Android API Level 20 以下TLS默认使用V1导致握手失败

使用HttpUrlConnectoin进行下载时,发现某些机器上文件可以成功下载,某些机器却不能。
分析WireShark抓包,Client在发出ClientHello后,Server直接断开了链接,返回了FIN,ACK

wireshark.png

我们知道,SSL握手失败存在几种原因,如下:
1,TLS版本不一致
2,加密算法不一致
3,证书验证不通过

通过抓包看到客户端发出的TLS版本是V1,V1是较老的TLS版本,发布于1999年,而后面又在2006年和2008年分别发布了V1.1和V1.2

查询Android文档,在API Level 20以下TLS默认启用的是V1版本。API Level 16+ 是支持TLS 1.1 和 1.2 的。

tls versions.png

首先怀疑的就是TLS版本太老,对面服务器拒绝请求。测试了其他的下载工具(包括QQ浏览器,Chrome,ADM)等,都无法完成下载,怀疑都默认使用系统设定的TLS V1.0版本导致。

尝试修改HttpURLConnectoin请求时使用的TLS版本,再测试是否能够下载成功。

 HttpsURLConnection.setDefaultSSLSocketFactory(new SSLSocketFactory() {
            
            private SSLSocketFactory innerFactory;
            
            {
                try {
                    SSLContext context = SSLContext.getInstance("TLS");
                    context.init(null, null, null);
                    innerFactory = context.getSocketFactory();
                } catch (NoSuchAlgorithmException e) {
                    e.printStackTrace();
                } catch (KeyManagementException e) {
                    e.printStackTrace();
                }
            }
            
            @Override
            public String[] getDefaultCipherSuites() {
                return innerFactory.getDefaultCipherSuites();
            }

            @Override
            public String[] getSupportedCipherSuites() {
                return innerFactory.getSupportedCipherSuites();
            }

            @Override
            public Socket createSocket(Socket s, String host, int port, boolean autoClose) throws IOException {
                return enableTLSOnSocket(innerFactory.createSocket(s, host, port, autoClose));
            }

            @Override
            public Socket createSocket(String host, int port) throws IOException, UnknownHostException {
                return enableTLSOnSocket(innerFactory.createSocket(host, port));
            }

            @Override
            public Socket createSocket(String host, int port, InetAddress localHost, int localPort) throws IOException, UnknownHostException {
                return enableTLSOnSocket(innerFactory.createSocket(host, port, localHost, localPort));
            }

            @Override
            public Socket createSocket(InetAddress host, int port) throws IOException {
                return enableTLSOnSocket(innerFactory.createSocket(host, port));
            }

            @Override
            public Socket createSocket(InetAddress address, int port, InetAddress localAddress, int localPort) throws IOException {
                return enableTLSOnSocket(innerFactory.createSocket(address, port, localAddress, localPort));
            }

            private Socket enableTLSOnSocket(Socket socket) {
                if(socket != null && (socket instanceof SSLSocket)) {
                    ((SSLSocket)socket).setEnabledProtocols(new String[] {"TLSv1.1", "TLSv1.2"});
                }
                return socket;
            }
        });

通过给HttpURLConnection设置自定义的SSLSokcetFactory并且在创建Socket的时候,调用setEnableProtocols来启用TLSv1.1 和 v1.2。

重新编译运行测试,下载成功。再次抓包如下:

wireshark1.2.png
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

推荐阅读更多精彩内容

  • Spring Cloud为开发人员提供了快速构建分布式系统中一些常见模式的工具(例如配置管理,服务发现,断路器,智...
    卡卡罗2017阅读 135,359评论 19 139
  • Android 自定义View的各种姿势1 Activity的显示之ViewRootImpl详解 Activity...
    passiontim阅读 175,270评论 25 709
  • 原文: 高性能网络浏览器-第四章传输层安全性(Transport Layer Security,TLS) 翻译: ...
    梦很想家阅读 10,233评论 2 6
  • Spring Boot 参考指南 介绍 转载自:https://www.gitbook.com/book/qbgb...
    毛宇鹏阅读 47,054评论 6 342
  • 走过的路 读了杨宪益的生平,他和戴乃迭的一生起伏,在夫人走后,写了一首诗,我记住了白首同归我负卿。别人问他说,是不...
    何以笙肖奈阅读 2,755评论 0 0