Springboot以Tomcat为容器实现http重定向到https的两种方式
1 简介
本文将介绍在springboot
中如何通过代码实现http
到https
的重定向,本文仅讲解tomcat
作为容器的情况,其它容器将在以后一一道来。
建议阅读之前的相关文章:
(2)https之密钥知识与密钥工具keytool和keystore-explorer
2 相关概念
2.1 什么叫重定向
所谓重定向,就是本来你想浏览地址a的,但是到达服务端后,服务端认为地址a的界面不在了或者你没权限访问等原因,不想你访问地址a;就告诉你另一个地址b,然后你再去访问地址b。
对于重定向一般有两个返回码:
- 301:永久性重定向;
- 302:暂时性重定向。
通过chrome
查看网络详情,记录了几个网站的重定向情况:
网站 | 域名 | 重定向代码 | 重定向后的网址 |
---|---|---|---|
南瓜慢说 | www.pkslow.com | 301 | |
www.google.com | 307 | ||
apple | www.apple.com | 307 | |
支付宝 | www.alipay.com | 301 | |
www.qq.com | 302 | ||
百度 | www.baidu.com | 307 |
注:307也是重定向的一种,是新的状态码。
2.2 为什么要重定向
结合我上面特意列的表格,是不是大概想到了为何要做这种重定向?不难发现上面的重定向都在做一件事,就是把http
重定向为https
。原因如下:
(1)http
是不安全的,应该使用安全的https
网址;
(2)但不能要求用户每次输入网站都输入https:// 吧,这也太麻烦了,所以大家都是习惯于只输入域名,甚至连www. 都不愿意输入。因此,用户的输入其实都是访问http
的网页,就需要重定向到https
以达到安全访问的要求。
2.3 如何做到重定向
首先,服务器必须要同时支持http
和https
,不然也就没有重定向一说了。因为https
是必须提供支持的,那为何还要提供http
的服务呢?直接访问https
不就行了,不是多此一举吗?原因之前已经讲过了,大家是习惯于只输入简单域名访问的,这时到达的就是http
,如果不提供http
的支持,用户还以为你的网站已经挂了呢。
两种协议都提供支持,所以是需要打开两个socket
端口的,一般http
为80
,而https
为443
。然后就需要把所有访问http
的请求,重定向到https
即可。不同的服务器有不同的实现,现在介绍springboot+tomcat
的实现。
3 springboot tomcat实现重定向
springboot
以tomcat
作为servlet
容器时,有两种方式可以实现重定向,一种是没有使用spring security
的,另一种是使用了spring security
的。代码结构如下:
主类的代码如下:
package com.pkslow.ssl; import com.pkslow.ssl.config.containerfactory.httptohttpscontainerfactoryconfig; import com.pkslow.ssl.config.security.enablehttpwithhttpsconfig; import com.pkslow.ssl.config.security.httptohttpswebsecurityconfig; import org.springframework.boot.springapplication; import org.springframework.boot.autoconfigure.springbootapplication; import org.springframework.context.annotation.componentscan; import org.springframework.context.annotation.import; @springbootapplication @import({enablehttpwithhttpsconfig.class, httptohttpswebsecurityconfig.class}) //@import(httptohttpscontainerfactoryconfig.class) @componentscan(basepackages = "com.pkslow.ssl.controller") public class springbootsslapplication { public static void main(string[] args) { springapplication.run(springbootsslapplication.class, args); } }
@componentscan(basepackages = "com.pkslow.ssl.controller")
:没有把config
包扫描进来,是因为想通过@import
来控制使用哪种方式来进行重定向。当然还可以使用其它方式来控制,如@conditionalonproperty
,这里就不展开讲了。
当没有使用spring security
时,使用@import(httptohttpscontainerfactoryconfig.class)
;
当使用spring security
时,使用@import({enablehttpwithhttpsconfig.class, httptohttpswebsecurityconfig.class})
。
配置文件application.properties内容如下:
server.port=443 http.port=80 server.ssl.enabled=true server.ssl.key-store-type=jks server.ssl.key-store=classpath:localhost.jks server.ssl.key-store-password=changeit server.ssl.key-alias=localhost
需要指定两个端口,server.port
为https
端口;http.port
为http
端口。注意在没有https
的情况下,server.port
指的是http
端口。
3.1 配置container factory实现重定向
配置的类为httptohttpscontainerfactoryconfig
,代码如下:
package com.pkslow.ssl.config.containerfactory; import org.apache.catalina.context; import org.apache.tomcat.util.descriptor.web.securitycollection; import org.apache.tomcat.util.descriptor.web.securityconstraint; import org.springframework.boot.web.embedded.tomcat.tomcatservletwebserverfactory; import org.springframework.context.annotation.bean; import org.apache.catalina.connector.connector; import org.springframework.beans.factory.annotation.value; import org.springframework.context.annotation.configuration; @configuration public class httptohttpscontainerfactoryconfig { @value("${server.port}") private int httpsport; @value("${http.port}") private int httpport; @bean