Tomcat配置JKS格式SSL证书核心三步:准备含私钥和证书链的JKS文件、修改server.xml启用HTTPS连接器(指定绝对路径、密码、端口及TLS协议)、重启服务验证;需确保keystoreFile为绝对路径、keystorePass正确、证书链完整,否则提示“不安全”。
在 Tomcat 中配置 JKS 格式 SSL 证书,核心是三步:准备好证书文件、修改 server.xml 启用 HTTPS 连接器、重启服务验证。不需要改代码或装插件,重点是路径、密码、端口和格式匹配。
JKS 文件必须包含私钥和证书链(含中级 CA),且由 Java keytool 或可信转换工具生成。常见来源有:
xxx_server.jks(附带 keystorePass.txt)domain.crt 和 private.key,再执行:openssl pkcs12 -export -in domain.crt -inkey private.key -out temp.p12 -name tomcat
keytool -importkeystore -srckeystore temp.p12 -srcstoretype PKCS12 -destkeystore server.jks -deststoretype JKS
打开 $CATALINA_HOME/conf/server.xml,找到或新增一个 <Connector>,关键字段如下(以 443 端口为例):
<Connector port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" maxThreads="150" SSLEnabled="true" scheme="https" secure="true" clientAuth="false" sslProtocol="TLS" keystoreType="JKS" keystoreFile="/usr/local/tomcat/conf/server.jks" keystorePass="your_keystore_password" />
注意:
keystoreFile 必须是绝对路径,推荐放在 conf/ 下便于管理keystorePass 是创建 JKS 时设的密钥库密码,不是私钥单独密码sslEnabledProtocols="TLSv1.2,TLSv1.3" 显式指定协议仅配好连接器还不够,建议同步做两件事:
conf/web.xml 的 </welcome-file-list> 后添加:
<security-constraint>
<web-resource-collection>
<url-pattern>/*</url-pattern>
</web-resource-collection>
<user-data-constraint>
<transport-guarantee>CONFIDENTIAL</transport-guarantee>
</user-data-constraint>
</security-constraint>
keytool -list -v -keystore /path/to/server.jks -storepass your_keystore_password
输出中应看到 Owner: 域名匹配、Issuer: 为可信 CA、Trust chain: 完整
保存配置后,执行:
systemctl restart tomcat 或 $CATALINA_HOME/bin/shutdown.sh && $CATALINA_HOME/bin/startup.sh
net stop Tomcat → net start Tomcat
然后浏览器访问 https://your-domain:443(或 :8443,若未改端口)。看到锁图标、地址栏显示“安全”,即表示成功。若提示不信任,大概率是用了自签名证书或证书链不全。
TPLink TLWDR4320 无线路由器IP带宽控制功能分配带宽设置方法
SQL Server 2008及更高版本数据库恢复做法之日志尾部备份实用指南
TPLink TLWDR4320 无线路由器控制管控小孩上网行为设置
TPLink TLWDR4320 无线路由器打印服务器设置指南
TPLink TLWDR8620 52 无线路由器当作交换机使用教程
TPLink TLWDR8620 52 无线路由器映射服务器到外网操作方法