uKey雙向認(rèn)證https

最終效果洁墙,插上uKey(專業(yè)術(shù)語叫uKey趁冈,長得像一個普通的u盤)皂岔,可以訪問某個web系統(tǒng),拔掉uKey单芜,web系統(tǒng)顯示沒有權(quán)限


一 基礎(chǔ)概念

單向認(rèn)證:當(dāng)客戶訪問服務(wù)器的時候蜕该,客戶方去校驗服務(wù)器是否是自己想去訪問的服務(wù)器;
雙向認(rèn)證:不僅僅需要用戶瀏覽器校驗服務(wù)器數(shù)字證書洲鸠,還需要服務(wù)器端驗證用戶是否是可信的堂淡;

二 單向認(rèn)證流程(springboot項目為例)

1 制作證書

直接利用keytools工具生成
keytool -genkey -alias client -keyalg RSA -keystore client.p12 -validity 360 -storepass 123456 -storetype PKCS12 -keysize 2048 -dname "CN=127.0.0.1, OU=dazhen, O=dazhen, L=CD, ST=CD, C=CN"

2 配置證書


## 服務(wù)端
server.ssl.trust-store=D:\\ca\\www\\127\\server.p12
server.ssl.trust-store-password=123456
server.ssl.trust-store-type=JKS
server.ssl.trust-store-provider=SUN
# need 是必須要驗證,want是可選驗證(想不通如果可選還做單向驗證干嘛)
server.ssl.client-auth=need

## 客戶端(也就是瀏覽器)
安裝server.p12證書到瀏覽器即可
image.png

3 效果展示

啟動項目扒腕,打開網(wǎng)站绢淀,會彈出如下,證明單向驗證成功瘾腰;

image.png

三 雙向認(rèn)證流程(springboot項目為例)

1 制作證書

## 制作server.p12 服務(wù)端證書
keytool -genkey -alias server -keyalg RSA -keystore server.p12 -validity 360 -storepass 123456 -storetype PKCS12 -keysize 2048 -dname "CN=127.0.0.1, OU=dazhen, O=dazhen, L=CD, ST=CD, C=CN"

## 制作client.p12客戶端證書
keytool -genkey -alias client -keyalg RSA -keystore client.p12 -validity 360 -storepass 123456 -storetype PKCS12 -keysize 2048 -dname "CN=127.0.0.1, OU=dazhen, O=dazhen, L=CD, ST=CD, C=CN"

## 將client.p12導(dǎo)出到client.cer
keytool -keystore client.p12 -export -alias client -file client.cer

## 將client.cer導(dǎo)入server.p12
keytool -import -file client.cer -keystore server.p12

## 查看server.p12 中已經(jīng)存在的證書列表
keytool -list -keystore server.p12 -storepass 123456 -storetype PKCS12

2 配置證書

# 服務(wù)器端證書檢驗
server.ssl.key-store=D:\\ca\\www\\127\\server.p12
server.ssl.key-store-password=123456
server.ssl.key-store-type=PKCS12
server.ssl.key-alias=server

## 客戶端證書校驗
server.ssl.trust-store=D:\\ca\\www\\127\\server.p12
server.ssl.trust-store-password=123456
server.ssl.trust-store-type=JKS
server.ssl.trust-store-provider=SUN
server.ssl.client-auth=need

3 配置ukey環(huán)境(為了將p12證書按照到ukey)

ukey只是一個介質(zhì)皆的,里面需要有一個容器軟件,可以安裝p12證書蹋盆。
電腦上還需按照一個管理程序费薄,2個功能内狗,
1,ukey查到電腦上义锥,可以識別出ukey里的證書(單向認(rèn)證是把證書安裝在瀏覽器柳沙,雙向認(rèn)證是把證書安裝在ukey);
2拌倍,可以對識別的ukey里的證書進行增刪查赂鲤,如下圖所示


image.png
image.png

剛開始都不知道這個東西叫uKey,一頓谷歌柱恤,看到ukey里也需一些管理軟件数初,時間+精力都不允許(里面大多是C#語言開發(fā)的)。想起萬能的taobao梗顺,最后在一家店鋪55大洋買了ukey(帶說明書)

