【发布时间】:2014-08-25 08:51:48
【问题描述】:
步骤
-
生成根证书
一个。
openssl genrsa -out root-key.key 1024b.
openssl req -new -out root-req.csr -key root-key.key -keyform PEMc。
openssl x509 -req -in root-req.csr -out root-cert.cer -signkey root-key.key -CAcreateseriald。
openssl pkcs12 -export -clcerts -in root-cert.cer -inkey root-key.key -out root.p12 -
生成服务器证书并使用根证书进行签名
一个。
openssl genrsa -out server-key.key 1024b.
openssl req -new -out server-req.csr -key server-key.keyc。
openssl x509 -req -in server-req.csr -out server-cert.cer -signkey server-key.key -CA root-cert.cer -CAkey root-key.key -CAcreateserial -days 3650d。
openssl pkcs12 -export -clcerts -in server-cert.cer -inkey server-key.key -out server.p12 -
服务器证书转换为 jks
一个。
keytool -importkeystore -srckeystore server.p12 -srcstoretype PKCS12 -deststoretype JKS -destkeystore server.jks -
配置tomcat
<Connector port="8443" protocol="org.apache.coyote.http11.Http11Protocol" maxThreads="150" SSLEnabled="true" scheme="https" secure="true" clientAuth="false" sslProtocol="TLS" keystoreFile="server.jks" keystoreType="JKS" keystorePass="123456" keyAlias="server"/> 启动tomcat,打开浏览器浏览。
问题是浏览器显示“unknow authority”(服务器证书由root签发,但浏览器不显示证书链,只显示服务器证书)?
浏览器不知道证书颁发者,但是一些网站可以显示证书颁发者(我没有在我的电脑上安装网站的根证书,我很确定!!)
但另一个网站可以显示根证书 (https://kyfw.12306.cn/otn/)
我在浏览器中的证书
另一个网站(可以显示证书链,我很确定,我没有在我的电脑上安装它的证书)
【问题讨论】:
标签: tomcat ssl https ssl-certificate digital-certificate