ssl - 主机名与对端提供的证书主题不匹配,但完全匹配

标签 ssl docker https httpclient self-signed

我有两台服务器需要使用 HTTPS 相互通信。

在这种情况下,我们称它们为“服务器”和“客户端”,其中“客户端正在对“服务器”进行 https 调用。

在生产中,服务器将拥有有效的 CA 证书,但在测试时,我们将使用自签名证书。

据我了解,这是我们必须做的:

  1. 创建证书
  2. 将其添加到服务器上的 keystore
  3. 将其添加到客户端的受信任的 cacerts keystore (以便在尝试进行 https 调用时它将接受此自签名证书)

这一切都完成了,但是在打电话时我得到了这个错误:

Caused by: javax.net.ssl.SSLPeerUnverifiedException: Host name 'docker-abc-123' does not match the certificate subject provided by the peer (CN=docker-abc-123, OU=unit, O=org, L=city, ST=area, C=xx)
at org.apache.http.conn.ssl.SSLConnectionSocketFactory.verifyHostname(SSLConnectionSocketFactory.java:465) [httpclient-4.5.jar:4.5]
at org.apache.http.conn.ssl.SSLConnectionSocketFactory.createLayeredSocket(SSLConnectionSocketFactory.java:395) [httpclient-4.5.jar:4.5]
at org.apache.http.conn.ssl.SSLConnectionSocketFactory.connectSocket(SSLConnectionSocketFactory.java:353) [httpclient-4.5.jar:4.5]
at org.apache.http.impl.conn.DefaultHttpClientConnectionOperator.connect(DefaultHttpClientConnectionOperator.java:134) [httpclient-4.5.jar:4.5]
at org.apache.http.impl.conn.PoolingHttpClientConnectionManager.connect(PoolingHttpClientConnectionManager.java:353) [httpclient-4.5.jar:4.5]
at org.apache.http.impl.execchain.MainClientExec.establishRoute(MainClientExec.java:380) [httpclient-4.5.jar:4.5]
at org.apache.http.impl.execchain.MainClientExec.execute(MainClientExec.java:236) [httpclient-4.5.jar:4.5]
at org.apache.http.impl.execchain.ProtocolExec.execute(ProtocolExec.java:184) [httpclient-4.5.jar:4.5]
at org.apache.http.impl.execchain.RetryExec.execute(RetryExec.java:88) [httpclient-4.5.jar:4.5]
at org.apache.http.impl.execchain.RedirectExec.execute(RedirectExec.java:110) [httpclient-4.5.jar:4.5]
at org.apache.http.impl.client.InternalHttpClient.doExecute(InternalHttpClient.java:184) [httpclient-4.5.jar:4.5]
at org.apache.http.impl.client.CloseableHttpClient.execute(CloseableHttpClient.java:82) [httpclient-4.5.jar:4.5]
at org.springframework.http.client.HttpComponentsClientHttpRequest.executeInternal(HttpComponentsClientHttpRequest.java:91) [spring-web-4.1.4.RELEASE.jar:4.1.4.RELEASE]
at org.springframework.http.client.AbstractBufferingClientHttpRequest.executeInternal(AbstractBufferingClientHttpRequest.java:48) [spring-web-4.1.4.RELEASE.jar:4.1.4.RELEASE]
at org.springframework.http.client.AbstractClientHttpRequest.execute(AbstractClientHttpRequest.java:53) [spring-web-4.1.4.RELEASE.jar:4.1.4.RELEASE]
at org.springframework.web.client.RestTemplate.doExecute(RestTemplate.java:568) [spring-web-4.1.4.RELEASE.jar:4.1.4.RELEASE]
... 10 more

即使主机名与证书中的“通用名称”完全匹配。什么可能导致这个?欢迎任何想法!

最佳答案

如果证书中有主题备用名称扩展,则通用名称将被忽略,并且 SAN 必须包含与您的主机匹配的标识符。

关于ssl - 主机名与对端提供的证书主题不匹配,但完全匹配,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/39533325/

相关文章:

java - 如何在 aws linux 机器上为 tomcat 服务器安装 ssl 证书

docker - 使用 Docker 镜像进行 Gerrit 设置

unix - 将docker镜像拉到不同的位置..?

javascript - 从 HTTP 页面通过 HTTPS 获取 JS 文件

linux - 通过电子邮件发送 SSL 证书是否安全?

node.js - 如何将新的 SSL 证书和 key 注入(inject)正在运行的 Node http.Server?

python - 认证为什么/如何因 AUTH_URL/auth/tokens "No such file"错误而失败?

android - Android 4.4 中的自适应播放

ssl - 在带有 SSL 的 aspx 页面上使用 curl 时出现 500 内部服务器错误

docker - 在CircleCi中的不同作业之间共享步骤的结果