真——Springcloud支持Https
很久不写了,因为一直没有一个项目的需求推动,担心写的东西可能不是太实际。其间学习的事倒是做了不少,设计模式、领域开发、Antlr、kubernetes等等,其实大部分都记在纸质笔记上了。。
基于对新技术的向往,以及微服务生态功能的对比调研,在技术选型上我站边Springcloud,随之而来的大量架构设计工作,部署监控工作,路漫漫其修远兮。
小公司的小组长不太好当,需求分析、计划排期、架构、模块类图、数据库表、安全、部署、监控都要做。
前一天boss找我,说我们之前的前后端交互太暴露了,明文密码,明文传输,安全隐患很大。鉴于我们现在的微服务架构选择了Springcloud,能不能让它支持https,密码的事另做方案。
这自然是个修炼的机会啊。开始。
先说下角色指代:
Eureka:注册中心 server
Config:配置中心
consumer:client
producer:client
gateway:Zuul网关
首先,明确目标,网上大部分标题硬核晃眼的文章实际上只做满足一半目标的事情,而且普遍做一半还会出错,贴代码往往不给出引用的包,也不说明版本。通通让读者去猜。
故我把Springcloud支持Https这件事情分为三个小目标。
1、正确注册到Eureka
判断标准:Config启动后Eureka有显示
这一步需要生成证书并添加信任,要让Java运行时信任自己生成的证书(默认还会跑到那里去找),其实应该可以做到程序里,不过资料较少,加在哪里需要研究下。
#生成keystore,注意SAN很重要,https地址如不包含在此处,使用时则会报错
keytool -genkey -alias server -keyalg RSA -storetype PKCS12 -keystore serverkeystore.p12 -ext SAN=dns:localhost,ip:127.0.0.1
#导出alias为server的证书
keytool -export -alias server -file servercert.cer -keystore serverkeystore.p12
#将证书添加至jre信任秘钥库(alias可以不为server)
keytool -import -alias server -keystore "%JAVA_HOME%/jre/lib/security/cacerts" -file servercert.cer
然后在Eureka和Config的springboot配置文件中指明https注册,
eureka.instance.hostname=localhost
#主要是这两条
eureka.instance.secure-port-enabled=true
eureka.instance.non-secure-port-enabled=false
#因为有默认值所以要覆盖下
eureka.instance.status-page-url=https://${eureka.instance.hostname}:${server.port}/info
eureka.instance.health-check-url=https://${eureka.instance.hostname}:${server.port}/health
eureka.instance.home-page-url=https://${eureka.instance.hostname}:${server.port}/
再配置ssl秘钥库,
server.ssl.key-store=classpath:serverkeystore.p12
server.ssl.key-store-password=123456
server.ssl.keyStoreType=PKCS12
server.ssl.keyAlias=server
此时,springboot应该默认采用https方式注册了。
因为是自己签发的证书,如果不爽浏览器的安全提示,可以在浏览器中添加一下证书根节点。
但是,朋友们,我们的目的不是instance成功注册而是去取注册中心的instance信息对吗。
2、从Eureka取到各client的https地址和端口
例:正确从Config读取配置即可
发现这时的问题是consumer或producer取不到Instance的正确端口,
比如consumer通过spring.cloud.config.discovery.serviceId就找不到Config的instance,改成spring.cloud.config.uri直接指定Config的https地址就没问题。
原因就在这条配置,eureka把http和https的通信端口设置分开了:
#安全通信端口(默认443)
eureka.instance.securePort=your port
也许还有一条对你起作用的配置:
#是否优先使用IP地址作为主机名的标识,默认false(当然,如果你生成秘钥的SAN包含当前ip那也无妨)
#eureka.instance.prefer-ip-address=true
此时consumer或producer可以取到Config的配置。
3、测试经Zuul转发的请求结果
例:一个request经gateway consumer producer走通,返回符合期望即可
此时你可以在gateway设置http端口转发https、限制访问方法(注册EmbeddedServletContainerFactory、重写addAdditionalTomcatConnectors)等。
看到com.netflix.zuul.exception.ZuulException: Forwarding error的报错消失,至此在功能层面初步成功。
但是,https占用资源多些,考虑到性能应只让gateway支持https,之后转发http给springcloud client。网上看到了一些文章,实现应该不成问题。
然而这时我忽然想到,为什么不使用nginx支持https再转发http给springcloud呢?springcloud不用动的,开发测试时也方便些。
待续。
注:
0、server和client当然可以配置不同的证书。
1、Lets Encrypt提供免费、自动生成的SSL证书,到期可自动更新。
2、使用 Lets Encrypt 生成用于 https 站点的免费 SSL 证书(集成nginx,尚未验证) 参考https://lzw.me/a/lets-encrypt-ssl.html
3、若攻击者有意,使用Fiddler作为中间人仍可以抓取https报文。
真——Springcloud支持Https的更多相关文章
- android httpClient 支持HTTPS的2种处理方式
摘自: http://www.kankanews.com/ICkengine/archives/9634.shtml 项目中Android https或http请求地址重定向为HTTPS的地址,相信很 ...
- https大势已来?看腾讯专家如何在高并发压测中支持https
WeTest 导读 用epoll编写一个高并发网络程序是很常见的任务,但在epoll中加入ssl层的支持则是一个不常见的场景.腾讯WeTest服务器压力测产品,在用户反馈中收到了不少支持https协议 ...
- 【转】让Xcode支持iOS12.0 设备真机测试(不断更新真机支持包)Xcode 真机测试 iOS
最新支持12.0 (16A366)! 所有真机包都是同一大版本号向下兼容.例如12.0 Beta6的真机包,是可以兼容12.0 Beta2及Beta1的. 12.0 (16A366)正式版可用!所有低 ...
- iOS app 支持HTTPS iOS开发者相关
2016年12月21日更新开发者中心链接https://developer.apple.com/news/?id=12212016b该链接是苹果昨天刚在官网给的正式回复 如下: App Transpo ...
- node如何让一个端口同时支持https与http
众所周知node是一个高性能的web服务器,使用它可以很简单的创建一个http或https的服务器. 比如一个很简单的http服务器: var http = require('http'); var ...
- 如何让你的网站支持https
如何让你的网站支持https 当今世界的主流网站基本都是使用https对外界提供服务,甚至有某些公司建议完全使用https, 那么https是什么呢?请参考如下的图解,https是在我们通常说的tcp ...
- 让你的网站免费支持 HTTPS 及 Nginx 平滑升级
为什么要使用 HTTPS ? 首先来说一下 HTTP 与 HTTPS 协议的区别吧,他们的根本区别就是 HTTPS 在 HTTP 协议的基础上加入了 SSL 层,在传输层对网络连接进行加密.简单点说在 ...
- 在iOS APP中使用H5显示百度地图时如何支持HTTPS?
现象: 公司正在开发一个iOSAPP,使用h5显示百度地图,但是发现同样的H5页面,在安卓可以显示出来,在iOS中就显示不出来. 原因分析: 但是现在iOS开发中,苹果已经要求在APP中的所有对外连接 ...
- iOS支持Https
http://oncenote.com/2014/10/21/Security-1-HTTPS/?hmsr=toutiao.io&utm_medium=toutiao.io&utm_s ...
随机推荐
- Java并发synchronized详解
今天和大家一起学习下并发编程,先举一个简单的生活例子,我们去医院或者银行排队叫号,那每个工作人员之间如何保证不会叫重号呢? public class TicketDemo extends Thread ...
- 【Sentinel】sentinel 集成 apollo 最佳实践
[Sentinel]sentinel 集成 apollo 最佳实践 前言 在 sentinel 的控制台设置的规则信息默认都是存在内存当中的.所以无论你是重启了 sentinel 的客户端还是 s ...
- 24 (OC)* 加密
一 .MD5加密 MD5加密是最常用的加密方法之一,是从一段字符串中通过相应特征生成一段32位的数字字母混合码. MD5主要特点是 不可逆,相同数据的MD5值肯定一样,不同数据的MD5值不一样(也不是 ...
- Mysql高手系列 - 第12篇:子查询详解
这是Mysql系列第12篇. 环境:mysql5.7.25,cmd命令中进行演示. 本章节非常重要. 子查询 出现在select语句中的select语句,称为子查询或内查询. 外部的select查询语 ...
- Spring Boot 配置元数据指南
1. 概览 在编写 Spring Boot 应用程序时,将配置属性映射到 Java bean 上是非常有用的.但是,记录这些属性的最好方法是什么呢? 在本教程中,我们将探讨 Spring Boot C ...
- 机器学习之SVM调参实例
一.任务 这次我们将了解在机器学习中支持向量机的使用方法以及一些参数的调整.支持向量机的基本原理就是将低维不可分问题转换为高维可分问题,在前面的博客具体介绍过了,这里就不再介绍了. 首先导入相关标准库 ...
- Centos7 快速安装Docker
写在前面 Docker是一个开源的引擎,可以轻松的为任何应用创建一个轻量级的.可移植的.自给自足的容器.开发者在笔记本上编译测试通过的容器可以轻松批量地在生产环境中部署. 网上的安装教程也很多这里我推 ...
- redis-公平信号量
但各个系统的系统时间并不完全相同时,基本信号量就会出现问题:系统时间较慢的系统,将能够偷走系统时钟快的系统的信号量,导致信号量变得不公平.以下方法,只要系统间时间相差不到1秒,就不会出现信号量被偷或提 ...
- Ansible常用模块基本操作
Ansible是一个系列文章,我会尽量以通俗易懂.诙谐幽默的总结方式给大家呈现这些枯燥的知识点,让学习变的有趣一些. 前言 对于任何一个框架,一个应用,为了更便于推广,便于使用,便于商业化,都会顺便提 ...
- .Net Core 商城微服务项目系列(八):购物车
最近加班有点多,一周五天,四天加班到11点+,心很累.原因是我当前在的这个组比较特殊,相当于业务的架构组,要为其它的开发组提供服务和监控.所以最近更新的也少,不过这个元旦三天假应该会更新三篇. 这篇是 ...