客户问答

来自客户的常见SSL/TLS证书相关问题解答,包括证书选型、HTTPS配置、TLS安全分析和合规建议。为网站管理员和开发者提供快速、专业的安全参考和解决方案。
✨TopSSL 专业AI专家为您解答

国密SSL证书与国际证书是否可以并存?

国密SSL证书与国际证书是否可以并存?

可以,并存是当前主流国密改造方案的典型部署模式。技术上,国密SSL证书(基于SM2算法、SM3哈希、SM4加密)与国际标准证书(RSA/ECC + SHA256/AES)互不冲突,二者通过 TLS 协议层的「密码套件协商(Cipher Suite Negotiation)」机制实现客户端分流:支持国密的浏览器(如红莲花、360国密版、奇安信可信浏览器)优先协商 TLCPSM2-SM4-SM3 套件;国际浏览器(Chrome/Firefox/Safari)则回退至 ECDHE-RSA-AES128-GCM-SHA256 等国际套件。

实际部署中,需在 Web 服务器(如 Nginx、Apache、OpenResty)或负载均衡器(如 F5、Nginx Plus)上同时配置两套证书和私钥,并启用双协议栈(TLS 1.2/1.3 + TLCP)。例如 Nginx 可通过 ssl_certificatessl_certificate_key 指令分别加载国际证书与国密证书,再借助 ssl_ciphers 显式声明支持的套件列表(含 GM-SM2-SM4-SM3ECDHE-ECDSA-AES128-GCM-SHA256 等)。服务器需编译支持国密的 OpenSSL 分支(如 BabaSSL、Tongsuo)或使用国密增强版中间件。

需要注意的情况

  • 客户端兼容性依赖终端环境:普通 Chrome 浏览器无法识别国密套件,必须通过国密浏览器或插件(如国密SSL助手)触发协商,否则自动降级为国际链路。
  • 证书链不可混用:国密证书必须由具备 国密SSL证书 签发资质的 CA(如华测国密CA、vTrus(天威诚信)、CFCA)签发,其根证书需预置在国密浏览器信任库中;国际证书链仍需遵循 WebPKI 体系(如 Digicert、Sectigo),两者信任锚不同,不可交叉验证。
  • HTTP/2 与 QUIC 支持受限:当前国密 TLS 实现普遍未完全适配 HTTP/2 的 ALPN 协商及 QUIC 的加密握手,若业务强依赖这些特性,建议国际链路保持 HTTP/2,国密链路暂以 HTTP/1.1 为主。
  • 监控与日志需区分:建议通过 TLS 扩展中的 signature_algorithms 或自定义日志字段(如 $ssl_cipher)标记会话使用的证书类型,便于安全审计与性能分析。

什么是SSL证书吊销?

什么是SSL证书吊销? SSL证书吊销(Certificate Revocation)是指在证书自然过期前,由证书颁发机构(CA)主动宣告该证书不再可信、应被终端(如浏览器、操作系统)拒绝信任的过程。吊销通常发生在私钥泄露、域名失控、组织信息变更或证书误发等安全风险场景下。 吊销本身不删除证书,而是通过公开的吊销状态列表告知依赖方:该证书虽未过期,但已失效。主流验证机制包括 CRL(Certificate Revocation List)和 OCSP(Online Certificate Status...

查看详情

如何管理多个域名的SSL证书?

如何管理多个域名的SSL证书? 管理多个域名的 SSL 证书,核心是采用支持多域名(SAN,Subject Alternative Name)的证书类型,或通过自动化工具统一调度单域名证书。主流方案包括:使用 SSL证书 的多域名(Multi-Domain / UCC)类型、通配符证书(Wildcard)、或组合部署多个单域名证书并借助 ACME 自动化工具集中轮换。 多域名 SSL 证书(UCC)允许在一张证书中绑定最多 100+ 个不同主域或子域(如 example.com、www.example.com、api.another.com...

查看详情

多个域名可以使用一个SSL证书吗?

多个域名可以使用一个SSL证书吗? 可以,但需使用支持多域名(SAN, Subject Alternative Name)的 SSL证书。标准单域名证书仅保护一个完全限定域名(FQDN),如 example.com;而多域名 SSL证书 可在一张证书中绑定多个不同主域或子域,例如同时保护 example.com、www.example.com、api.another.com 和 shop.org。 技术上,这些域名以 SAN 扩展字段写入证书的 X.509 结构中,由浏览器和客户端逐项验证。RFC 5280 明确允许一个证书包含多个 DNSName ...

查看详情

内网SSL证书

内网SSL证书 内网 SSL 证书是指用于内部网络(如企业局域网、私有云、测试环境)中 HTTPS 服务的数字证书,其核心作用是为 https://192.168.x.x、https://intranet.local、https://server.internal 等非公网可解析域名或 IP 地址提供 TLS 加密与身份标识能力。 标准公共信任的 CA(如 Digicert、Sectigo、Geotrust)普遍拒绝为纯内网域名(如 .local、.lan、.internal)或私有 IP 地址签发证书,因其不符合 RFC 5280 和 CA/B 论坛基线要求(BRs)。因此...

