成人午夜视频全免费观看高清-秋霞福利视频一区二区三区-国产精品久久久久电影小说-亚洲不卡区三一区三区一区

Java怎么使用openssl檢測(cè)網(wǎng)站是否支持ocsp

這篇文章主要講解了“Java怎么使用openssl檢測(cè)網(wǎng)站是否支持ocsp”,文中的講解內(nèi)容簡單清晰,易于學(xué)習(xí)與理解,下面請(qǐng)大家跟著小編的思路慢慢深入,一起來研究和學(xué)習(xí)“Java怎么使用openssl檢測(cè)網(wǎng)站是否支持ocsp”吧!

“只有客戶發(fā)展了,才有我們的生存與發(fā)展!”這是創(chuàng)新互聯(lián)建站的服務(wù)宗旨!把網(wǎng)站當(dāng)作互聯(lián)網(wǎng)產(chǎn)品,產(chǎn)品思維更注重全局思維、需求分析和迭代思維,在網(wǎng)站建設(shè)中就是為了建設(shè)一個(gè)不僅審美在線,而且實(shí)用性極高的網(wǎng)站。創(chuàng)新互聯(lián)對(duì)做網(wǎng)站、成都網(wǎng)站制作、網(wǎng)站制作、網(wǎng)站開發(fā)、網(wǎng)頁設(shè)計(jì)、網(wǎng)站優(yōu)化、網(wǎng)絡(luò)推廣、探索永無止境。

OCSP在線證書狀態(tài)協(xié)議是為了替換CRL而提出來的。對(duì)于現(xiàn)代web服務(wù)器來說一般都是支持OCSP的,OCSP也是現(xiàn)代web服務(wù)器的標(biāo)配。

但是OCSP stapling卻不是所有的web服務(wù)器都支持。但是現(xiàn)實(shí)工作中我們可能需要知道具體某個(gè)網(wǎng)站對(duì)OCSP的支持程度。

支持OCSP stapling的網(wǎng)站

怎么判斷一個(gè)web站點(diǎn)是否支持OCSP stapling呢?

最簡單的方法就是去第三方網(wǎng)站查看網(wǎng)站的證書信息。比如我們之前提到過的entrust.ssllabs.com,通過輸入對(duì)應(yīng)的網(wǎng)站信息,在
Protocol Details一節(jié)中,可以找到網(wǎng)站是否支持OCSP stapling的具體信息,如下所示:

Java怎么使用openssl檢測(cè)網(wǎng)站是否支持ocsp

可以看到這個(gè)網(wǎng)站是開啟了OCSP stapling的。但是事實(shí)上這個(gè)世界上的絕大部分網(wǎng)站是沒有開啟OCSP stapling的。

那么除了在第三方網(wǎng)站上查看OCSP stapling之外,還有沒有其他辦法呢?

事實(shí)上我們可以使用openssl神器輕松的做到這一點(diǎn)。當(dāng)然前提是這個(gè)網(wǎng)站支持https。

獲取服務(wù)器的證書

要校驗(yàn)服務(wù)器是否支持OSCP,我們首先需要獲取到這個(gè)服務(wù)器的證書,可以用openssl提供的 openssl s_client -connect來完成這個(gè)工作。

 openssl s_client -connect www.squarespace.com:443

這個(gè)命令會(huì)輸出建立連接的所有內(nèi)容,其中包含了要訪問網(wǎng)站的證書信息。

因?yàn)槲覀冎恍枰W(wǎng)站的證書,所以需要把-----BEGIN CERTIFICATE----------END CERTIFICATE-----之間的內(nèi)容保存即可。

那么最終的命令如下:

openssl s_client -connect www.squarespace.com:443 | sed -n '/-----BEGIN/,/-----END/p' > ca.pem

這里我們使用一個(gè)sed -n命令從輸出中截取以-----BEGIN開頭和以-----END結(jié)尾的數(shù)據(jù)。

最終我們得到了網(wǎng)站的證書。

除了網(wǎng)站本身的證書之外,網(wǎng)站的證書本身是由其他的證書來簽發(fā)的,這些證書叫做intermediate certificate,我們需要獲取到整個(gè)證書鏈。

