我的任务是实现一个自定义/独立的 Java 网络服务器,它可以在同一个端口上处理 SSL 和非 SSL 消息。
我已经实现了一个 NIO 服务器,它对于非 SSL 请求工作得很好。我在 SSL 部分玩得很开心,真的可以使用一些指导。
这是我到目前为止所做的。
为了区分 SSL 和非 SSL 消息,我检查入站请求的第一个字节,看它是否是 SSL/TLS 消息。例子:
byte a = read(buf);
if (totalBytesRead==1 && (a>19 && a<25)){
parseTLS(buf);
}
在 parseTLS() 方法中,我像这样实例化 SSLEngine:
java.security.KeyStore ks = java.security.KeyStore.getInstance("JKS");
java.security.KeyStore ts = java.security.KeyStore.getInstance("JKS");
ks.load(new java.io.FileInputStream(keyStoreFile), passphrase);
ts.load(new java.io.FileInputStream(trustStoreFile), passphrase);
KeyManagerFactory kmf = KeyManagerFactory.getInstance("SunX509");
kmf.init(ks, passphrase);
TrustManagerFactory tmf = TrustManagerFactory.getInstance("SunX509");
tmf.init(ts);
SSLContext sslc = SSLContext.getInstance("TLS");
sslc.init(kmf.getKeyManagers(), tmf.getTrustManagers(), null);
SSLEngine serverEngine = sslc.createSSLEngine();
serverEngine.setUseClientMode(false);
serverEngine.setEnableSessionCreation(true);
serverEngine.setWantClientAuth(true);
实例化 SSLEngine 后,我使用 unwrap/wrap 方法使用直接来自官方JSSE 示例的代码处理入站数据:
log("----");
serverResult = serverEngine.unwrap(inNetData, inAppData);
log("server unwrap: ", serverResult);
runDelegatedTasks(serverResult, serverEngine);
log("----");
serverResult = serverEngine.wrap(outAppData, outNetData);
log("server wrap: ", serverResult);
runDelegatedTasks(serverResult, serverEngine);
握手的第一部分似乎工作得很好。客户端发送握手消息,服务器响应带有 4 条记录的消息:
handshake (22)
- server_hello (2)
- certificate (11)
- server_key_exchange (12)
- certificate_request (13)
- server_hello_done (14)
接下来,客户端发送一个包含三个部分的消息:
handshake (22)
- certificate (11)
- client_key_exchange (16)
change_cipher_spec (20)
- client_hello (1)
handshake (22)
*** Encrypted Message ****
SSLEngine 解包客户端请求并解析记录,但 wrap 方法生成 0 个字节,握手状态为 OK/NEED_UNWRAP。换句话说,我没有任何东西可以发回给客户,握手就戛然而止。
这就是我卡住的地方。
在调试器中,我可以看到 SSLEngine,特别是 ServerHandshaker,没有找到任何对等证书。当我查看来自客户端的 0 字节长的证书记录时,这一点相当明显。但为什么?
我只能假设 HelloServer 响应有问题,但我似乎无法解决问题。服务器似乎正在发送一个有效的证书,但客户端没有发回任何东西。我的密钥库有问题吗?还是信任库?还是与我实例化 SSLEngine 的方式有关?我难住了。
其他几点:
- 上面代码片段中引用的密钥库和信任库是使用以下教程创建的: http ://www.techbrainwave.com/?p=953
- 我使用 Firefox 10 和 IE 9 作为客户端来测试服务器。两个 Web 客户端的结果相同。
- 我正在使用 Sun/Oracle JDK 6 和与之捆绑的 Java 安全套接字扩展 (JSSE)。
我期待您的任何指导,但请不要告诉我我疯了或使用 Netty 或 Grizzly 或其他一些现有的解决方案。目前,它不是一个选择。我只是想了解我做错了什么。
提前致谢!