // get server side certificate
if (X509_check_host(cert, "<your-host-name>", 0, 0, NULL) == 1) {
   printf("hostname check success\n");
} else {
   printf("hostname check failure\n");
}

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子庵寞,更是在濱河造成了極大的恐慌,老刑警劉巖薛匪,帶你破解...
    沈念sama閱讀 219,039評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件捐川,死亡現(xiàn)場離奇詭異,居然都是意外死亡逸尖,警方通過查閱死者的電腦和手機(jī)古沥,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,426評論 3 395
  • 文/潘曉璐 我一進(jìn)店門瘸右,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人岩齿,你說我怎么就攤上這事太颤。” “怎么了盹沈?”我有些...
    開封第一講書人閱讀 165,417評論 0 356
  • 文/不壞的土叔 我叫張陵龄章,是天一觀的道長。 經(jīng)常有香客問我乞封,道長做裙,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,868評論 1 295
  • 正文 為了忘掉前任肃晚,我火速辦了婚禮锚贱,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘关串。我一直安慰自己拧廊,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,892評論 6 392
  • 文/花漫 我一把揭開白布悍缠。 她就那樣靜靜地躺著卦绣,像睡著了一般。 火紅的嫁衣襯著肌膚如雪飞蚓。 梳的紋絲不亂的頭發(fā)上滤港,一...
    開封第一講書人閱讀 51,692評論 1 305
  • 那天,我揣著相機(jī)與錄音趴拧,去河邊找鬼溅漾。 笑死,一個(gè)胖子當(dāng)著我的面吹牛著榴,可吹牛的內(nèi)容都是我干的添履。 我是一名探鬼主播,決...
    沈念sama閱讀 40,416評論 3 419
  • 文/蒼蘭香墨 我猛地睜開眼脑又,長吁一口氣:“原來是場噩夢啊……” “哼暮胧!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起问麸,我...
    開封第一講書人閱讀 39,326評論 0 276
  • 序言:老撾萬榮一對情侶失蹤往衷,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后严卖,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體席舍,經(jīng)...
    沈念sama閱讀 45,782評論 1 316
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,957評論 3 337
  • 正文 我和宋清朗相戀三年哮笆,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了来颤。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片汰扭。...
    茶點(diǎn)故事閱讀 40,102評論 1 350
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖福铅,靈堂內(nèi)的尸體忽然破棺而出萝毛,到底是詐尸還是另有隱情,我是刑警寧澤滑黔,帶...
    沈念sama閱讀 35,790評論 5 346
  • 正文 年R本政府宣布珊泳,位于F島的核電站,受9級特大地震影響拷沸,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜薯演,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,442評論 3 331
  • 文/蒙蒙 一撞芍、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧跨扮,春花似錦序无、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,996評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至璃氢,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間巢寡,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,113評論 1 272
  • 我被黑心中介騙來泰國打工洁仗, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留奶甘,地道東北人臭家。 一個(gè)月前我還...
    沈念sama閱讀 48,332評論 3 373
  • 正文 我出身青樓蹄殃,卻偏偏與公主長得像,于是被迫代替她去往敵國和親吩谦。 傳聞我的和親對象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,044評論 2 355

推薦閱讀更多精彩內(nèi)容