查看详情

锐安信(sslTrus)

锐安信(sslTrus) 锐安信(sslTrus)是由中国网络安全审查技术与认证中心(CCRC)批准设立的电子认证服务机构,其SSL/TLS证书品牌“sslTrus”于2023年正式进入公开市场,具备国家密码管理局《商用密码产品认证证书》及工信部《电子认证服务许可证》,支持国密SM2算法与RSA双算法证书签发。 sslTrus证书在客户端兼容性方面遵循主流CA实践:RSA证书可被Chrome 80+、Firefox 70+、Safari 14+及Android 10+等广泛信任;SM2国密证书需配合国密SSL协议栈(...

查看详情

等保三级

等保三级 等保三级(即《网络安全等级保护基本要求》第三级)是面向重要信息系统设定的安全合规等级,适用于一旦遭到破坏、丧失功能或数据泄露,可能严重危害国家安全、社会秩序、公共利益,或对公民、法人及其他组织合法权益造成特别严重损害的信息系统。典型场景包括:省级以上政务服务平台、大型金融核心业务系统、三级甲等医院HIS系统、大型能源调度平台、关键基础设施运营单位的生产控制系统等。 在SSL/TLS层面,等保三级明确要求:必须采用国密算...

查看详情

ssl证书常见知识

ssl证书常见知识 SSL/TLS 证书是实现 HTTPS 加密通信的核心信任凭证,本质是一组由受信证书颁发机构(CA)签发的公钥数字证书,遵循 X.509 标准(RFC 5280)。其核心作用包括:验证服务器身份、建立加密通道(协商对称密钥)、保障传输数据的机密性与完整性。 证书包含关键字段:主体域名(Subject Alternative Name,SAN)、公钥、签名算法(如 RSA-PSS、ECDSA-SHA256)、有效期(自 2024 年起主流 CA 已将最大有效期限制为 398 天)、颁发者(Issuer)、以及由...

查看详情

SSL/TLS 验证

SSL/TLS 验证 SSL/TLS 验证是指客户端(如浏览器、curl、移动 App)在建立 HTTPS 连接时,对服务器提供的 ssl证书 执行的一系列可信性检查,核心包括:证书链完整性、签名有效性、域名匹配(Subject Alternative Name)、有效期、吊销状态(OCSP/CRL)以及颁发机构(CA)是否受信任。 验证过程严格遵循 RFC 5280 和 TLS 1.2/1.3 协议规范。现代浏览器(Chrome、Firefox、Safari)默认只信任操作系统或自身内置的根证书存储(Root Store)中的 CA;若证书由未...

查看详情

Wildcard

通配符SSL证书(Wildcard)是什么? 通配符SSL证书是一种可保护主域名及其所有一级子域名的单张证书,例如 *.example.com 可同时覆盖 mail.example.com、shop.example.com 和 api.example.com。它不是万能方案——无法保护二级子域名(如 dev.mail.example.com)或不同根域名(如 example.net),且主流浏览器和CA/B论坛明确要求其必须使用SHA-2签名与密钥长度≥2048位(RSA)或≥256位(ECDSA)。 该段结束后换行 技术背景与适用边界 通配符证书...

查看详情

免费https加密

免费https加密 “免费 HTTPS 加密”通常指使用免费颁发的 免费 SSL证书(如 Let’s Encrypt 提供的证书)来启用 TLS 协议,实现网站与客户端之间的传输层加密。其本质并非“无成本加密算法”,而是证书签发服务免费——加密本身由客户端(浏览器)和服务器共同基于 TLS 协议完成,使用标准的 RSA 或 ECDSA 密钥交换与 AES/GCM 等对称加密算法。 Let’s Encrypt 是目前最广泛采用的免费证书颁发机构(CA),遵循 ACME 协议,支持自动化申请、验证与续订。它...

查看详情

HSTS

HSTS HSTS(HTTP Strict Transport Security,RFC 6797)是一种 Web 安全策略机制,通过响应头 Strict-Transport-Security 告知浏览器:在指定时间内,必须仅使用 HTTPS 访问该域名及其子域名,禁止任何形式的 HTTP 回退或明文降级。 启用 HSTS 后,浏览器会在本地缓存该策略(由 max-age 参数控制),即使用户手动输入 http:// 或点击 HTTP 链接,浏览器也会自动将请求重写为 HTTPS,并拒绝加载任何不安全的混合内容。该机制可有效缓解 SSL...

查看详情

CFCA EV证书

CFCA EV证书 CFCA EV证书是由中国金融认证中心(China Financial Certification Authority,CFCA)签发的扩展验证(Extended Validation,EV)SSL/TLS 证书,符合 RFC 3647 和 CA/Browser Forum 的 EV Guidelines。其核心特征是:在证书申请过程中,CA 必须完成对申请组织的法律实体身份、实际运营地址、域名控制权及授权代表身份的严格人工审核;证书中包含经验证的组织名称(Subject.OU 或 Subject.O),并在主流浏览器地址栏中显示绿色锁形图标...

