SrpingDruid數據源加密數據庫密碼


文章首發於我的github博客

前言

在工作中遇到這樣一個問題:開發過程中將數據庫的賬號、密碼等信息配置在了一個單獨的properties配置文件中(使用明文)。但運維人員要求在配置文件中的密碼一律不得出現明文。

環境

  • Spring 4.2.6.RELEASE
  • MyBatis 3.4.1
  • Druid 1.0.14

改造思路

一般spring容器啟動時,通過PropertyPlaceholderConfigurer類讀取jdbc.properties文件里的數據庫配置信息。通過這個原理,我們把加密后的數據庫配置信息放到jdbc.properties文件里,然后自定義一個繼承PropertyPlaceholderConfigurer的類重寫processProperties方法,實現解密,把解密后的信息又放回去。
而Druid已經幫我們實現了上面的功能,我們只需要更改相關的配置即可。

  1. 生成數據庫密碼密文,替換明文。
  2. 更改spring配置文件中的數據源配置,開啟數據庫密碼解密。

改造過程

項目源碼地址

生成密文

在druid-1.0.14.jar所在目錄執行命令
java -cp druid-1.0.14.jar com.alibaba.druid.filter.config.ConfigTools <YOUR_DB_PASSWORD>
生成對應的密文,復制到數據庫配置文件中。

更改Druid數據源配置

開啟數據庫密碼解密,在<bean id="dataSource" class="com.alibaba.druid.pool.DruidDataSource"></bean>
中添加如下屬性:
<property name="connectionProperties" value="config.decrypt=true" />

遇到的問題

遇到以下錯誤:

[20/10/17 12:30:29:029 CST] Druid-ConnectionPool-Create-1225284770 ERROR pool.DruidDataSource: create connection error, url: jdbc:mysql://localhost:3306/common?useUnicode=true&characterEncoding=utf-8
java.sql.SQLException: Access denied for user 'root'@'localhost' (using password: YES)
	at com.mysql.jdbc.SQLError.createSQLException(SQLError.java:1084)
	at com.mysql.jdbc.MysqlIO.checkErrorPacket(MysqlIO.java:4232)
	at com.mysql.jdbc.MysqlIO.checkErrorPacket(MysqlIO.java:4164)
	at com.mysql.jdbc.MysqlIO.checkErrorPacket(MysqlIO.java:926)
	at com.mysql.jdbc.MysqlIO.proceedHandshakeWithPluggableAuthentication(MysqlIO.java:1748)
	at com.mysql.jdbc.MysqlIO.doHandshake(MysqlIO.java:1288)
	at com.mysql.jdbc.ConnectionImpl.coreConnect(ConnectionImpl.java:2506)
	at com.mysql.jdbc.ConnectionImpl.connectOneTryOnly(ConnectionImpl.java:2539)
	at com.mysql.jdbc.ConnectionImpl.createNewIO(ConnectionImpl.java:2321)
	at com.mysql.jdbc.ConnectionImpl.<init>(ConnectionImpl.java:832)
	at com.mysql.jdbc.JDBC4Connection.<init>(JDBC4Connection.java:46)
	at sun.reflect.GeneratedConstructorAccessor4.newInstance(Unknown Source)
	at sun.reflect.DelegatingConstructorAccessorImpl.newInstance(DelegatingConstructorAccessorImpl.java:45)
	at java.lang.reflect.Constructor.newInstance(Constructor.java:526)
	at com.mysql.jdbc.Util.handleNewInstance(Util.java:409)
	at com.mysql.jdbc.ConnectionImpl.getInstance(ConnectionImpl.java:417)
	at com.mysql.jdbc.NonRegisteringDriver.connect(NonRegisteringDriver.java:344)
	at com.alibaba.druid.filter.FilterChainImpl.connection_connect(FilterChainImpl.java:148)
	at com.alibaba.druid.filter.stat.StatFilter.connection_connect(StatFilter.java:211)
	at com.alibaba.druid.filter.FilterChainImpl.connection_connect(FilterChainImpl.java:142)
	at com.alibaba.druid.pool.DruidAbstractDataSource.createPhysicalConnection(DruidAbstractDataSource.java:1377)
	at com.alibaba.druid.pool.DruidAbstractDataSource.createPhysicalConnection(DruidAbstractDataSource.java:1431)
	at com.alibaba.druid.pool.DruidDataSource$CreateConnectionThread.run(DruidDataSource.java:1861)

也就是說,加解密並沒有生效,因此數據庫認為密碼錯誤,拒絕連接。
經對比,發現數據源中的<property name="filters" value="mergeStat" />屬性值不對,應該為<property name="filters" value="stat,config" />
為什么filters為mergeStat就不對呢?
查看src/main/java/com/alibaba/druid/filter/config/ConfigFilter.java源碼:
在注釋43行,可以看到dataSource.setFilters("config");,因此這里不是說mergeStat不行,而是缺少config的配置。
更多配置請參考wiki

總結

  • 必須為spring項目,否則無法生效。在只含MyBatis和Druid(不含spring)的程序中使用上面的改造,發現還是無法正確連接數據庫。
  • Druid dataSource配置中filters屬性不應為mergeStat,否則無法生效。
  • 為Druid數據源打call,說它是優秀的Java數據源一點也不為過。

升級druid到高版本

參考資料:druid wiki:使用ConfigFilter
主要變化有兩處

  1. 生成的密碼有公鑰、私鑰、簽名之分。
  2. 配置文件中需要配置簽名和公鑰,spring配置文件也需要相應更改為:
    <property name="connectionProperties" value="config.decrypt=true;config.decrypt.key=${publickey}" />

錯誤:failed to decrypt 和 java.security.NoSuchAlgorithmException:Cannot find any provider supporting RSA/ECB/PKCS1Padding



進一步說明:該問題在Eclipse直接啟動中不會出現,但部署到服務器上會出現。
原因:在解密步驟中出錯,找不到支持RSA/ECB/PKCS1Padding等和解密相關的算法相關的提供者。
解決:將${JAVA_HOME}\lib\ext目錄下的sunjce_provider.jar添加到classpath目錄下。
補充:在Druid github issues中作者溫少將該問題標記為bug,但我認為這只是環境問題,不屬於Druid本身的bug。

參考


免責聲明!

本站轉載的文章為個人學習借鑒使用,本站對版權不負任何法律責任。如果侵犯了您的隱私權益,請聯系本站郵箱yoyou2525@163.com刪除。



 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM