使用国密SSL证书可以确保数据传输的安全性,符合中国相关法规的加密要求.
国密SSL证书与传统的SSL证书相比,采用了国密算法而非传统的RSA算法,具有更高的安全性和可靠性。同时,国密SSL证书适用于中国国内企业或机构的网站和应用,满足中国政府对数据加密和安全性的要求。 使用国密SSL证书可以有效保护用户数据的隐私和安全,特别适合在中国境内运营的网站和应用。如果您需要在中国境内搭建网站或应用,并需要符合中国国家密码管理局的国密算法标准,那么选择国密SSL证书是一个值得考虑的选择。
![[国密SSL证书SM2算法与RSA双证书部署架构图].png](/upload/images/2024/9/777dbaef-8474-4047-a400-de084d422b41.png)
什么是国密SSL证书?
国密SSL证书是采用 SM2 公钥算法和 SM3 摘要算法体系签发,并配合 SM4 对称加密算法完成通信保护的数字证书,主要用于满足政务、金融、信创系统等场景中的密码合规要求。与传统 RSA/ECC 证书不同,国密 HTTPS 通信涉及基于 SM 系列算法的 TLS 扩展方案以及符合 GB/T 38636 的 TLCP 协议体系,需要客户端、服务器和密码设备同时支持国密算法套件。
在规划信创或密评改造前,如果需要了解不同证书验证级别的区别,可以参考 SSL证书类型怎么分?。
国密 SSL 证书和普通 SSL 证书有什么区别?
从技术底层来看,国密 SSL 证书与普通国际 SSL 证书的核心差异在于密码算法体系与协议支持形态:
[普通 SSL 证书] ──► 基于 RSA/ECC 算法 ──► 兼容 Chrome/Safari 等通用浏览器 ──► 国际标准 TLS 协议
[国密 SSL 证书] ──► 基于 SM2/SM3/SM4 ──► 需国密浏览器或插件环境支持 ──► 遵循 TLCP / 扩展 TLS
| 比较维度 | 普通国际 SSL 证书 | 国密 SSL 证书 | 核心工程影响 |
|---|---|---|---|
| 算法体系 | RSA-2048 / ECDSA P-256 | SM2(256-bit ECC) /SM3/SM4 | SM2 采用 256 位椭圆曲线密码体系,相同安全强度下计算效率更高 |
| 通信协议 | TLS 1.2 / TLS 1.3 | GB/T 38636-2020 (TLCP) | 国密证书需要服务端与客户端均具备国密协议栈处理能力 |
| 客户端兼容 | 原生兼容全网客户端与设备 | 需 360 国密版、奇安信等专有客户端支持 | 仅部署单国密证书会导致普通国际浏览器提示握手失败 |
| 合规性支持 | 满足国际通用安全标准 | 满足国家商用密码合规、密评与等保要求 | 适用于信创系统与对自主可控有明确要求的政企业务 |
如需了解传统非对称加密的基本概念,可以参阅 什么是SSL证书?。
国密 SSL 证书适用于哪些场景?
根据目前等保 2.0 及密码应用安全性评估(密评)的相关规范,国密证书一般应用于以下五类对安全合规要求较高的领域:
- 政务门户与政务云平台:各级政府机关网站、网上办事大厅及数据交换平台,需确保政务数据与公民个人隐私不被篡改窃取。
- 金融与支付系统:网上银行、证券交易终端、第三方支付机构及结算平台,重点保护账号、交易记录与资金流转安全。
- 信创与国产化替代项目:基于国产芯片、国产操作系统(如统信、麒麟)及国产中间件构建的软硬件全栈信创系统。
- 关键信息基础设施:能源、交通、水利、医疗等涉及国计民生的重要信息化系统。
- 等保三级及密评改造项目:根据密评要求,网络传输链路在身份鉴别与传输机密性上需符合商用密码应用规范。

运维落地中的双证书架构与硬件依赖
如果 Web 服务器仅部署单张国密 SSL 证书,主流国际浏览器由于默认协议栈基于国际密码算法,一般无法建立 TLCP 国密连接。
1. 国密 / RSA 双证书方案
企业实际部署时,一般会在前端接入层采用国密/RSA 双证书方案自适应协商:
- 发起请求:客户端发起 TLS Client Hello 握手。
- 协议识别:支持 TLCP 国密协议的客户端优先匹配 SM2 算法套件;普通客户端降级匹配国际 RSA 套件。
- 兼容访问:服务端根据客户端能力响应对应的证书链,在满足合规要求的同时保证普通公网浏览器流畅访问。
2. 服务器环境与协议栈要求
需要注意,普通国际版 Nginx、Apache(基于原生 OpenSSL 编译)默认无法直接处理 TLCP 协议和 SM2 双证书协商。要实现双证书动态切换,一般需要借助以下环境支撑:
- 国密版 Web 服务器:经过国密密码库(如 TongSUO/BabaSSL)改造的 Nginx 编译版本或国产中间件;
- 国密 SSL 网关/WAF:在 Web 服务器前端挂载支持 TLCP 协议的硬件安全网关或负载均衡器。
证书导入与配置的基本流程,可以参考 怎么安装SSL证书?。
申请与选购规划
在申请国密证书前,需要先明确部署的目标环境与域名范围:
- 验证级别:DV(域名验证)适合测试或内部系统;OV(企业验证)和 EV(扩展验证)适合政务门户、高校及金融机构,申请前需要完成企业真实主体核验。了解评估细节可查看 SSL证书选购指南。
- 域名类型:支持单域名、多域名以及通配符国密证书(如
*.domain.cn),方便在微服务集群中为多个子系统提供加密保护。

常见问题 FAQ
国密 SSL 证书和普通 SSL 证书有什么区别?
A:最大区别在于使用的密码算法体系不同。普通 SSL 证书一般采用 RSA/ECDSA+SHA 算法体系,由主流国际 CA 颁发;而国密 SSL 证书采用 SM2/SM3/SM4 算法体系,遵循 TLCP 国密协议标准,需要客户端和服务端环境同时支持国密算法。
国密 SSL 证书可以直接部署在普通的 Nginx 上吗?
A:一般不行。普通 Nginx 默认编译的 OpenSSL 模块主要支持国际标准 TLS 协议,无法直接处理 TLCP 国密通信。实际部署一般需要国密版 Nginx(如基于 BabaSSL/TongSUO 编译)、国密 SSL 硬件网关,或者集成国密协议扩展模块。
网站通过了密评(密码应用安全性评估),必须把所有 RSA 证书替换为国密证书吗?
A:不一定。密评关注的是密码应用是否满足相关安全要求,并不是简单要求所有系统完全替换 RSA。对于公网业务,一般采用国密/RSA 双证书方案,在满足合规要求的同时保证普通浏览器兼容。
部署国密 SSL 证书后,如果用户使用普通 Chrome 浏览器访问会出现什么情况?
A:如果服务器仅部署了单张国密证书且强制要求 TLCP 协商,普通 Chrome 浏览器由于不支持 TLCP 协议,会直接提示连接握手失败或无法建立安全连接。若遇到证书匹配或握手异常,可参考 如何修复SSL证书错误? 进行诊断与排查。



京公网安备11010502031690号
网站经营企业工商营业执照
















