Apache反向代理需显式透传客户端证书至Java后端:启用mTLS并配置SSLVerifyClient require、SSLCACertificateFile、SSLOptions +ExportCertData,再用mod_headers注入X-Client-Cert等头,Java端校验X-Client-Verify与证书内容。

Apache 作为反向代理时,若需将客户端真实证书透传给后端 Java 应用(如 Spring Boot 或 Tomcat),不能依赖自动转发,必须显式提取 TLS 层信息并注入 HTTP 请求头。核心前提是 Apache 终止 HTTPS(即 SSL/Termination 模式),并启用客户端证书双向认证(mTLS)。
启用客户端证书验证
在 <VirtualHost *:443> 中配置以下指令,确保 Apache 主动索取并校验客户端证书:
-
SSLVerifyClient require:强制客户端提供有效证书 -
SSLCACertificateFile /path/to/ca-bundle.crt:指定签发客户端证书的根 CA 或中间 CA 证书链(PEM 格式) -
SSLVerifyDepth 2:限制证书链验证深度,防止绕过 -
SSLOptions +StdEnvVars +ExportCertData:关键!+ExportCertData启用导出客户端证书原始内容(供后续读取)
透传证书信息到 Java 后端
Apache 不会自动把证书内容转为请求头,需用 mod_headers 显式注入。推荐透传三项关键字段:
-
RequestHeader set X-Client-Cert "%{SSL_CLIENT_CERT}e":Base64 编码的 PEM 格式完整证书 -
RequestHeader set X-Client-DN "%{SSL_CLIENT_S_DN}e":证书主题 DN(如CN=user1,OU=dev,O=company) -
RequestHeader set X-Client-Verify "%{SSL_CLIENT_VERIFY}e":校验结果(SUCCESS/FAILED/NONE)
注意:%{SSL_CLIENT_CERT}e 中的 e 表示环境变量(environment),不是拼写错误;确保 mod_headers 已启用。
立即学习“Java免费学习笔记(深入)”;
Java 应用安全读取证书头
后端不能直接信任任意请求头,需结合业务逻辑做校验:
- Spring Boot Controller 示例:
String verifyStatus = request.getHeader("X-Client-Verify");
if (!"SUCCESS".equals(verifyStatus) || StringUtils.isBlank(certPem)) {
throw new IllegalArgumentException("Client certificate missing or invalid");
}
- 建议在 Filter 或 Spring Security 的
PreAuthenticatedAuthenticationProvider中统一解析和校验证书内容(如提取 CN、检查有效期、比对白名单) - 避免仅靠
X-Client-DN做权限判断——该字段可被伪造,必须以X-Client-Cert解析出的真实证书为准
补充安全控制
防止伪造证书头,需在 Apache 中清除客户端可能提交的同名头:
RequestHeader unset X-Client-CertRequestHeader unset X-Client-DNRequestHeader unset X-Client-Verify
再通过上面的 RequestHeader set 指令重新注入,确保值完全来自 Apache TLS 握手结果,而非用户输入。


















