国密SSL证书|SM2算法、国密HTTPS与RSA双证书部署详解

更新时间:2024-09-27 来源:topssl 作者:topssl

使用国密SSL证书可以确保数据传输的安全性,符合中国相关法规的加密要求.

国密SSL证书与传统的SSL证书相比,采用了国密算法而非传统的RSA算法,具有更高的安全性和可靠性。同时,国密SSL证书适用于中国国内企业或机构的网站和应用,满足中国政府对数据加密和安全性的要求。 使用国密SSL证书可以有效保护用户数据的隐私和安全,特别适合在中国境内运营的网站和应用。如果您需要在中国境内搭建网站或应用,并需要符合中国国家密码管理局的国密算法标准,那么选择国密SSL证书是一个值得考虑的选择。

[国密SSL证书SM2算法与RSA双证书部署架构图].png

什么是国密SSL证书?

国密SSL证书是采用 SM2 公钥算法和 SM3 摘要算法体系签发,并配合 SM4 对称加密算法完成通信保护的数字证书,主要用于满足政务、金融、信创系统等场景中的密码合规要求。与传统 RSA/ECC 证书不同,国密 HTTPS 通信涉及基于 SM 系列算法的 TLS 扩展方案以及符合 GB/T 38636 的 TLCP 协议体系,需要客户端、服务器和密码设备同时支持国密算法套件。

在规划信创或密评改造前,如果需要了解不同证书验证级别的区别,可以参考 SSL证书类型怎么分?


国密 SSL 证书和普通 SSL 证书有什么区别?

从技术底层来看,国密 SSL 证书与普通国际 SSL 证书的核心差异在于密码算法体系与协议支持形态:

[普通 SSL 证书] ──► 基于 RSA/ECC 算法 ──► 兼容 Chrome/Safari 等通用浏览器 ──► 国际标准 TLS 协议
[国密 SSL 证书] ──► 基于 SM2/SM3/SM4 ──► 需国密浏览器或插件环境支持   ──► 遵循 TLCP / 扩展 TLS
比较维度普通国际 SSL 证书国密 SSL 证书核心工程影响
算法体系RSA-2048 / ECDSA P-256SM2​(256-bit ECC) /​SM3​/SM4SM2 采用 256 位椭圆曲线密码体系,相同安全强度下计算效率更高
通信协议TLS 1.2 / TLS 1.3GB/T 38636-2020 (TLCP)国密证书需要服务端与客户端均具备国密协议栈处理能力
客户端兼容原生兼容全网客户端与设备需 360 国密版、奇安信等专有客户端支持仅部署单国密证书会导致普通国际浏览器提示握手失败
合规性支持满足国际通用安全标准满足国家商用密码合规、密评与等保要求适用于信创系统与对自主可控有明确要求的政企业务

如需了解传统非对称加密的基本概念,可以参阅 什么是SSL证书?


国密 SSL 证书适用于哪些场景?

根据目前等保 2.0 及密码应用安全性评估(密评)的相关规范,国密证书一般应用于以下五类对安全合规要求较高的领域:

  1. 政务门户与政务云平台​:各级政府机关网站、网上办事大厅及数据交换平台,需确保政务数据与公民个人隐私不被篡改窃取。
  2. 金融与支付系统​:网上银行、证券交易终端、第三方支付机构及结算平台,重点保护账号、交易记录与资金流转安全。
  3. 信创与国产化替代项目​:基于国产芯片、国产操作系统(如统信、麒麟)及国产中间件构建的软硬件全栈信创系统。
  4. 关键信息基础设施​:能源、交通、水利、医疗等涉及国计民生的重要信息化系统。
  5. 等保三级及密评改造项目​:根据密评要求,网络传输链路在身份鉴别与传输机密性上需符合商用密码应用规范。

国密 SSL 证书适用于哪些场景.png


运维落地中的双证书架构与硬件依赖

如果 Web 服务器仅部署单张国密 SSL 证书,主流国际浏览器由于默认协议栈基于国际密码算法,一般无法建立 TLCP 国密连接。

1. 国密 / RSA 双证书方案

企业实际部署时,一般会在前端接入层采用国密/RSA 双证书方案自适应协商:

  1. 发起请求​:客户端发起 TLS Client Hello 握手。
  2. 协议识别​:支持 TLCP 国密协议的客户端优先匹配 SM2 算法套件;普通客户端降级匹配国际 RSA 套件。
  3. 兼容访问​:服务端根据客户端能力响应对应的证书链,在满足合规要求的同时保证普通公网浏览器流畅访问。

2. 服务器环境与协议栈要求

需要注意,普通国际版 Nginx、Apache(基于原生 OpenSSL 编译)默认无法直接处理 TLCP 协议和 SM2 双证书协商。要实现双证书动态切换,一般需要借助以下环境支撑:

  • 国密版 Web 服务器​:经过国密密码库(如 TongSUO/BabaSSL)改造的 Nginx 编译版本或国产中间件;
  • 国密 SSL 网关/WAF​:在 Web 服务器前端挂载支持 TLCP 协议的硬件安全网关或负载均衡器。

证书导入与配置的基本流程,可以参考 怎么安装SSL证书?


