如何快速配置CentOS Weblogic SSL证书,确保网站安全高效运行?
- 内容介绍
- 文章标签
- 相关推荐
辰迅云知识库频道为使用者解决在建站、编程技术、网络安全还有云产品选择上遇到的问题,帮助使用者快速成长。有技术问题,就上辰迅云知识库频道。领先的全球云计算和云安全提供商!其实,在CentOS上配置WebLogic以使用SSL涉及多个步骤。包括准备SSL证书配置WebLogic服务器还有验证配置是否成功。下面为您提供一套“快速、可靠、低风险”的完整实现方案。
一、环境准备——先消除最常见的阻断因素
1)关闭或临时放宽防火墙 & SELinux
# 停止 firewalld
systemctl stop firewalld
systemctl disable firewalld
# 临时关闭 SELinux
setenforce 0
# 永久关闭
sed -i 's/^SELINUX=enforcing/SELINUX=disabled/' /etc/selinux/config
痛点:很多使用者在开启防火墙后发现 HTTPS 无法访问,却找不到原因。上述操作可以快速定位是否为防火墙或 SELinux 导致。
2)安装 JDK
# 示例:安装 OpenJDK 11
yum install -y java-11-openjdk-devel
# 验证安装
java -version
痛点:If JDK 未正确安装。keytool 命令会报 “command not found”,导致后续所有步骤都卡死。
二、生成密钥库 & CSR——一次搞定私钥和请求文件
# 创建存放密钥库的目录
mkdir -p /opt/weblogic/ssl
cd /opt/weblogic/ssl
# 生成 JKS 密钥库及私钥
keytool -genkeypair \
-alias weblogic \
-keyalg RSA \
-keysize 2048 \
-validity 365 \
-dname "CN=your.domain.com。OU=IT,O=YourCompany,L=City,ST=State,C=CN" \
-keystore weblogic.jks \
-storepass ChangeMe123 \
-keypass ChangeMe123
痛点:很多新手在 -dname 参数里填错字段或遗漏 C,导致 CA 拒绝签发。
# 密钥库生成 CSR 并提交给 CA
keytool -certreq \
-alias weblogic \
-file weblogic.csr \
-keystore weblogic.jks \
-storepass ChangeMe123 \
-keypass ChangeMe123
三、向 CA 申请并导入证书链——确保浏览器不弹警告
-
提交 CSR 给可信 CA获取:
-
.crt——服务器证书; -
.ca-bundle——中间证书链; -
.pem/.crt——根证书。话说回来,
-
- 导入根证书和中间证书到同一 JKS。保证完整链路:
- 检查链路是否完整:
# 导入根证书
keytool -importcert \
-alias rootCA \
-file rootCA.crt \
-keystore weblogic.jks \
-storepass ChangeMe123 \
-trustcacerts
# 导入中间证书
keytool -importcert \
-alias intermediateCA1 \
-file intermediate1.crt \
-keystore weblogic.jks \
-storepass ChangeMe123
keytool -importcert \
-alias intermediateCA2 \
–file intermediate2.crt \
–keystore weblogic.jks \
–storepass ChangeMe123
# 最终导入服务器证书
keytool -importcert \
–alias weblogic \
–file server.crt \
–keystore weblogic.jks \
–storepass ChangeMe123
# 列出 keystore 中所有条目查看顺序
keytool -list -v -keystore weblogic.jks –storepass ChangeMe123
痛点:CERTIFICATE_VERIFY_FAILED 常因缺少中间 CA 或导入顺序错误;以上步骤可一次性解决,
四、在 WebLogic 控制台配置 SSL —— 图形化 + 命令行双保险
配置身份密钥库
- "Domain Structure" → "Servers".
- "AdminServer".
- "Configuration" → "Keystores".
- Keystore Type: JKS
-
Keystore Path:
/opt/weblogic/ssl/weblogic.jks -
Keystore Password:
ChangeMe123 -
Key Password:
ChangeMe123
配置 SSL 听众端口
- "Configuration" → "General".
