【问题标题】:solace pub sub + REST consumer Authentication schema client-certificatesolace pub sub + REST 消费者身份验证模式客户端证书
【发布时间】:2018-07-16 14:01:30
【问题描述】:

我们最近将 solace VMR 升级到 pub sub+,我正在尝试使用 SSL 配置休息交付点。我创建了一个休息消费者并将身份验证模式设置为客户端证书,它没有显示为无。我从 CLI 完成了所有这些操作。ssl 设置看起来不错的默认密码和受信任的 CN。其余消费者因失败原因“远程 SSL 握手失败:sslv3 警报握手失败”而关闭

我怀疑 solace 在尝试连接时没有发送证书。关于将身份验证方案设置为客户端证书的任何想法?

【问题讨论】:

    标签: solace


    【解决方案1】:

    检查 rest-consumer 是否正确配置为使用 SSL,并使用客户端证书进行身份验证。 CLI 命令是:

    show message-vpn <vpn_name> rest rest-consumer <rest-consumer_name> authentication 
    show message-vpn <vpn_name> rest rest-consumer <rest-consumer_name> detail
    

    另外,使用 CLI 命令检查远程主机证书的 CA 是否受信任:

    show certificate-authority ca-name * cert
    

    至少,远程主机证书的根颁发者必须是该 CLI 命令中配置的证书颁发机构之一。

    如果这些检查出来,请确保远程端点确实首先请求客户端证书。您可以使用 Wireshark 检查网络上的原始数据包:

    Internet Protocol Version 4, Src: <remote-host-ip>, Dst: <solace-ip>
    ...
    Secure Sockets Layer
        TLSv1.2 Record Layer: Handshake Protocol: Server Hello
            Content Type: Handshake (22)
        ...
        TLSv1.2 Record Layer: Handshake Protocol: Certificate
            Content Type: Handshake (22)
        ...
        TLSv1.2 Record Layer: Handshake Protocol: Server Key Exchange
            Content Type: Handshake (22)
        ...
        TLSv1.2 Record Layer: Handshake Protocol: Multiple Handshake Messages
            Content Type: Handshake (22)
            ...
            Handshake Protocol: Certificate Request
                Handshake Type: Certificate Request (13)
    

    然后,您应该会看到来自 Solace 容器的客户端证书响应:

    Internet Protocol Version 4, Src: <solace-ip>, Dst: <remote-host-ip>
    ...
    Secure Sockets Layer
        TLSv1.2 Record Layer: Handshake Protocol: Certificate
            Content Type: Handshake (22)
            ...
            Handshake Protocol: Certificate
                Handshake Type: Certificate (11)
                ...
                Certificates (xxx bytes)
                    ...
                    Certificate (...,id-at-commonName=...)
    

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2011-04-09
      • 2013-10-07
      • 1970-01-01
      • 2022-06-23
      • 2018-02-12
      • 2012-09-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多