部署

JRE的加密策略需要切换到unlimited模式

国密Java包gmssl_provider.jar放到JRE的lib/ext/目录下

删除旧的国密Java包gmjce.jar和JSSE包gmjsse.jar(如果有的话)

Tomcat国密组件gmssl4t.jar放到tomcat的lib目录下

pfx文件需要包含加密证书/私钥和签名证书/私钥,可以在www.gmcrt.cn处申请或者合并。

sm2.pfx是双证书(SM2签名证书/私钥、SM2加密证书/私钥)PKCS#12文件

sm2_rsa.pfx是三证书(SM2签名证书/私钥、SM2加密证书/私钥、RSA证书/私钥)PKCS#12文件

1、将JRE的加密策略切换到unlimited模式,需要找到C:\Program Files\Java\jdk1.8.0_321\jre\lib\security下的java.security,将crypto.policy=unlimited前的‘#’去掉

img

2、国密Java包gmssl_provider.jar放到C:\Program Files\Java\jdk1.8.0_321\jre\lib\ext目录下

img

3、Tomcat国密组件gmssl4t.jar放到tomcat的lib目录下(这个在国密web服务器下载的有自带

img

4、查看tomcat的jre版本

img

可以通过编辑 tomcat/bin/catalina.bat文件来修改,添加:

1
2
set JAVA_HOME=C:\Program Files\Java\jdk1.8.0_321
set JRE_HOME=C:\Program Files\Java\jdk1.8.0_321\jre

img

5、配置tomcat/confserver.xml

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
    <Connector port="1443"
protocol="HTTP/1.1"
SSLEnabled="true"
sslImplementationName="cn.gmssl.tomcat.GMSSLImplementation"
sslProtocol="GMSSLv1.1"
keystoreFile="conf/keystore/sm2.gmssl.both.pfx"
keystoreType="PKCS12"
keystorePass="12345678">
</Connector>

# <Connector port="2443"
# protocol="HTTP/1.1"
# SSLEnabled="true"
# clientAuth="true"
# sslImplementationName="cn.gmssl.tomcat.GMSSLImplementation"
# sslProtocol="GMSSLv1.1"
# keystoreFile="conf/keystore/sm2.pfx"
# keystoreType="PKCS12"
# keystorePass="12345678">
# </Connector>

<Connector port="3443"
protocol="HTTP/1.1"
SSLEnabled="true"
sslImplementationName="cn.gmssl.tomcat.GMSSLImplementation"
sslProtocol="GMSSLv1.1"
keystoreFile="conf/keystore/sm2_rsa.pfx"
keystoreType="PKCS12"
keystorePass="12345678">
</Connector>

img

默认是sm2.pfx和sm2_rsa.pfx

img

也可以自定义生成

img

img

最后启动tomcat即可(需要使用国密浏览器才能获取到证书

img

img