申请与选购规划

在申请国密证书前,需要先明确部署的目标环境与域名范围:

  • 验证级别​:DV(域名验证)适合测试或内部系统;OV(企业验证)和 EV(扩展验证)适合政务门户、高校及金融机构,申请前需要完成企业真实主体核验。了解评估细节可查看 SSL证书选购指南
  • 域名类型​:支持单域名、多域名以及通配符国密证书(如 *.domain.cn),方便在微服务集群中为多个子系统提供加密保护。

申请与选购规划.png


常见问题 FAQ

国密 SSL 证书和普通 SSL 证书有什么区别?

A:最大区别在于使用的密码算法体系不同。普通 SSL 证书一般采用 RSA/ECDSA+SHA 算法体系,由主流国际 CA 颁发;而国密 SSL 证书采用 SM2/SM3/SM4 算法体系,遵循 TLCP 国密协议标准,需要客户端和服务端环境同时支持国密算法。

国密 SSL 证书可以直接部署在普通的 Nginx 上吗?

A:一般不行。普通 Nginx 默认编译的 OpenSSL 模块主要支持国际标准 TLS 协议,无法直接处理 TLCP 国密通信。实际部署一般需要国密版 Nginx(如基于 BabaSSL/TongSUO 编译)、国密 SSL 硬件网关,或者集成国密协议扩展模块。

网站通过了密评(密码应用安全性评估),必须把所有 RSA 证书替换为国密证书吗?

A:不一定。密评关注的是密码应用是否满足相关安全要求,并不是简单要求所有系统完全替换 RSA。对于公网业务,一般采用国密/RSA 双证书方案,在满足合规要求的同时保证普通浏览器兼容。

部署国密 SSL 证书后,如果用户使用普通 Chrome 浏览器访问会出现什么情况?

A:如果服务器仅部署了单张国密证书且强制要求 TLCP 协商,普通 Chrome 浏览器由于不支持 TLCP 协议,会直接提示连接握手失败或无法建立安全连接。若遇到证书匹配或握手异常,可参考 如何修复SSL证书错误? 进行诊断与排查。

有用
分享
无用
反馈
返回顶部
0 个回答
2445 次浏览
继续阅读
更多关于国密SSL证书|SM2算法、国密HTTPS与RSA双证书部署详解相关文章
国密SSL证书和普通SSL有什么区别? 支持国密ssl证书的浏览器有哪些? 国密SSL证书双证书双算法方案 国密浏览器是什么?支持国密SSL证书的浏览器有哪些? 国密证书价格有哪些,国密SSL证书多少钱? 国密SSL证书供应商有哪些?主流SM2证书品牌及选型指南 国密SSL证书如何选?国密SSL证书品牌对比矩阵 国密SSL证书适合什么网站? 国密SSL证书怎么安装部署?SM2证书Nginx配置及双证书方案详解 国密SSL是否支持多域名或通配符? 华测国密CA是什么?国产商用密码认证机构与国密SSL证书详解 沃通国密根证书入根红莲花浏览器! Linux环境下国密SM2证书Apache安装指南 华测CA双证书国密SSL证书应用部署方案,完成国密算法HTTPS加密升级改造。 WoTrus沃通:典型的Web国密改造方案。 国密算法的主流国密SSL证书品牌有哪些? 国密 SSL 证书:守护网络安全的中国力量 什么是国密算法? Windows 版国密 SM2 证书 Nginx 安装指南 国密SM2证书Nginx安装指南 CFCA证书TXT格式转换_国密SM2双证书安装教程 华测DV通配符国密SSL证书|SM2国密算法DV通配符证书介绍 国密SSL证书怎么配置?SM2证书部署方法及Nginx配置指南 国产SSL vs 国密SSL有什么区别?价格、兼容性、适用场景全面对比 国密算法SM2和RSA有什么区别?SSL证书应该如何选择? 政企网站为什么必须部署国密SSL证书? 国密算法是什么?SM2、SM3、SM4算法详解及国密SSL证书应用指南
立即探索,帮您快速寻找适合您的SSL数字证书 申请SSL证书
免费SSL证书 - SSL证书申请与HTTPS加密平台 | TopSSL
提供免费与付费SSL证书申请
关注 TopSSL 公众号, RSS订阅SSL资讯与技术支持

2004-2026 © 北京传诚信  版权所有 | TopSSL 提供免费SSL证书申请、HTTPS加密部署及企业级SSL证书服务,支持网站安全连接、数字证书安装与浏览器信任验证。  北京市朝阳区鹏景阁大厦16层

技术协助:wo@topssl.cn 企业咨询:vip@topssl.cn