客户问答

来自客户的常见SSL/TLS证书相关问题解答,包括证书选型、HTTPS配置、TLS安全分析和合规建议。为网站管理员和开发者提供快速、专业的安全参考和解决方案。
✨TopSSL 专业AI专家为您解答

国密SSL证书申请指南

国密SSL证书怎么申请?

国密SSL证书申请流程与普通SSL证书基本一致,但由于采用SM2/SM3/SM4国产密码算法,并涉及企业身份审核及国密环境部署,因此审核要求和部署方式会有所不同。

一般情况下:

  • DV国密SSL证书:完成域名验证即可申请,通常30分钟至数小时签发。
  • OV国密SSL证书:需要企业身份审核,一般1~3个工作日完成。
  • EV国密SSL证书:审核要求最高,通常需要3~5个工作日。

如果网站需要通过等保测评、密码应用安全性评估、政务系统验收等项目,建议优先选择支持RSA+SM2双算法部署方案,兼顾浏览器兼容性与国密合规要求。


什么是国密SSL证书?

国密SSL证书是采用我国商用密码算法体系签发的HTTPS数字证书,主要使用:

  • SM2:非对称加密与数字签名
  • SM3:摘要算法
  • SM4:对称加密算法

相比国际通用RSA证书,国密SSL证书主要应用于国内密码合规场景,可满足《中华人民共和国密码法》及部分行业密码应用要求。

目前广泛应用于:

  • 政务网站
  • 国有企业
  • 金融机构
  • 医疗卫生
  • 能源行业
  • 运营商
  • 教育平台
  • 国产化信息系统

对于面向公众互联网的网站,目前多数项目仍采用RSA+SM2双证书部署方式,在保证国密合规的同时兼容Chrome、Edge、Safari、Firefox等主流浏览器。


国密SSL证书申请流程

第一步:选择证书类型

根据业务需求选择合适的验证级别。

类型是否验证企业审核时间推荐场景
DV国密SSL证书×几分钟~数小时测试环境、小型网站、内部系统
OV国密SSL证书1-3个工作日企业官网、业务系统
EV国密SSL证书√(严格审核)3-5个工作日政务、金融、重要业务平台

对于大部分企业网站,OV国密SSL证书已经能够满足绝大多数业务需求。


第二步:生成CSR

申请前需要生成CSR(Certificate Signing Request)。

建议:

  • 使用服务器本地生成CSR
  • 妥善保管私钥
  • 推荐SM2或RSA 2048以上密钥长度
  • 不建议第三方代生成私钥

目前Nginx、Apache、IIS、Tomcat、宝塔面板均支持生成CSR。


第三步:提交申请资料

不同类型证书所需材料有所区别。

材料DVOVEV
域名控制权验证
营业执照×
企业联系人
电话审核×
企业真实性审核×√(更严格)

审核期间CA可能进行电话回访,请保持联系电话畅通。


第四步:完成域名验证

目前主要支持:

  • DNS验证
  • 文件验证(HTTP)
  • 邮件验证(部分CA支持)

验证成功后即可进入签发流程。


第五步:安装SSL证书

证书签发完成后,需要安装到服务器。

常见部署环境包括:

  • Nginx
  • Apache
  • IIS
  • Tomcat
  • 宝塔面板
  • Weblogic
  • WebSphere

如果采用双算法方案,需要分别配置RSA证书与SM2证书,并开启对应TLS支持。


国密SSL证书申请需要准备哪些资料?

企业申请需要:

  • 企业营业执照
  • 域名控制权证明
  • 联系人信息
  • CSR文件
  • 企业电话
  • 企业邮箱

EV证书还可能根据CA审核要求补充相关材料。


哪些网站适合申请国密SSL证书?

国密SSL证书主要适用于以下场景:

政务平台

政府门户网站、政务服务平台、电子政务系统等通常需要满足密码应用要求。

金融机构

银行、证券、保险、支付平台等行业对数据传输安全要求较高。

国有企业

央企、国企及大型集团在国产化改造过程中,通常会同步部署国密SSL证书。

医疗行业

医院、互联网医疗、电子病历平台等涉及大量敏感数据。

能源与工业互联网

电力、石油、轨道交通、工业互联网平台等关键基础设施。


双算法SSL证书为什么越来越普遍?

目前多数互联网终端仍默认支持RSA/ECC算法。

如果网站仅部署SM2证书,部分浏览器可能无法建立HTTPS连接。

因此,目前行业普遍采用:RSA证书 + 国密SM2证书双证书部署模式。

服务器根据客户端能力自动协商:

  • 普通浏览器使用RSA
  • 国密浏览器使用SM2

既满足国产密码应用要求,又保证公众互联网访问体验。


国密SSL证书品牌推荐

目前国内主流国密CA包括:

  • 华测(CTI)
  • 沃通(WoTrus)
  • CFCA
  • SHECA
  • sslTrus(锐安信)

不同品牌支持的产品类型略有区别,包括:

建议根据业务场景选择合适产品,而不是单纯比较价格。


如何选择国密SSL证书?