- SSL Listen Port: 7002 或自定义端口。
- SSL Listen Address: 留空表示监听全部 IP。
关键提示:P12 格式 keystore 一样可用。只需将 “Keystore Type” 改为 PKCS12,并相应调整文件后缀。
五、验证与排错 —— 确认网站真正安全可用
浏览器直接访问测试
E.g.。打开浏览器访问 . 正常情况下地址栏会出现绿色锁标识,点击查看证书信息确认域名匹配且链路完整。
使用 openssl 检查握手细节
# 检查服务端返回的完整链路
openssl s_client -connect your_server_ip:7002
查看 WebLogic 日志
# 日志方法示例:
cat $DOMAIN_HOME/servers/AdminServer/logs/AdminServer.log | grep SSL
# 常见错误码:
# "Failed to load identity keystore" → 密码错误或方法不对;# "Unable to find certificate chain" → 未正确导入中间证书;# "Port already in use" → SSL 端口被占用。)
常见使用者痛点及对应方法
| 痛点描述 | 快速定位与解决办法 |
|---|---|
| - 私钥密码忘记或键入错误导致启动失败。 | - 检查 keystore 密码:
keytool --list --keystore /opt/weblogic/ssl/weblogic.jks --storepass YOUR_PASSWORD 如果提示 “Keystore was tampered with …”,说明密码不匹配,重新确认或使用备份 keystore 重建。 |
| - 浏览器提示 “Your connection is not private”。 | - 确认已完整导入根+中间+服务器三层证书;按理说,使用 openssl 如上检查链路;若是自签名,请在客户端手动信任根证书或换成受信任 CA 的正式证书。话说回来, |
| - 防火墙或 SELinux 阻断了 HTTPS 流量。 | - 临时关闭防火墙后
访问;生产环境请打开对应端口:
firewall-cmd --add-port=7002/tcp --permanent firewall-cmd --reload 若 SELinux 开启,添加例外:semanage port –a –t https_port_t –p tcp 7002 接下来 reload selinux policy. |
| - 更改 keystore 后忘记同步更新 WebLogic 控制台方法。 | - 登录控制台检查 “Keystores” 页面中的方法与文件实际位置保持一致;不过,每次修改后务必点击 Save 并重启对应 Server 实例。 |
六、快速回顾 —— 一键式完成全流程
- # 环境准备:a) 停止 firewalld & SELinux;b) 安装 JDK,
-
# 创建 JKS 并生成 CSR:
keytool …话说回来,两条命令完成私钥 + 请求文件。 -
# 向 CA 索取正式证书并导入完整链路:
keytool‑importcert三次操作。 - # 在 WebLogic 控制台绑定 keystore 并开启 SSL Listener:.
- # 验证: 浏览器锁标 + openssl 检查 + 日志排错。 <\/ul>
安全、稳定、高效运行”。如有进一步疑问,请随时参考辰迅云知识库频道获取技术支持。
辰迅云知识库频道为使用者解决在建站、编程技术、网络安全还有云产品选择上遇到的问题,帮助使用者快速成长。有技术问题,就上辰迅云知识库频道。领先的全球云计算和云安全提供商!其实,在CentOS上配置WebLogic以使用SSL涉及多个步骤。包括准备SSL证书配置WebLogic服务器还有验证配置是否成功。下面为您提供一套“快速、可靠、低风险”的完整实现方案。
一、环境准备——先消除最常见的阻断因素
1)关闭或临时放宽防火墙 & SELinux
# 停止 firewalld
systemctl stop firewalld
systemctl disable firewalld
# 临时关闭 SELinux
setenforce 0
# 永久关闭
sed -i 's/^SELINUX=enforcing/SELINUX=disabled/' /etc/selinux/config
痛点:很多使用者在开启防火墙后发现 HTTPS 无法访问,却找不到原因。上述操作可以快速定位是否为防火墙或 SELinux 导致。
2)安装 JDK
# 示例:安装 OpenJDK 11
yum install -y java-11-openjdk-devel
# 验证安装
java -version
痛点:If JDK 未正确安装。keytool 命令会报 “command not found”,导致后续所有步骤都卡死。
二、生成密钥库 & CSR——一次搞定私钥和请求文件
# 创建存放密钥库的目录
mkdir -p /opt/weblogic/ssl
cd /opt/weblogic/ssl
# 生成 JKS 密钥库及私钥
keytool -genkeypair \
-alias weblogic \
-keyalg RSA \
-keysize 2048 \
-validity 365 \
-dname "CN=your.domain.com。OU=IT,O=YourCompany,L=City,ST=State,C=CN" \
-keystore weblogic.jks \
-storepass ChangeMe123 \
-keypass ChangeMe123
痛点:很多新手在 -dname 参数里填错字段或遗漏 C,导致 CA 拒绝签发。
# 密钥库生成 CSR 并提交给 CA
keytool -certreq \
-alias weblogic \
-file weblogic.csr \
-keystore weblogic.jks \
-storepass ChangeMe123 \
-keypass ChangeMe123
三、向 CA 申请并导入证书链——确保浏览器不弹警告
-
提交 CSR 给可信 CA获取:
-
.crt——服务器证书; -
.ca-bundle——中间证书链; -
.pem/.crt——根证书。话说回来,
-
- 导入根证书和中间证书到同一 JKS。保证完整链路:
- 检查链路是否完整:
# 导入根证书
keytool -importcert \
-alias rootCA \
-file rootCA.crt \
-keystore weblogic.jks \
-storepass ChangeMe123 \
-trustcacerts
# 导入中间证书
keytool -importcert \
-alias intermediateCA1 \
-file intermediate1.crt \
-keystore weblogic.jks \
-storepass ChangeMe123
keytool -importcert \
-alias intermediateCA2 \
–file intermediate2.crt \
–keystore weblogic.jks \
–storepass ChangeMe123
# 最终导入服务器证书
keytool -importcert \
–alias weblogic \
–file server.crt \
–keystore weblogic.jks \
–storepass ChangeMe123
# 列出 keystore 中所有条目查看顺序
keytool -list -v -keystore weblogic.jks –storepass ChangeMe123
痛点:CERTIFICATE_VERIFY_FAILED 常因缺少中间 CA 或导入顺序错误;以上步骤可一次性解决,
四、在 WebLogic 控制台配置 SSL —— 图形化 + 命令行双保险
配置身份密钥库
- "Domain Structure" → "Servers".