各種嘗試泡孩,咨詢售后,最后總結(jié)出來安裝軟件步驟(win10)

win10系統(tǒng)需要EPASS1000ND(支持win10).zip
1寺谤,先安裝D:\EPASS1000ND(支持win10)\win2.5\pki\V2.5-20150919\PKIcdrom\CDROM_CN\PKI\Redist\cn\eps1knd_stdSimpChinese.exe

2仑鸥,再安裝D:\EPASS1000ND(支持win10)\win2.5\pki\V2.5-20150919\PKIcdrom\CDROM_CN\PKI\Utilities\ePassNgMgr.exe

3,初始化D:\EPASS1000ND(支持win10)\win2.5\pki\V2.5-20150919\PKIcdrom\CDROM_CN\PKI\Utilities\PKIINIT\PKIInit_M32.exe

4 效果驗收

a 不插ukey,打開系統(tǒng)变屁,提示無權(quán)限眼俊;
b 插上ukey,打開系統(tǒng)粟关,瀏覽器彈出如下窗口

image.png

c 點擊確定疮胖,正常訪問網(wǎng)站;
d 拔掉ukey+關(guān)閉瀏覽器器闷板,再次打開網(wǎng)站澎灸,提示無權(quán)限;
注意:如果bc步驟后遮晚,只拔ukey性昭,因為瀏覽器對證書有一段時間緩存,所以還會繼續(xù)正常訪問網(wǎng)站

pc上需要安裝的識別uKey證書的軟件在這里
https://download.csdn.net/download/WANTAWAY314/12923620

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末鹏漆,一起剝皮案震驚了整個濱河市巩梢,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌艺玲,老刑警劉巖括蝠,帶你破解...
    沈念sama閱讀 212,454評論 6 493
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異饭聚,居然都是意外死亡忌警,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,553評論 3 385
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來法绵,“玉大人箕速,你說我怎么就攤上這事∨笃” “怎么了盐茎?”我有些...
    開封第一講書人閱讀 157,921評論 0 348
  • 文/不壞的土叔 我叫張陵,是天一觀的道長徙赢。 經(jīng)常有香客問我字柠,道長,這世上最難降的妖魔是什么狡赐? 我笑而不...
    開封第一講書人閱讀 56,648評論 1 284
  • 正文 為了忘掉前任窑业,我火速辦了婚禮,結(jié)果婚禮上枕屉,老公的妹妹穿的比我還像新娘常柄。我一直安慰自己,他們只是感情好搀擂,可當(dāng)我...
    茶點故事閱讀 65,770評論 6 386
  • 文/花漫 我一把揭開白布西潘。 她就那樣靜靜地躺著,像睡著了一般哥倔。 火紅的嫁衣襯著肌膚如雪秸架。 梳的紋絲不亂的頭發(fā)上揍庄,一...
    開封第一講書人閱讀 49,950評論 1 291
  • 那天咆蒿,我揣著相機與錄音,去河邊找鬼蚂子。 笑死沃测,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的食茎。 我是一名探鬼主播蒂破,決...
    沈念sama閱讀 39,090評論 3 410
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼别渔!你這毒婦竟也來了附迷?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 37,817評論 0 268
  • 序言:老撾萬榮一對情侶失蹤哎媚,失蹤者是張志新(化名)和其女友劉穎喇伯,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體拨与,經(jīng)...
    沈念sama閱讀 44,275評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡稻据,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,592評論 2 327
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了买喧。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片捻悯。...
    茶點故事閱讀 38,724評論 1 341
  • 序言:一個原本活蹦亂跳的男人離奇死亡匆赃,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出今缚,到底是詐尸還是另有隱情算柳,我是刑警寧澤,帶...
    沈念sama閱讀 34,409評論 4 333
  • 正文 年R本政府宣布姓言,位于F島的核電站埠居,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏事期。R本人自食惡果不足惜滥壕,卻給世界環(huán)境...
    茶點故事閱讀 40,052評論 3 316
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望兽泣。 院中可真熱鬧绎橘,春花似錦、人聲如沸唠倦。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,815評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽稠鼻。三九已至冈止,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間候齿,已是汗流浹背熙暴。 一陣腳步聲響...
    開封第一講書人閱讀 32,043評論 1 266
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留慌盯,地道東北人周霉。 一個月前我還...
    沈念sama閱讀 46,503評論 2 361
  • 正文 我出身青樓,卻偏偏與公主長得像亚皂,于是被迫代替她去往敵國和親俱箱。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 43,627評論 2 350