为了账号安全,请及时绑定邮箱和手机立即绑定

为什么SSL握手会导致“不能生成DH键盘”异常?

为什么SSL握手会导致“不能生成DH键盘”异常?

凤凰求蛊 2019-07-02 10:04:30
当我与一些IRC服务器(但不是其他服务器-大概是由于服务器的首选加密方法)建立SSL连接时,我会得到以下异常:Caused by: java.lang.RuntimeException: Could not generate DH keypair     at com.sun.net.ssl.internal.ssl.DHCrypt.<init>(DHCrypt.java:106)     at com.sun.net.ssl.internal.ssl.ClientHandshaker.serverKeyExchange(ClientHandshaker.java:556)     at com.sun.net.ssl.internal.ssl.ClientHandshaker.processMessage(ClientHandshaker.java:183)     at com.sun.net.ssl.internal.ssl.Handshaker.processLoop(Handshaker.java:593)     at com.sun.net.ssl.internal.ssl.Handshaker.process_record(Handshaker.java:529)     at com.sun.net.ssl.internal.ssl.SSLSocketImpl.readRecord(SSLSocketImpl.java:893)     at com.sun.net.ssl.internal.ssl.SSLSocketImpl.performInitialHandshake(SSLSocketImpl.java:1138)     at com.sun.net.ssl.internal.ssl.SSLSocketImpl.startHandshake(SSLSocketImpl.java:1165)     ... 3 more最终原因:Caused by: java.security.InvalidAlgorithmParameterException: Prime size must be multiple of 64, and can only range from 512 to 1024 (inclusive)     at com.sun.crypto.provider.DHKeyPairGenerator.initialize(DashoA13*..)     at java.security.KeyPairGenerator$Delegate.initialize(KeyPairGenerator.java:627)     at com.sun.net.ssl.internal.ssl.DHCrypt.<init>(DHCrypt.java:100)     ... 10 more演示此问题的服务器示例是aperture.esper.net:6697(这是一个IRC服务器)。没有演示问题的服务器示例是kornblth.freenode.net:6697。[毫不奇怪,每个网络上的所有服务器都有相同的行为。]我的代码(正如前面提到的,在连接到某些SSL服务器时确实有效)是:    SSLContext sslContext = SSLContext.getInstance("SSL");     sslContext.init(null, trustAllCerts, new SecureRandom());     s = (SSLSocket)sslContext.getSocketFactory().createSocket();     s.connect(new InetSocketAddress(host, port), timeout);     s.setSoTimeout(0);     ((SSLSocket)s).startHandshake();抛出异常的是最后一次启动手摇。是的,‘TrustAllCerts’有一些神奇之处;该代码迫使SSL系统不验证证书。(所以.没有证书问题。)显然,有一种可能是Esper的服务器配置错误,但是我搜索了Esper的SSL端口有问题的人的任何其他引用,并且“OpenSSL”连接到它(见下文)。因此,我想知道这是否是Java默认SSL支持的限制,还是别的什么。有什么建议吗?如前所述,在所有这些之后,它确实成功地连接了起来,这比你对我的Java应用所能说的更多。如果相关,我使用的是OSX10.6.8,Java版本1.6.0_26。为什么SSL握手会导致“不能生成DH键盘”异常?
查看完整描述

3 回答

?
手掌心

TA贡献1942条经验 获得超3个赞

问题是主要的尺寸。Java接受的最大可接受的大小是1024位。这是一个已知的问题(见JDK-6521495).

我链接到的bug报告提到了变通使用Bouncy城堡的JCE实现。希望这对你有用。

更新

据报道,这是一种臭虫。JDK-7044060最近修好了。

但是,请注意,限制只提高到2048位。对于大于2048位的大小,有JDK-8072452-删除DH密钥的最大素数大小这一修正似乎适用于9次。


查看完整回答
反对 回复 2019-07-02
  • 3 回答
  • 0 关注
  • 631 浏览

添加回答

举报

0/150
提交
取消
意见反馈 帮助中心 APP下载
官方微信