同樣使用openssl的openssl s_client -showcerts命令可以獲取所有的證書鏈:

openssl s_client -showcerts  -connect www.squarespace.com:443 | sed -n '/-----BEGIN/,/-----END/p' > chain.pem

如果你打開chain.pem文件可以發(fā)現(xiàn),文件里面有兩個(gè)證書,最上面的一個(gè)就是服務(wù)器本身的證書,而第二個(gè)就是用于簽名服務(wù)器證書的intermediate certificate。

獲取OCSP responder地址

如果證書中包含有OCSP responder的地址,那么可以用下面的命令來獲?。?/p>

openssl x509 -noout -ocsp_uri -in ca.pem

我們可以得到網(wǎng)站的ocsp responder地址是:http://ocsp.digicert.com。

還有一種方法可以獲得ocsp responder的地址:

openssl x509 -text -noout -in ca.pem

這個(gè)命令會(huì)輸出證書的所有信息,我們可以看到下面的內(nèi)容:

 Authority Information Access:
                OCSP - URI:http://ocsp.digicert.com
                CA Issuers - URI:http://cacerts.digicert.com/DigiCertTLSRSASHA2562020CA1-1.crt

其中OCSP - URI就是OCSP responder的地址。

發(fā)送OCSP請(qǐng)求

有了OCSP responder的地址,我們就可以進(jìn)行OCSP驗(yàn)證,在這個(gè)命令中我們需要用到服務(wù)器的證書和intermediate證書。

具體的請(qǐng)求命令如下:

openssl ocsp -issuer chain.pem -cert ca.pem -text -url http://ocsp.digicert.com

從輸出中我們可以得到兩部分,第一部分是OCSP Request Data,也就是OCSP請(qǐng)求數(shù)據(jù):

OCSP Request Data:
    Version: 1 (0x0)
    Requestor List:
        Certificate ID:
          Hash Algorithm: sha1
          Issuer Name Hash: 521EE36C478119A9CB03FAB74E57E1197AF1818B
          Issuer Key Hash: 09262CA9DCFF639140E75867E2083F74F6EAF165
          Serial Number: 120014F1EC2395D56FDCC4DCB700000014F1EC
    Request Extensions:
        OCSP Nonce:
            04102873CFC7831AB971F3FDFBFCF3953EC5

從請(qǐng)求數(shù)據(jù)中,我們可以看到詳細(xì)的OCSP請(qǐng)求數(shù)據(jù)結(jié)構(gòu),包括issuer的內(nèi)容和OCSP nonce。

第二部分是響應(yīng)數(shù)據(jù),很遺憾我們得到了下面的請(qǐng)求錯(cuò)誤響應(yīng)數(shù)據(jù):

OCSP Response Data:
    OCSP Response Status: successful (0x0)
    Response Type: Basic OCSP Response
    Version: 1 (0x0)
    Responder Id: B76BA2EAA8AA848C79EAB4DA0F98B2C59576B9F4
    Produced At: Apr 30 04:36:26 2022 GMT
    Responses:
    Certificate ID:
      Hash Algorithm: sha1
      Issuer Name Hash: E4E395A229D3D4C1C31FF0980C0B4EC0098AABD8
      Issuer Key Hash: B76BA2EAA8AA848C79EAB4DA0F98B2C59576B9F4
      Serial Number: 0F21C13200AE502D52BBE8DFEAB0F807
    Cert Status: good
    This Update: Apr 30 04:21:01 2022 GMT
    Next Update: May  7 03:36:01 2022 GMT

上面返回結(jié)果中,Cert Status: good表示的是OCSP請(qǐng)求成功了,這個(gè)網(wǎng)站是一個(gè)支持OCSP協(xié)議的網(wǎng)站。

后面的兩行是OCSP上次更新的時(shí)間和下次更新的時(shí)間:

    This Update: Apr 30 04:21:01 2022 GMT
    Next Update: May  7 03:36:01 2022 GMT

說明這個(gè)網(wǎng)站還支持OCSP stapling。

另外,請(qǐng)求某些網(wǎng)站的OCSP url的時(shí)候可能會(huì)得到下面的異常:

Error querying OCSP responder
4346349100:error:27FFF072:OCSP routines:CRYPTO_internal:server response error:/AppleInternal/Library/BuildRoots/66382bca-8bca-11ec-aade-6613bcf0e2ee/Library/Caches/com.apple.xbs/Sources/libressl/libressl-2.8/crypto/ocsp/ocsp_ht.c:251:Code=400,Reason=Bad Request

為什么會(huì)這樣呢?

