使用IBM Java 6通过TLS1.2连接SQL Server 2012失败求助
解决IBM Java 6通过TLS 1.2连接SQL Server 2012的握手失败问题
我来帮你拆解这个TLS握手失败的问题,从你提供的网络追踪和代码来看,密码套件不匹配确实是最有可能的元凶,咱们一步步理清:
一、先梳理你的代码与配置细节
首先你的代码里已经加了com.ibm.jsse2.overrideDefaultTLS=true,这个设置是对的——因为IBM Java 6默认不启用TLS 1.2,必须靠这个参数强制开启。不过注意你重复设置了javax.net.debug,建议合并成更详细的调试参数,这样能看到完整的套件协商过程:
public static void doConnect2() { try { // 合并debug参数,查看更全的握手、密钥管理器细节 System.setProperty("javax.net.debug", "ssl:handshake:verbose:keymanager:trustmanager"); System.setProperty("com.ibm.jsse2.overrideDefaultTLS","true"); Class.forName("com.microsoft.sqlserver.jdbc.SQLServerDriver").newInstance(); // 建议用Properties传递参数,方便后续添加SSL相关配置 Properties dbProps = new Properties(); dbProps.setProperty("user", "userid"); dbProps.setProperty("password", "password"); dbProps.setProperty("encrypt", "true"); // 明确开启加密 dbProps.setProperty("sslProtocol", "TLSv1.2"); Connection conn = DriverManager.getConnection( "jdbc:sqlserver://MIMV-DBTE02;databaseName=CMS", dbProps); } catch(Exception e) { System.out.println(e.getMessage()); e.printStackTrace(); // 一定要加上这个,能看到完整的异常栈信息 } }
二、TLS握手是怎么确定密码套件的?
这个协商过程其实很直接:
- 客户端(你的IBM Java程序)会把自己支持的所有TLS 1.2密码套件按优先级排序,打包在
ClientHello消息里发给SQL Server - 服务器端(SQL Server 2012)会从这个列表里挑第一个自己也支持的套件,作为后续通信的加密标准
- 如果双方没有任何共同支持的套件,握手会直接失败,连接也就跟着关闭了
你的网络追踪只显示握手启动就中断,大概率就是这个“无共同套件”的情况。
三、IBM Java 6里的密码套件在哪看、存在哪?
1. 套件的存储与配置位置
IBM Java 6的密码套件由IBMJSSE2提供者管理,相关配置都在JRE的安全目录下:
- 核心配置文件:
C:\IBM\WebSphere85\AppServer\java\jre\lib\security\java.security
里面会通过ssl.SocketFactory.provider等参数指定使用IBMJSSE2作为SSL提供者 - 具体支持的套件列表是IBMJSSE2内部实现的,你可以用一段简单的代码查看当前JVM支持的TLS 1.2套件:
import javax.net.ssl.SSLServerSocketFactory; import java.util.Arrays; public class ListSupportedCiphers { public static void main(String[] args) { SSLServerSocketFactory factory = (SSLServerSocketFactory) SSLServerSocketFactory.getDefault(); String[] allSuites = factory.getSupportedCipherSuites(); System.out.println("IBM Java 6支持的TLS 1.2密码套件:"); for (String suite : allSuites) { // IBM Java的套件命名可能带TLSv1.2前缀,或者以TLS_开头 if (suite.contains("TLSv1.2") || suite.startsWith("TLS_")) { System.out.println("- " + suite); } } } }
2. SQL Server 2012支持的TLS 1.2套件
这里要先注意:SQL Server 2012必须安装Service Pack 4(SP4)及以上补丁才支持TLS 1.2,没打补丁的话直接连不上。打了补丁后,它支持的核心套件包括:
TLS_RSA_WITH_AES_128_CBC_SHA256TLS_RSA_WITH_AES_256_CBC_SHA256- (如果启用了ECDH)
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
注意:SQL Server 2012不支持GCM类的套件,所以IBM Java里的GCM套件会被直接忽略。
四、具体排查与解决步骤
- 先确认SQL Server的TLS 1.2环境:
- 检查是否安装了SP4及以上补丁
- 查看注册表:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2下,Client和Server项的Enabled设为1,DisabledByDefault设为0
- 对比双方的套件列表:
- 运行修改后的代码,查看输出里的
ClientHello部分,找到客户端发送的套件列表 - 用NMap扫描SQL Server端口:
nmap --script ssl-enum-ciphers -p 1433 MIMV-DBTE02,拿到服务器支持的套件 - 对比两者,找是否有共同的套件
- 运行修改后的代码,查看输出里的
- 强制指定密码套件:
如果发现有共同套件但优先级太低,服务器没选中,可以直接在JVM参数里强制指定:
或者在代码的Properties里添加:-Dcom.ibm.jsse2.cipherSuite=TLS_RSA_WITH_AES_128_CBC_SHA256,TLS_RSA_WITH_AES_256_CBC_SHA256dbProps.setProperty("cipherSuites", "TLS_RSA_WITH_AES_128_CBC_SHA256"); - 检查证书信任问题:
如果套件匹配但还是失败,可能是SQL Server的证书不被IBM Java的信任库认可。你可以把服务器证书导入到C:\IBM\WebSphere85\AppServer\java\jre\lib\security\cacerts中,用keytool命令:
(默认cacerts密码是changeit)keytool -importcert -file sqlserver_cert.cer -keystore cacerts -alias sqlserver_db
内容的提问来源于stack exchange,提问作者Irishpack
相关产品推荐
相关产品推荐

