Nginx ssl自签名证书双向认证以及Golang https client和websocket访问

先说双向认证吧,需要使用openssl生成相应的证书(根证书、服务端证书、多套客户端证书)。(建议在linux环境下进行操作),我是centos7。

部署模式大体如下:

客户浏览器(或其他工具)《==ssl 双向认证的安全通道==》Nginx代理服务<-- 内网非安全通道 -->web服务(tomcat 或其他)集群

一、Nginx双向认证

1.生成根秘钥及证书

openssl genrsa -des3 -out ca.key 2048

openssl req -new -x509 -days 3650 -key ca.key -out ca.crt -subj "/C=CN/ST=HA/L=ZZ/O=topxx/OU=internet/CN=www.xx.top/emailAddress=xxxxxxx@qq.com"

2.生成服务端证书

openssl genrsa -des3 -out www.xxx.com.pem 1024

openssl rsa -in queue.qmx.top.pem -out www.xxx.com.key 

openssl req -new -key www.xxx.com.pem -out www.xxx.com.csr -subj "/C=CN/ST=HA/L=ZZ/O=xxx/OU=internet/CN=www.xxx.com/emailAddress=xxxxxx@qq.com"

3.根证书签名服务端证书

openssl ca -policy policy_anything -days 1460 -cert ca.crt -keyfile ca.key -in www.xxx.com.csr -out www.xxx.com.crt

cat ca.crt >>  www.xxx.com.crt 

4.生成客户端证书 (需要在客户机器上安装)

openssl genrsa -des3 -out client.pem 2048

openssl req -new -key client.pem -out client-req.csr -subj "/C=CN/ST=XZ/L=LS/O=gsj/OU=gss/CN=www.clientdomain.com/emailAddress=xxxx@126.com"

openssl ca -policy policy_anything -days 1460 -cert ca.crt  -keyfile ca.key -in client-req.csr -out client.crt 

openssl pkcs12 -export -clcerts -in client.crt -inkey client.pem -out client.p12

客户机器上双击p12文件,进行安装。如需要其他格式文件,使用openssl导出。

5.Nginx安装(支持ssl模块,已安装过的,可以搜索教程,单单更新安装ssl模块)

cd /usr/local/src #进入用户目录

wget http://nginx.org/download/nginx-1.15.0.tar.gz #下载最新版本nginx

tar -zxvf nginx-1.15.0.tar.gz #解压

cd nginx-1.15.0 #进入目录

./configure --prefix=/opt/nginx --with-http_stub_status_module --with-http_ssl_module --with-pcre --with-http_realip_module --with-http_image_filter_module #检测

说明--prefix 指定安装目录

make #编译

make install #安装

6.Nginx ssl双向认证配置

server {

  listen 443; 

  server_name test.com www.test.com; 

  root html; 

  index index.html index.htm; 

  ssl on;        #开启ssl 

  ssl_certificate  /usr/ssl/light.cn.crt;    #服务器证书位置 

  ssl_certificate_key /usr/ssl/light.cn.key;  #服务器私钥 

  ssl_client_certificate /usr/ssl/ca.crt;    #CA证书用于验证客户端证书的合法性 

  ssl_verify_client      on;                      #开启对客户端的验证 

  ssl_session_timeout 5m;                        #session有效期,5分钟 

  ssl_protocols TLSv1 TLSv1.1 TLSv1.2; 

  ssl_ciphers 'AES128+EECDH:AES128+EDH:!aNULL';      #加密算法 

  ssl_prefer_server_ciphers on; 

  location / { 

    proxy_pass  http://127.0.0.1:8080; 

  }       

}

7.吊销证书

openssl ca -revoke client.crt -cert ca.crt -keyfile ca.key

openssl x509 -in rkz_client.crt -noout -serial -subject #查看证书序列号

echo 02 >> crlnumber #02是要吊销的证书序号 

openssl ca -gencrl -out private/ca.crl #生成crl文件

openssl verify -crl_check -CRLfile ca.crl -CAfile ca.crt rkz_client.crt #检查吊销状态

nginx 要想吊销证书生效,需要加入: ssl_crl /opt/mykeys/ca.crl;

吊销证书后nginx reload即可。

二、Golang https client 自签名证书使用

package main

import (

  "crypto/tls"

  "crypto/x509"

  "fmt"

  "io/ioutil"

  "net/http"

)

func main() {

  pool := x509.NewCertPool()

  addTrust(pool, "./ca.crt") //添加信任的证书,最好是服务端对应的根证书

  cliCrt, err := tls.LoadX509KeyPair("./client.crt", "./client.key")

  if err != nil {

      fmt.Println("Loadx509keypair err:", err)

      return

  }

  tr := &http.Transport{

      TLSClientConfig: &tls.Config{

        RootCAs:      pool,

        Certificates: []tls.Certificate{cliCrt},

        //InsecureSkipVerify: true, //跳过验证服务端证书

      },

  }

  client := &http.Client{Transport: tr}

  resp, err := client.Get("https://www.xxx.com/myaction.do") //此处必须使用域名或者host内的别名

  if err != nil {

      fmt.Println("Get error:", err)

      return

  }

  defer resp.Body.Close()

  body, err := ioutil.ReadAll(resp.Body)

  fmt.Println(string(body))

}

func addTrust(pool *x509.CertPool, path string) {

  aCrt, err := ioutil.ReadFile(path)

  if err != nil {

      fmt.Println("ReadFile err:", err)

      return

  }

  pool.AppendCertsFromPEM(aCrt)

}

三、双向认证的websocket服务访问

package main

import (

    "crypto/tls"

    "crypto/x509"

    "io/ioutil"

    "log"

    "golang.org/x/net/websocket"

)

var origin = "https://queue.qmx.top/"

var url = "wss://queue.qmx.top/ws"

//

func addTrust(pool *x509.CertPool, path string) {

    aCrt, err := ioutil.ReadFile(path)

    if err != nil {

        log.Println("ReadFile err:", err)

        return

    }

    pool.AppendCertsFromPEM(aCrt)

}

//

func main() {

    //放置证书的目录,仅需要跟证书,客户证书及客户key即可

    capath := "/Users/myname/Downloads/ssl/demoCA/"

    pool := x509.NewCertPool()

    addTrust(pool, capath+"ca.crt")

    cliCrt, err := tls.LoadX509KeyPair(capath+"client.crt", capath+"client.key")

    if err != nil {

        log.Println("Loadx509keypair err:", err)

        return

    }

    //

    ws_cfg, err := websocket.NewConfig(url, origin)

    ws_cfg.TlsConfig = &tls.Config{RootCAs: pool,

        Certificates: []tls.Certificate{cliCrt},

    }

    if err != nil {

        log.Println("tls error:", err)

        return

    }

    //构建websocket连接

    ws, err := websocket.DialConfig(ws_cfg)

    if err != nil {

        log.Println("dial error:", err)

        return

    }

    log.Println(ws)

    //TODO websocket后续代码可参考网上教程

}

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 194,088评论 5 459
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 81,715评论 2 371
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 141,361评论 0 319
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 52,099评论 1 263
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 60,987评论 4 355
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 46,063评论 1 272
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 36,486评论 3 381
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 35,175评论 0 253
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 39,440评论 1 290
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 34,518评论 2 309
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 36,305评论 1 326
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,190评论 3 312
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 37,550评论 3 298
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 28,880评论 0 17
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,152评论 1 250
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 41,451评论 2 341
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 40,637评论 2 335

推荐阅读更多精彩内容