public tomcatservletwebserverfactory servletcontainer() { tomcatservletwebserverfactory tomcat = new tomcatservletwebserverfactory() { @override protected void postprocesscontext(context context) { securityconstraint securityconstraint = new securityconstraint(); securityconstraint.setuserconstraint("confidential"); securitycollection collection = new securitycollection(); collection.addpattern("/*"); securityconstraint.addcollection(collection); context.addconstraint(securityconstraint); } }; tomcat.addadditionaltomcatconnectors(createhttpconnector()); return tomcat; } private connector createhttpconnector() { connector connector = new connector(tomcatservletwebserverfactory.default_protocol); connector.setscheme("http"); connector.setsecure(false); connector.setport(httpport); connector.setredirectport(httpsport); return connector; } }
createhttpconnector()
:这个方法主要是实现了在有https
前提下,打开http
的功能,并配置重定向的https
的端口。
3.2 配置spring security实现重定向
有两个配置类,一个为打开http
服务,一个为实现重定向。
enablehttpwithhttpsconfig
主要作用是在已经有https
的前提下,还要打开http
服务。
package com.pkslow.ssl.config.security; import org.apache.catalina.connector.connector; import org.springframework.beans.factory.annotation.value; import org.springframework.boot.web.embedded.tomcat.tomcatservletwebserverfactory; import org.springframework.boot.web.server.webserverfactorycustomizer; import org.springframework.context.annotation.configuration; import org.springframework.stereotype.component; @configuration public class enablehttpwithhttpsconfig { @value("${http.port}") private int httpport; @component public class customcontainer implements webserverfactorycustomizer<tomcatservletwebserverfactory> { @override public void customize(tomcatservletwebserverfactory factory) { connector connector = new connector(tomcatservletwebserverfactory.default_protocol); connector.setport(httpport); connector.setscheme("http"); connector.setsecure(false); factory.addadditionaltomcatconnectors(connector); } } }
httptohttpswebsecurityconfig
主要是针对spring security
的配置,众所周知,spring security
是功能十分强大,但又很复杂的。代码中已经写了关键的注释:
package com.pkslow.ssl.config.security; import org.springframework.beans.factory.annotation.value; import org.springframework.context.annotation.configuration; import org.springframework.security.config.annotation.web.builders.httpsecurity; import org.springframework.security.config.annotation.web.builders.websecurity; import org.springframework.security.config.annotation.web.configuration.websecurityconfigureradapter; @configuration public class httptohttpswebsecurityconfig extends websecurityconfigureradapter { @value("${server.port}") private int httpsport; @value("${http.port}") private int httpport; @override protected void configure(httpsecurity http) throws exception { //redirect to https - 用spring security实现 http.portmapper().http(httpport).mapsto(httpsport); http.requireschannel( channel -> channel.anyrequest().requiressecure() ); //访问路径/hello不用登陆获得权限 http.authorizerequests() .antmatchers("/hello").permitall() .anyrequest().authenticated().and(); } @override public void configure(websecurity web) throws exception { //过滤了actuator后,不会重定向,也不用权限校验,这个功能非常有用 web.ignoring() .antmatchers("/actuator") .antmatchers("/actuator/**"); } }
4 总结
最后实现了重定向,结果展示:
本文详细代码可在南瓜慢说公众号回复<springbootsslredirecttomcat>获取。
参考链接:
spring security: https://docs.spring.io/spring-security/site/docs/5.3.2.build-snapshot/reference/html5/#servlet-http-redirect
springboot 1.4重定向:
欢迎访问获取更多精彩文章!
欢迎关注微信公众号<南瓜慢说>,将持续为你更新...
下一篇: 常见硬件术语大全(四)