這是因?yàn)閛csp.msocsp.com這個(gè)網(wǎng)站不支持OCSP默認(rèn)的HTTP 1.0請(qǐng)求,在HTTP 1.0請(qǐng)求中默認(rèn)是沒有Host這個(gè)請(qǐng)求頭的。所以我們需要添加上Host請(qǐng)求頭,然后再執(zhí)行一次即可。

一個(gè)更加簡單的方法

以上我們實(shí)際上是將請(qǐng)求拆開來一步步執(zhí)行的。我們還可以使用openssl一步執(zhí)行任務(wù)如下:

openssl s_client -tlsextdebug -status -connect www.squarespace.com:443

從輸出中,我們可以看到下面的數(shù)據(jù):

OCSP response:
======================================
OCSP Response Data:
    OCSP Response Status: successful (0x0)
    Response Type: Basic OCSP Response
    Version: 1 (0x0)
    Responder Id: B76BA2EAA8AA848C79EAB4DA0F98B2C59576B9F4
    Produced At: Apr 27 04:36:26 2022 GMT
    Responses:
    Certificate ID:
      Hash Algorithm: sha1
      Issuer Name Hash: E4E395A229D3D4C1C31FF0980C0B4EC0098AABD8
      Issuer Key Hash: B76BA2EAA8AA848C79EAB4DA0F98B2C59576B9F4
      Serial Number: 0F21C13200AE502D52BBE8DFEAB0F807
    Cert Status: good
    This Update: Apr 27 04:21:02 2022 GMT
    Next Update: May  4 03:36:02 2022 GMT

上面的命令直接輸出了OCSP response結(jié)果,從結(jié)果中我們很清楚的看到該網(wǎng)站是否支持OCSP和OCSP stapling。

感謝各位的閱讀,以上就是“Java怎么使用openssl檢測(cè)網(wǎng)站是否支持ocsp”的內(nèi)容了,經(jīng)過本文的學(xué)習(xí)后,相信大家對(duì)Java怎么使用openssl檢測(cè)網(wǎng)站是否支持ocsp這一問題有了更深刻的體會(huì),具體使用情況還需要大家實(shí)踐驗(yàn)證。這里是創(chuàng)新互聯(lián),小編將為大家推送更多相關(guān)知識(shí)點(diǎn)的文章,歡迎關(guān)注!

分享題目:Java怎么使用openssl檢測(cè)網(wǎng)站是否支持ocsp
當(dāng)前地址:http://jinyejixie.com/article10/ghdogo.html

成都網(wǎng)站建設(shè)公司_創(chuàng)新互聯(lián),為您提供外貿(mào)網(wǎng)站建設(shè)、云服務(wù)器、網(wǎng)站設(shè)計(jì)、搜索引擎優(yōu)化微信小程序、靜態(tài)網(wǎng)站

廣告

聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶投稿、用戶轉(zhuǎn)載內(nèi)容為主,如果涉及侵權(quán)請(qǐng)盡快告知,我們將會(huì)在第一時(shí)間刪除。文章觀點(diǎn)不代表本網(wǎng)站立場(chǎng),如需處理請(qǐng)聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時(shí)需注明來源: 創(chuàng)新互聯(lián)

商城網(wǎng)站建設(shè)
马关县| 太白县| 边坝县| 洛南县| 偏关县| 正阳县| 肃宁县| 惠东县| 会同县| 峡江县| 恩平市| 浠水县| 福安市| 东乌珠穆沁旗| 房山区| 陈巴尔虎旗| 邵阳市| 德化县| 颍上县| 洪泽县| 曲阳县| 麟游县| 海伦市| 迁安市| 清新县| 栾城县| 井冈山市| 平陆县| 元谋县| 卢龙县| 新田县| 治多县| 泰顺县| 安乡县| 云安县| 临澧县| 理塘县| 临武县| 宝鸡市| 武宣县| 敦化市|