查看详情

加密算法

加密算法 在 SSL/TLS 协议中,加密算法指用于实现密钥交换、身份认证和数据传输加密的一组密码学原语,分为三类:密钥交换算法(如 ECDHE、RSA)、签名算法(如 ECDSA、RSA-PSS)、对称加密算法(如 AES-GCM、ChaCha20-Poly1305)。 现代 TLS 1.2/1.3 部署中,密钥交换与签名已普遍转向基于椭圆曲线的方案(如 secp256r1 + ECDSA 或 X25519 + EdDSA),以兼顾安全性和性能;对称加密则优先采用 AEAD 模式(如 AES-256-GCM 或 ChaCha20-Poly1305),确保机密...

查看详情

ssl证书有效期

ssl证书有效期 自2024年9月1日起,所有公开信任的 SSL证书(即由主流浏览器根存储信任的证书)最长有效期被强制限制为398天(约13个月),该策略由CA/B论坛(CA/Browser Forum)通过Ballot SC-026正式确立,并已由Apple、Microsoft、Google、Mozilla等根程序全面执行。 此限制适用于所有类型:DV SSL证书、OV SSL证书、EV SSL证书,以及国密SSL证书(若其根证书已纳入国际根库并用于HTTPS)。但不适用于私有PKI签发的内网证书、代码签名证书、邮件证书(S/...

查看详情

tls

tls TLS(Transport Layer Security,传输层安全协议)是用于在互联网上加密通信的标准协议,当前广泛部署的是 TLS 1.2 和 TLS 1.3。它取代了早期不安全的 SSL 协议(SSL 3.0 及更早版本已于 2015 年被 RFC 7568 正式弃用),所有现代 ssl证书 均基于 TLS 协议实现密钥交换、身份认证与数据加密。 在实际部署中,TLS 的安全性不仅依赖于协议版本,还取决于服务器配置:包括支持的密码套件(如是否禁用弱算法 RC4、SHA-1、TLS 1.0/1.1)、密钥交换机制...

查看详情

流量劫持

流量劫持 流量劫持是指攻击者在用户与目标服务器之间非法插入或篡改网络通信路径,使原本应直接传输的数据被重定向、监听、修改或伪造。在 HTTPS 场景下,典型形式包括中间人攻击(MITM),例如通过伪造证书、利用系统/浏览器信任的恶意根证书、或强制降级至 HTTP(SSL Stripping)实现劫持。 现代浏览器对 HTTPS 连接实施严格校验:若服务器提供的 ssl证书 不可信(如自签名、过期、域名不匹配、签发 CA 不在信任列表中),会明确阻断连接并显示严重警...

查看详情

证书安装

证书安装 SSL/TLS 证书安装是指将签发的证书文件(含证书链和私钥)正确部署到 Web 服务器、负载均衡器或反向代理等终端上,使 HTTPS 连接可被浏览器验证并建立加密通道。安装本身不改变证书内容,但配置错误会导致证书不可信、链路中断或浏览器显示“NET::ERR_CERT_AUTHORITY_INVALID”等错误。 典型安装需提供三类文件:① 域名证书(domain.crt 或 certificate.pem);② 中间证书(ca-bundle.crt 或 chain.pem),用于补全信任链;③ 私钥文件...

查看详情

服务器

服务器 在 SSL/TLS 语境中,“服务器”通常指运行 Web 服务(如 Nginx、Apache、IIS、OpenResty 或云原生网关)并需配置 ssl证书 的终端主机。其核心作用是:接收 HTTPS 请求、完成 TLS 握手(含证书验证)、解密客户端流量,并将明文请求转发至后端应用。 服务器侧的 SSL/TLS 实现依赖三个关键组件:私钥(必须安全存储且不可导出)、证书文件(含公钥及签发链)、以及可信根证书库(用于验证客户端证书或上游服务,如 OCSP 响应签名)。主流操作系统(Linux...

查看详情

如何将 SSL 证书.pem 格式转换为 .crt 格式

## 如何将 SSL 证书.pem 格式转换为 .crt 格式 .pem 和 .crt 在实际使用中本质是同一类编码格式(Base64 编码的 PEM 容器),二者\*\*没有技术上的格式差异\*\*,仅是文件扩展名不同。.crt 文件通常也遵循 PEM 编码规范(即以 `-----BEGIN CERTIFICATE-----` 开头、`-----END CERTIFICATE-----` 结尾),因此“转换”本质上是重命名或验证内容是否符合 X.509 证书结构。 若原始 `.pem` 文件确实包含标准的单个证书(非私钥、非证书链拼接体),可直...

查看详情
立即探索,帮您快速寻找适合您的SSL数字证书 申请SSL证书
免费SSL证书 - SSL证书申请与HTTPS加密平台 | TopSSL
提供免费与付费SSL证书申请
关注 TopSSL 公众号, RSS订阅SSL资讯与技术支持

2004-2026 © 北京传诚信  版权所有 | TopSSL 提供免费SSL证书申请、HTTPS加密部署及企业级SSL证书服务,支持网站安全连接、数字证书安装与浏览器信任验证。  北京市朝阳区鹏景阁大厦16层

技术协助:wo@topssl.cn 企业咨询:vip@topssl.cn