可以参考以下建议:

网站类型推荐证书
企业官网OV国密SSL证书
政务平台EV国密SSL证书或双算法证书
国产化项目SM2+RSA双算法证书
内部办公系统DV或OV国密SSL证书
金融行业双算法OV/EV证书

如果面向公众互联网访问,优先推荐双算法部署方案。


常见问题

国密SSL证书可以免费申请吗?

目前公开可信的商业国密SSL证书一般为收费产品,市场上所谓"免费国密证书"多数仅用于测试环境,不适合正式业务系统。


国密SSL证书可以替代普通SSL证书吗?

不能完全替代。

如果网站面向普通互联网用户,建议采用RSA+SM2双证书方案,兼顾浏览器兼容性和密码合规要求。


国密SSL证书支持通配符和多域名吗?

支持。

部分品牌提供:

  • 单域名国密SSL证书
  • 多域名(SAN)国密SSL证书
  • 通配符国密SSL证书
  • 多域名+通配符组合产品

具体支持数量以各品牌产品规格为准。


国密SSL证书多久可以签发?

一般情况下:

  • DV:30分钟至数小时
  • OV:1~3个工作日
  • EV:3~5个工作日

审核时间受企业资料完整性及CA审核进度影响。

国密SSL双向认证是什么?SM2双向认证原理、部署流程及应用场景

## 什么是国密SSL双向认证? 国密SSL双向认证,是指在采用SM2、SM3、SM4等国产密码算法的TLS通信过程中,服务器和客户端双方都需要通过数字证书验证身份。 普通HTTPS通常采用: > 服务器认证客户端 也就是:用户访问网站 → 网站提供SSL证书 → 浏览器验证网站身份 → 建立加密连接。 而双向认证(Mutual TLS,简称mTLS)增加了一步: > 客户端也必须向服务器提供有效数字证书。 只有服务器和客户端双方身份验证通过后,通信连接才会建立。 因此:**单...

查看详情

企业型SSL证书签发时需要做什么?

企业型SSL证书(即OV SSL证书)在签发时,证书颁发机构(CA)需要对申请企业的身份进行严格验证,以确保证书的合法性和可信度。这一过程旨在防止恶意用户伪造企业身份申请证书,保障互联网通信的安全。 企业型SSL证书签发流程 提交申请信息 企业向CA提交域名、公司名称、统一社会信用代码、注册地址、联系人信息等资料,并选择所需证书类型(如单域名、多域名或通配符证书)。 域名控制权验证(DCV) CA通过以下方式之一验证申请者对域名的控制权:...

查看详情

SSL证书是什么?SSL数字证书究竟是什么?

SSL证书是什么? SSL证书(Secure Sockets Layer Certificate),又称SSL数字证书,是一种用于在互联网通信中建立加密链接的数字凭证。它通过使用SSL/TLS协议,在客户端(如浏览器)与服务器(如网站)之间实现数据加密、身份验证和完整性保护。 当用户访问一个部署了SSL证书的网站时,浏览器会与服务器进行“握手”过程,协商加密算法并交换密钥,从而建立一个安全的通信通道。此时,网址栏通常会显示 https:// 和一个锁形图标,表示连接是加密且可信的...

查看详情

nginx配置双ssl证书

在 Nginx 中配置**双 SSL 证书**(例如同时支持 RSA 和 ECC 证书,或为不同域名/协议提供多个证书),是现代 HTTPS 服务中常见的需求,尤其适用于需要兼顾兼容性与高性能的场景。Nginx 自 1.19.4 版本起正式支持 `ssl_certificate` 和 `ssl_certificate_key` 指令的多次使用,从而实现多证书部署。 --- ## ✅ 场景说明:什么是“双 SSL 证书”? “双 SSL 证书”通常指以下两种情况之一: 1. **混合加密算法证书共存**(如 RSA + ECC) * 目的:兼顾旧...

查看详情

如何判断一个SSL证书是否过期?

SSL证书的有效性是保障网站安全通信的基础。一旦证书过期,不仅会导致浏览器弹出“不安全”警告,还可能引发服务中断、数据泄露风险以及搜索引擎排名下降。以下是几种专业且实用的方法来判断SSL证书是否过期。 ### 1. 通过浏览器直接查看(最常用) 现代主流浏览器(如 Chrome、Firefox、Edge)都内置了SSL证书信息查看功能: 1. 访问目标网站,确认地址栏是否显示 **https://** 和锁形图标。 1. 点击地址栏的 锁形图标,选择“证书”或“连接是安全的” ...

