Tomcati redirectPort selgitatud: HTTPS-i turvakontraintid ja ühendajad
Avaldatud:
Uuendatud:
Artiklid › Tomcati redirectPort selgitatud: HTTPS-i turvakontraintid ja ühendajad
Olukord 2026. aastal ja ohutu kasutamine
Järeldus: redirectPort annab mitteTLS-i Tomcati konnektorile teada, kuhu päring ümber suunata, kui juurutatud veebirakenduse turbepiirang nõuab konfidentsiaalset transporti. See ei loo TLS-konnektorit, ei sunni iga päringu jaoks HTTPS-i ega asenda serva-puhverserveri ümbersuunamispoliitikat.
Mida õpid
- Kuidas
<transport-guarantee>CONFIDENTIAL</transport-guarantee>aktiveerib konteineri hallatava ümbersuunamise. - Miks peab sihtport vastama töötavale HTTPS-pistikule või õigesti kavandatud puhverserveri topoloogiale.
- Kuidas erineb otsene Tomcat TLS TLS-i lõpetamisest Apache HTTP serveris või muus puhverserveris.
Kellele artikkel on mõeldud: Java veebiadministraatorid vaatavad üle Tomcati konnektori ja rakenduse turvapiirangute seaded.
Olukord 2026. aastal: allolev Tomcat 9 näide jääb kontseptuaalseks, kuid konnektori atribuudid ja puhverserveri käsitlemine peavad ühtima teie toetatud Tomcati perekonnaga. Usaldusväärsete puhverserveri päiste tahtlikult seadistades vältige ümbersuunamissilmuseid ja valesid skeeme.
Ohutusmärkus: Algse artikli käske ja seadistusnäiteid ei ole tänapäevases tootmiskeskkonnas uuesti käivitatud. Enne rakendamist kontrolli toetatud versioone, tee varukoopia ja valmista eraldi testkeskkonnas ette tagasipööramise plaan.
Ametlikud allikad
Ülevaade
Kui ma vaatasin Tomcati server.xml konfiguratsioonis portide seadistust, oli seal seadistus nimega 'redirectPort', kuid ma ei saanud aru, mis see seade oli, kui ma googeldasin seda, nii et ma vaatasin seda üles.
Järgmised seaded.
<Connector port="8080" protocol="HTTP/1.1"
connectionTimeout="20000"
redirectPort="8443" />
Sisukord
1. Mis on redirectPort?
Nagu selgub, tundub, et tegemist on seadistusega, mis suunab teid ümber, kui sisenete lehele, kus on märgitud, et SSL on nõutav.
Kui server.xml konfiguratsiooni väärtused olid
<Connector port="8080" protocol="HTTP/1.1"
connectionTimeout="20000"
redirectPort="8443" />
Kui pöördutakse URLi "http://hoge:8080/hoge.html" poole, siis suunatakse kasutaja ümber URLile "https://hoge:8443/hoge.html".
Asjaolu, et SSL on kohustuslik, tuleb määratleda failis "web.xml". (“<transport-guarantee>CONFIDENTIAL</transport-guarantee>”)Seadistamisel on SSL kohustuslik. Lisage järgmine teave faili web.xml.
~lühendamine~
<security-constraint>
<web-resource-collection>
<web-resource-name>twx-portal</web-resource-name>
<url-pattern>/*</url-pattern>
</web-resource-collection>
<user-data-constraint>
<transport-guarantee>CONFIDENTIAL</transport-guarantee>
</user-data-constraint>
</security-constraint>
</web-app>
Kuna url-mustriks on "/", muudab see seade kõik URL-id SSL-vajalikuks ja suunab ümber. Kui SSL ei ole kohustuslikuks määratud, on see konfiguratsiooniväärtus, mida ei kasutata. Kuigi "redirectPort="8443" on Tomcati vaikeväärtuses määratud, tundub, et 8443 pordi enda aktiveerimine ei ole Tomcati vaikeväärtusega võimalik, seega võib olla palju inimesi, kelle jaoks on "redirectPort="8443"" teadmatult määratud, kuid Ma arvan, et on palju inimesi, kelle jaoks ei ole aktiveeritud suunamise sihtkoha port 8443.
1-1. alus
Soovime kirjeldada eespool esitatud järelduste aluseid. Tomcati lehel on kirjas järgmist.
http://tomcat.apache.org/tomcat-9.0-doc/ssl-howto.html
“If you change the port number here, you should also change the value specified for the redirectPort attribute on the non-SSL connector. This allows Tomcat to automatically redirect users who attempt to access a page with a security constraint specifying that SSL is required, as required by the Servlet Specification.”
Küsimus on "juurdepääs leheküljele, mille turvapiirangud määravad kindlaks, et nõutav on SSL, nagu on nõutud servleti spetsifikatsioonis". See on web.xml seade, mille te just konfigureerisite. Küsimus on selles, et SSL nõue on servleti spetsifikatsioon ja tundub, et selle kohaldamisel suunatakse see ümber.
2. kokkuvõte
Selles jaotises kirjeldatakse redirectPort'i seadeid Tomcati server.xml'is. Palun vaadake seda redirectPort'i seadistamisel.
Need on peamised sammud ja piirangud, mida tuleb arvestada.
■Artiklid
■Profiil
■Kontakt