【发布时间】:2014-09-08 19:18:03
【问题描述】:
我正在尝试通过添加到 server.xml 文件中的 TLS 连接器的 crlFile 属性在 Tomcat 中添加对已撤销证书的检查。
不幸的是,这使得 Tomcat 拒绝所有 TLS 连接请求,即使它们的证书有效。
有什么原因吗?
编辑
我为 SSL-only 打开了 java 调试标志,我从日志中得到了这个异常
16:50:14,348 INFO [STDOUT] %% Invalidated: [Session-1, TLS_DHE_RSA_WITH_AES_256_CBC_SHA]
16:50:14,349 INFO [STDOUT] http-127.0.0.1-8444-1
16:50:14,350 INFO [STDOUT] , SEND TLSv1.1 ALERT:
16:50:14,350 INFO [STDOUT] fatal,
16:50:14,351 INFO [STDOUT] description = certificate_unknown
16:50:14,351 INFO [STDOUT] http-127.0.0.1-8444-1, WRITE: TLSv1.1 Alert, length = 2
16:50:14,351 INFO [STDOUT] http-127.0.0.1-8444-1, called closeSocket()
16:50:14,352 INFO [STDOUT] http-127.0.0.1-8444-1, handling exception: javax.net.ssl.SSLHandshakeException: sun.security.validator.ValidatorException: PKIX path validation failed: java.security.cert.CertPathValidatorException: Could not determine revocation status
【问题讨论】:
标签: tomcat openssl x509certificate