【问题标题】:Why the SOAP request has been accepted from SoapUI without configuring trust-store location?为什么在没有配置信任库位置的情况下从 SoapUI 接受了 SOAP 请求?
【发布时间】:2014-09-08 08:34:36
【问题描述】:

我在 Jdeveloper 11.1.1.7 中构建了一个 Web 服务应用程序,并将其部署在 weblogic 10.3.6 上,并具有所有密钥库和 SSL 配置。

SSl 配置:

使用服务器证书:选中

双向客户端证书行为: 未请求客户端证书。 [这意味着它是单向 ssl。 如有错误请指正]

启用 SSL 侦听端口:选中

密钥库配置:

自定义身份和自定义信任。已为这些自定义密钥存储指定文件路径

已经创建了一个示例客户端应用程序,一切似乎都很好;我的意思是如果不指定存储服务器证书的信任库文件位置,客户端就无法访问服务器应用程序,并且它在客户端是受信任的。

服务器证书是指在服务器密钥存储配置中配置的相同证书

供您参考,客户端应用程序引用信任库如下:

System.setProperty("javax.net.ssl.trustStore",[Trust-store location goes here]);
System.setProperty("javax.net.ssl.trustStorePassword", [password goes here]);

到现在都没有错。接下来是问题详情:

出于测试目的,我尝试使用 SoapUI(开源软件)访问已部署的 Web 服务应用程序。令人困惑的是请求已被发送,在服务器上被接受并且没有在SoapUI项目配置中指定任何服务器证书或信任存储位置!

为什么从SoapUI 接受了SOAP 请求而不参考服务器证书?在这种情况下,请求应该被拒绝。

【问题讨论】:

标签: java oracle ssl soap soapui


【解决方案1】:

我对 SoapUI 的体验是它非常宽松。例如,如果它不检查服务器证书的 CN 是否与 URL 中的完全限定域名匹配。在您的情况下,您的服务器很可能使用 CA 签名证书。大多数知名 CA(例如 VeriSign/Symantec)的根证书和中间证书已经包含在大多数系统的默认信任库中。如果您的服务器使用了自签名证书,那么除非您将自签名证书导入到运行 SoapUI 的主机的信任库中,否则 SoapUI 会发生 SSL 错误。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2019-04-01
    • 1970-01-01
    相关资源
    最近更新 更多