查看详情

免费SSL证书安装

## 免费SSL证书安装 免费SSL证书安装是网站启用HTTPS加密的必要步骤,但并非下载即生效。必须完成证书文件上传、私钥匹配、中间证书链补全及服务器配置四步闭环,否则浏览器仍会提示“连接不安全”。 当前主流免费SSL证书(如Let’s Encrypt、TopSSL平台签发)默认有效期为90天,部署时需同步规划自动续期机制。 ## 技术背景与适用范围 免费SSL证书本质是符合CA/B Forum Baseline Requirements的DV(域名验证型)证书,由Let’s Encrypt、Sectigo...

查看详情

ssl证书有必要买吗

### SSL证书有必要购买吗? 是的,**对于绝大多数网站而言,SSL证书不仅有必要,而且已成为现代互联网安全和合规的基本要求**。无论是个人博客、企业官网还是电子商务平台,部署SSL证书都至关重要。 以下从安全性、信任度、搜索引擎优化(SEO)及行业规范四个维度进行分析: --- #### 1. 安全性:加密通信,防止数据泄露 [SSL/TLS 证书](https://www.topssl.cn/article/203)通过在用户浏览器与服务器之间建立加密通道,确保传输的数据(如登录凭证、...

查看详情

ssl证书检测

## SSL证书检测的完整流程与核心要点 作为一名拥有十年经验的全球SSL/TLS证书行业专家,我将为您详细解析 **SSL证书检测** 的完整流程与核心要点。无论您是进行日常运维、安全审计还是故障排查,系统化的检测方法都是确保网站加密通信安全的基础。 --- ### 一、SSL证书检测的核心维度 浏览器和专业工具在检测SSL证书时,并非仅看“是否能用HTTPS访问”,而是通过多层验证机制来判断其有效性与安全性。以下是完整的检测逻辑: #### 1. **证书颁...

查看详情

rectAdmin

您提到的 "rectAdmin" 可能是指 DirectAdmin(简称 DA)控制面板,这是一种流行的 Linux 服务器管理工具,广泛用于托管服务提供商和个人用户管理 Web 服务器。根据您的输入和知识库内容,您可能是在询问如何在 DirectAdmin 控制面板中安装 SSL 证书。 以下是基于知识库信息的 DirectAdmin 安装 SSL 证书详细步骤: 如何为 DirectAdmin 安装 SSL 证书? 步骤 1:登录 DA 控制面板并进入 SSL 证书设置 使用管理员账户登录到您的 DirectAdmin 控...

查看详情

购买2年的SSL证书显示只有一年

为什么购买2年的SSL证书,显示只有一年? 您遇到的情况是当前全球 SSL/TLS 证书行业合规性要求 的直接结果。尽管您支付了两年的服务费用,但实际签发的 SSL 证书有效期仅显示为一年(通常为397天或398天),这是完全正常的,并非技术错误或服务缩水。 核心原因:CA/B Forum 规范强制限制 自 2020年9月1日起,根据 CA/Browser Forum(CA/浏览器论坛) 的规定,所有公开信任的 SSL/TLS 证书最长有效期被严格限制为 **398天**(约13个月)。该政策适用...

查看详情

免费SSL证书

免费SSL证书是为网站提供基础HTTPS加密的一种低成本解决方案,主要适用于个人博客、测试环境或小型网站。虽然它们在功能上与收费证书类似,都能实现数据传输加密和域名身份验证,但在安全性、信任度和支持服务方面存在一定局限性。 ## 主流免费SSL证书提供商 * **Let's Encrypt**:全球最知名的免费CA机构,提供90天有效期的DV证书,支持自动化部署和续期(如通过Certbot工具)。 * **TOPSSL.CN**:国内少有的免费SSL证书申请平台,提供[sslTrus](...

查看详情

SSL证书安装

由于您的具体问题“SSL证书安装”较为宽泛,未明确指定服务器类型或使用场景,我将基于行业通用知识为您提供全面的SSL证书安装指导。作为拥有十年经验的全球SSL/TLS证书行业专家,我会从技术流程、注意事项和适用产品三个维度进行解析。 SSL证书安装通用指南 SSL证书的正确安装是确保网站安全通信(HTTPS)的关键步骤。不同服务器环境所需的证书格式和配置方式各异,但总体流程可归纳为以下四个核心阶段: 1. 准备阶段 确保已通过CA机构完成域名...