- "AdminServer".
- "Configuration" → "Keystores".
- Keystore Type: JKS
-
Keystore Path:
/opt/weblogic/ssl/weblogic.jks -
Keystore Password:
ChangeMe123 -
Key Password:
ChangeMe123
配置 SSL 听众端口
- "Configuration" → "General".
- SSL Listen Port: 7002 或自定义端口。
- SSL Listen Address: 留空表示监听全部 IP。
关键提示:P12 格式 keystore 一样可用。只需将 “Keystore Type” 改为 PKCS12,并相应调整文件后缀。
五、验证与排错 —— 确认网站真正安全可用
浏览器直接访问测试
E.g.。打开浏览器访问 . 正常情况下地址栏会出现绿色锁标识,点击查看证书信息确认域名匹配且链路完整。
使用 openssl 检查握手细节
# 检查服务端返回的完整链路
openssl s_client -connect your_server_ip:7002
查看 WebLogic 日志
# 日志方法示例:
cat $DOMAIN_HOME/servers/AdminServer/logs/AdminServer.log | grep SSL
# 常见错误码:
# "Failed to load identity keystore" → 密码错误或方法不对;# "Unable to find certificate chain" → 未正确导入中间证书;# "Port already in use" → SSL 端口被占用。)
常见使用者痛点及对应方法
| 痛点描述 | 快速定位与解决办法 |
|---|---|
| - 私钥密码忘记或键入错误导致启动失败。 | - 检查 keystore 密码:
keytool --list --keystore /opt/weblogic/ssl/weblogic.jks --storepass YOUR_PASSWORD 如果提示 “Keystore was tampered with …”,说明密码不匹配,重新确认或使用备份 keystore 重建。 |
| - 浏览器提示 “Your connection is not private”。 | - 确认已完整导入根+中间+服务器三层证书;按理说,使用 openssl 如上检查链路;若是自签名,请在客户端手动信任根证书或换成受信任 CA 的正式证书。话说回来, |
| - 防火墙或 SELinux 阻断了 HTTPS 流量。 | - 临时关闭防火墙后
访问;生产环境请打开对应端口:
firewall-cmd --add-port=7002/tcp --permanent firewall-cmd --reload 若 SELinux 开启,添加例外:semanage port –a –t https_port_t –p tcp 7002 接下来 reload selinux policy. |
| - 更改 keystore 后忘记同步更新 WebLogic 控制台方法。 | - 登录控制台检查 “Keystores” 页面中的方法与文件实际位置保持一致;不过,每次修改后务必点击 Save 并重启对应 Server 实例。 |
六、快速回顾 —— 一键式完成全流程
- # 环境准备:a) 停止 firewalld & SELinux;b) 安装 JDK,
-
# 创建 JKS 并生成 CSR:
keytool …话说回来,两条命令完成私钥 + 请求文件。 -
# 向 CA 索取正式证书并导入完整链路:
keytool‑importcert三次操作。 - # 在 WebLogic 控制台绑定 keystore 并开启 SSL Listener:.
- # 验证: 浏览器锁标 + openssl 检查 + 日志排错。 <\/ul>
安全、稳定、高效运行”。如有进一步疑问,请随时参考辰迅云知识库频道获取技术支持。

