เมื่อฉันทำการเชื่อมต่อ SSL กับเซิร์ฟเวอร์ IRC บางตัว (แต่ไม่ใช่อื่น ๆ - น่าจะเป็นเพราะวิธีการเข้ารหัสที่เซิร์ฟเวอร์ต้องการ) ฉันได้รับข้อยกเว้นต่อไปนี้:
Caused by: java.lang.RuntimeException: Could not generate DH keypair
at com.sun.net.ssl.internal.ssl.DHCrypt.<init>(DHCrypt.java:106)
at com.sun.net.ssl.internal.ssl.ClientHandshaker.serverKeyExchange(ClientHandshaker.java:556)
at com.sun.net.ssl.internal.ssl.ClientHandshaker.processMessage(ClientHandshaker.java:183)
at com.sun.net.ssl.internal.ssl.Handshaker.processLoop(Handshaker.java:593)
at com.sun.net.ssl.internal.ssl.Handshaker.process_record(Handshaker.java:529)
at com.sun.net.ssl.internal.ssl.SSLSocketImpl.readRecord(SSLSocketImpl.java:893)
at com.sun.net.ssl.internal.ssl.SSLSocketImpl.performInitialHandshake(SSLSocketImpl.java:1138)
at com.sun.net.ssl.internal.ssl.SSLSocketImpl.startHandshake(SSLSocketImpl.java:1165)
... 3 more
สาเหตุสุดท้าย:
Caused by: java.security.InvalidAlgorithmParameterException: Prime size must be multiple of 64, and can only range from 512 to 1024 (inclusive)
at com.sun.crypto.provider.DHKeyPairGenerator.initialize(DashoA13*..)
at java.security.KeyPairGenerator$Delegate.initialize(KeyPairGenerator.java:627)
at com.sun.net.ssl.internal.ssl.DHCrypt.<init>(DHCrypt.java:100)
... 10 more
ตัวอย่างของเซิร์ฟเวอร์ที่แสดงให้เห็นถึงปัญหานี้คือ shutter.esper.net:6697 (นี่คือเซิร์ฟเวอร์ IRC) ตัวอย่างของเซิร์ฟเวอร์ที่ไม่แสดงให้เห็นถึงปัญหาคือ kornbluth.freenode.net:6697 [ไม่น่าแปลกใจเลยที่เซิร์ฟเวอร์ทั้งหมดในแต่ละเครือข่ายมีพฤติกรรมการใช้งานเหมือนกัน]
รหัสของฉัน (ซึ่งดังที่บันทึกไว้จะทำงานเมื่อเชื่อมต่อกับเซิร์ฟเวอร์ SSL บางตัว) คือ:
SSLContext sslContext = SSLContext.getInstance("SSL");
sslContext.init(null, trustAllCerts, new SecureRandom());
s = (SSLSocket)sslContext.getSocketFactory().createSocket();
s.connect(new InetSocketAddress(host, port), timeout);
s.setSoTimeout(0);
((SSLSocket)s).startHandshake();
มันเป็นจุดเริ่มต้นครั้งล่าสุดจับมือกันที่ทำให้เกิดข้อยกเว้น และใช่มีเวทมนตร์ที่เกิดขึ้นกับ 'trustAllCerts'; รหัสนั้นบังคับให้ระบบ SSL ไม่ตรวจสอบใบรับรอง (ดังนั้น ... ไม่ใช่ปัญหาใบรับรอง)
เห็นได้ชัดว่ามีความเป็นไปได้อย่างหนึ่งคือเซิร์ฟเวอร์ของ esper นั้นได้รับการกำหนดค่าผิดพลาด แต่ฉันค้นหาและไม่พบการอ้างอิงอื่น ๆ กับผู้ที่มีปัญหากับพอร์ต SSL ของ esper และ 'openssl' เชื่อมต่อกับมัน (ดูด้านล่าง) ดังนั้นฉันสงสัยว่านี่เป็นข้อ จำกัด ของการสนับสนุน SSL เริ่มต้นของ Java หรือบางอย่าง ข้อเสนอแนะใด ๆ
นี่คือสิ่งที่เกิดขึ้นเมื่อฉันเชื่อมต่อกับช่องรับแสง esper.net 6697 โดยใช้ 'openssl' จาก commandline:
~ $ openssl s_client -connect aperture.esper.net:6697
CONNECTED(00000003)
depth=0 /C=GB/ST=England/L=London/O=EsperNet/OU=aperture.esper.net/CN=*.esper.net/emailAddress=support@esper.net
verify error:num=18:self signed certificate
verify return:1
depth=0 /C=GB/ST=England/L=London/O=EsperNet/OU=aperture.esper.net/CN=*.esper.net/emailAddress=support@esper.net
verify return:1
---
Certificate chain
0 s:/C=GB/ST=England/L=London/O=EsperNet/OU=aperture.esper.net/CN=*.esper.net/emailAddress=support@esper.net
i:/C=GB/ST=England/L=London/O=EsperNet/OU=aperture.esper.net/CN=*.esper.net/emailAddress=support@esper.net
---
Server certificate
-----BEGIN CERTIFICATE-----
[There was a certificate here, but I deleted it to save space]
-----END CERTIFICATE-----
subject=/C=GB/ST=England/L=London/O=EsperNet/OU=aperture.esper.net/CN=*.esper.net/emailAddress=support@esper.net
issuer=/C=GB/ST=England/L=London/O=EsperNet/OU=aperture.esper.net/CN=*.esper.net/emailAddress=support@esper.net
---
No client certificate CA names sent
---
SSL handshake has read 2178 bytes and written 468 bytes
---
New, TLSv1/SSLv3, Cipher is DHE-RSA-AES256-SHA
Server public key is 2048 bit
Secure Renegotiation IS supported
Compression: NONE
Expansion: NONE
SSL-Session:
Protocol : TLSv1
Cipher : DHE-RSA-AES256-SHA
Session-ID: 51F1D40A1B044700365D3BD1C61ABC745FB0C347A334E1410946DCB5EFE37AFD
Session-ID-ctx:
Master-Key: DF8194F6A60B073E049C87284856B5561476315145B55E35811028C4D97F77696F676DB019BB6E271E9965F289A99083
Key-Arg : None
Start Time: 1311801833
Timeout : 300 (sec)
Verify return code: 18 (self signed certificate)
---
ดังที่ได้กล่าวมาแล้วมันเชื่อมต่อได้สำเร็จซึ่งมากกว่าที่คุณสามารถพูดได้สำหรับแอป Java ของฉัน
มันควรจะเกี่ยวข้องหรือไม่ฉันใช้ OS X 10.6.8, Java เวอร์ชัน 1.6.0_26
openssl
ผลลัพธ์ในคำถาม: "Cipher is DHE-RSA-AES256-SHA, พับลิกคีย์เซิร์ฟเวอร์คือ 2048 บิต" และในปี 2048> 1024 :-)
Server public key (size)
เคยเป็นและเป็นกุญแจสำคัญในใบรับรอง s_client
ในปี 2011 ไม่ได้แสดงกุญแจชั่วคราวเลย 1.0.2 ในปี 2558 และสูงกว่าทำServer Temp Key
หลายบรรทัด แม้ว่าเซิร์ฟเวอร์ที่ดีมักจะทำให้ขนาด DHE เหมือนกับขนาด RSA-auth
Prime size must be multiple of 64, and can only range from 512 to 1024 (inclusive)
. ไม่ทราบว่าเซิร์ฟเวอร์ขนาดนี้ถูกส่งไปที่ใดและสเปคบอกอะไรเกี่ยวกับเรื่องนี้