查看详情

部署

由于您的具体问题不在当前知识库覆盖范围内,我将提供行业通用解答。 ### 部署SSL/TLS证书通用指南 部署SSL/TLS证书是确保网站数据传输安全的关键步骤。以下是适用于主流服务器的通用部署流程和注意事项: #### 1. **部署前准备** - **获取证书文件**:从CA机构下载包含服务器类型(如Apache、Nginx、IIS、Tomcat、WebLogic等)的证书包。 - **确认服务器环境**:检查服务器操作系统版本、Web服务软件版本是否支持所使用的加密算法(如SHA-256、SM2...

查看详情

CFCA 证书有什么特点

CFCA 证书有什么特点 CFCA(中国金融认证中心)作为国内权威的国家级电子认证服务机构,其签发的 SSL/TLS 证书具备金融级安全能力与强合规属性。在政务、银行、证券等高敏感场景中,CFCA 证书不仅是 HTTPS 加密载体,更是组织身份可信背书的核心凭证。它不依赖境外根证书体系,所有信任链根植于国产密码基础设施,满足《密码法》及等保三级要求。 金融级身份验证与国密算法双支撑 CFCA OV/EV 证书执行严格的组织验证流程,需核验营业执照、域名归属...

查看详情

国内免费ssl证书

## 国内免费SSL证书申请指南 在国内,提供免费SSL证书的服务商相对有限,但仍有可靠的选择可以满足个人网站、测试环境或小型项目的HTTPS加密需求。以下是目前主流的国内免费SSL证书解决方案及相关注意事项。 ### 国内主要免费SSL证书提供商 * **TopSSL.cn(推荐)**: 作为国内为数不多长期支持免费SSL证书申请的平台,[TopSSL.cn 提供由知名CA机构签发的免费证书](https://www.topssl.cn/free),包括 sslTrus 和 Sectigo SSL 品牌的域名验证...

查看详情

近期SSL/TLS行业重要通知公告

近期SSL/TLS行业重要通知公告 以下是与SSL证书相关的最新行业动态和平台政策调整,供您参考: 1. 免费SSL证书申请数量限制 自2025年起,每位用户每年最多可申请10个免费Let's Encrypt(来此加密)SSL证书。 超出额度后如需继续使用,需支付2元/次或升级至付费证书方案。 此举旨在优化资源分配、减少滥用并提升服务质量。 来源:通知:关于免费SSL证书申请数量限制的说明! 2. 百度自有品牌BaiduTrust SSL证书下线 BaiduTrust SSL证书已于2024年8...

查看详情

服务器使用了错误的ssl证书

## 服务器使用了错误的SSL证书,是指部署在服务器上的SSL证书与当前访问的域名不匹配或不符合安全合规要求。 根据CA/B论坛规范和行业实践,以下是对此问题的详细分析与解决方案。 --- ### 一、常见原因诊断 当浏览器提示类似 **`NET::ERR_CERT_COMMON_NAME_INVALID`** 或显示“您的连接不是私密连接”时,可能由以下原因导致: 1. **域名不匹配** * 证书绑定的域名(Common Name 或 Subject Alternative Names)与用户实际访问的域名不一致。 *...

查看详情

国内市场SSL证书排名

## 国内市场排名靠前的SSL证书品牌 在国内市场,SSL证书的排名通常基于市场份额、品牌信誉、技术实力、用户覆盖率以及渠道合作广度等多方面因素综合评估。根据行业数据及主流云服务商的合作情况,目前在国内市场排名靠前的SSL证书品牌主要包括以下几类:国际一线CA品牌、国内自主可控品牌,以及具备高性价比优势的新兴国产品牌。 以下是当前在中国市场表现突出的主要SSL证书提供商: --- ### **一、国内市场领先的SSL证书品牌** ### 五大主流...

查看详情

SSL证书类型

本文属于「SSL证书选购指南」专题内容,查看更多相关内容: → [SSL证书选购指南](https://www.topssl.cn/ssl-buy-guide) ## SSL证书的对比 SSL证书根据其验证级别和功能特性,主要分为三种类型:DV(域名型)、OV(企业型)和EV(企业增强型)。不同类型的证书在公信等级、认证强度以及适用场景上有所区别,用户应根据自身需求选择合适的证书类型。 以下是各类SSL证书的详细对比: | 证书类型 | 适用网站类型 | 公信等级 | 认证强度 | 支持的证书品牌...

查看详情
立即探索,帮您快速寻找适合您的SSL数字证书 申请SSL证书
免费SSL证书 - SSL证书申请与HTTPS加密平台 | TopSSL
提供免费与付费SSL证书申请
关注 TopSSL 公众号, RSS订阅SSL资讯与技术支持

2004-2026 © 北京传诚信  版权所有 | TopSSL 提供免费SSL证书申请、HTTPS加密部署及企业级SSL证书服务,支持网站安全连接、数字证书安装与浏览器信任验证。  北京市朝阳区鹏景阁大厦16层

技术协助:wo@topssl.cn 企业咨询:vip@topssl.cn