Apache通过反向代理将HTTPS请求转发至Java容器,自身终结TLS;需启用mod_ssl、mod_proxy等模块,配置SSL证书及ProxyPass规则,并设置私钥权限,Java端添加X-Forwarded头支持。

Apache 本身不直接运行 Java Web 应用,它通常通过反向代理(如 mod_proxy + mod_proxy_http)把请求转发给后端的 Java 容器(Tomcat、Jetty 等)。所以“Apache 中部署 Java Web 并配置 SSL”实际分两层:一是 Apache 自身启用 HTTPS,二是正确代理到后端 Java 服务。关键不是让 Java 应用自己处理证书,而是由 Apache 统一终结 TLS,再以 HTTP 内网方式与 Java 通信。
Apache 启用 HTTPS 并代理 Java 后端
这是最常用、最安全的方式。Java 应用仍走普通 HTTP(如 localhost:8080),所有加密解密由 Apache 完成。
- 确保已加载必要模块:在 httpd.conf 中取消注释以下行
#LoadModule ssl_module modules/mod_ssl.so#LoadModule proxy_module modules/mod_proxy.so#LoadModule proxy_http_module modules/mod_proxy_http.so - 将 SSL 证书文件(
server.crt、server.key,含中间证书时加ca-bundle.crt)放到安全路径,例如C:/Apache24/conf/ssl/ - 编辑 httpd-ssl.conf 或在 httpd-vhosts.conf 中添加虚拟主机配置:
<VirtualHost *:443>
ServerName your-app.local
SSLEngine on
SSLCertificateFile "C:/Apache24/conf/ssl/server.crt"
SSLCertificateKeyFile "C:/Apache24/conf/ssl/server.key"
SSLCertificateChainFile "C:/Apache24/conf/ssl/ca-bundle.crt" # 可选,但推荐
<pre class='brush:php;toolbar:false;'>ProxyPreserveHost On
ProxyRequests Off
ProxyPass / http://localhost:8080/
ProxyPassReverse / http://localhost:8080/
<Proxy *>
Require all granted
</Proxy></VirtualHost>
- 重启 Apache,访问 https://your-app.local 即可看到 Java 应用,浏览器地址栏显示锁形图标
证书文件权限与存放安全
私钥文件(.key)是核心敏感项,必须严格控制访问权限:
Java项目代码review工具。分析Git变更+完整调用链路上下文,推断业务需求,进行多维度评分和分类汇总,生成完整PRD文档。包含细粒度Java代码审查清单(Null安全、异常处理、Streams、并发、equals/hashCode、资源管理、API设计、性能、MyBatis/ORM、事务边界、SQL/DD...
立即学习“Java免费学习笔记(深入)”;
- Windows 下:右键私钥文件 → 属性 → 安全 → 仅保留 SYSTEM 和 Apache 服务账户(如 Local Service)的“读取”权限,移除 Users、Everyone 等组
- Linux/macOS 下:证书目录设为
700,私钥文件设为600,属主为运行 Apache 的用户(如www-data) - 绝对不要把 .key 文件放在网站根目录或任何可通过 HTTP 直接下载的路径下
Java 后端无需改代码,但需注意几点
由于 Apache 终结了 HTTPS,后端 Java 应用收到的是普通 HTTP 请求,但需要正确识别原始协议和主机名,否则跳转、链接生成可能出错:
- 在 Apache 的 Proxy 配置中添加头信息:
RequestHeader set X-Forwarded-Proto "https"RequestHeader set X-Forwarded-Host "your-app.local" - 在 Tomcat 的 server.xml Connector 中启用远程 IP 处理:
proxyPort="443" protocol="HTTP/1.1" secure="true" scheme="https"
并确保RemoteIpValve已配置(Tomcat 8.5+ 默认支持) - Spring Boot 用户可在 application.properties 中加:
server.forward-headers-strategy=native或framework
本地开发快速启用 HTTPS(自签名)
若只是测试,可用 OpenSSL 快速生成自签名证书:
- 进入 Apache bin 目录,执行:
openssl genrsa -out server.key 2048openssl req -new -x509 -key server.key -out server.crt -days 365 -subj "/CN=localhost" - 将生成的两个文件放入 conf/ssl/,按前述方式配置即可
- 首次访问时浏览器会提示“不安全”,点击“高级→继续访问”即可(开发环境可接受)

















