什么是国密SSL双向认证?
国密SSL双向认证,是指在采用SM2、SM3、SM4等国产密码算法的TLS通信过程中,服务器和客户端双方都需要通过数字证书验证身份。
普通HTTPS通常采用:
服务器认证客户端
也就是:用户访问网站 → 网站提供SSL证书 → 浏览器验证网站身份 → 建立加密连接。
而双向认证(Mutual TLS,简称mTLS)增加了一步:
客户端也必须向服务器提供有效数字证书。
只有服务器和客户端双方身份验证通过后,通信连接才会建立。
因此:单向SSL主要解决“网站是否可信”;双向SSL进一步解决“访问者是否有权限”。
国密SSL双向认证和普通HTTPS有什么区别?
| 对比 | 普通HTTPS | 国密SSL双向认证 |
|---|---|---|
| 认证对象 | 服务器 | 服务器+客户端 |
| 服务器证书 | 需要 | 需要 |
| 客户端证书 | 不需要 | 需要 |
| 主要用途 | 网站加密访问 | 身份可信访问控制 |
| 密码算法 | RSA/ECC等 | SM2/SM3/SM4 |
| 适用场景 | 互联网网站 | 政务、金融、企业内部系统 |
国密SSL双向认证工作原理
一次完整的双向认证流程如下:
第一步:客户端请求连接
客户端向服务器发起HTTPS连接。
第二步:服务器发送国密SSL证书
服务器提供:SM2服务器证书;证书链;公钥信息。
客户端验证:证书是否可信;域名是否匹配;CA是否受信任。
第三步:服务器要求客户端提供证书
服务器开启客户端认证要求访问方提交:
- 用户证书;
- 设备证书;
- 应用系统证书。
第四步:客户端提交SM2证书
客户端发送:客户端证书;数字签名。
服务器验证:
- 证书有效性;
- 签发CA可信度;
- 身份权限。
第五步:建立加密通信
双方认证成功后:
使用SM2完成身份认证;
使用SM4进行数据加密;
使用SM3保证数据完整性。
最终建立安全通信通道。
国密SSL双向认证有哪些应用场景?
1. 政务业务系统
适用于:政务专网;政府内部办公系统;数据共享平台。
特点:通过客户端证书限制访问主体,避免账号密码泄露导致非法访问。
2. 金融交易系统
金融业务通常对身份可信要求较高。
例如:银行接口调用;企业网银系统;金融机构内部系统。
通过客户端证书,可以实现:“只有指定机构和设备才能访问”。
3. 企业内部管理系统
例如:ERP;OA;财务系统;供应链平台。
可以绑定:员工身份;企业设备;业务系统,增强访问控制能力。
4. 物联网设备接入
IoT设备数量巨大,仅靠账号密码难以管理。
通过SM2设备证书,可以实现:设备身份识别;防止非法设备接入;加密设备通信。
部署国密SSL双向认证需要哪些组件?
完整方案通常包括:
| 组件 | 作用 |
|---|---|
| 国密SSL服务器证书 | 证明服务器身份 |
| SM2客户端证书 | 证明访问者身份 |
| 国密CA体系 | 签发和管理证书 |
| 支持国密TLS服务器 | 处理SM2通信 |
| 客户端证书管理系统 | 分发和更新证书 |
国密SSL双向认证部署流程
1. 申请服务器证书和客户端证书
需要向支持国密体系的CA申请:服务器 国密SSL证书。
客户端:
- 用户证书;
- 设备证书。
2. 部署国密服务器环境
服务器需要支持:SM2算法;国密TLS协议;客户端证书验证。
常见方式:国密版Nginx;国密网关;国产密码设备;支持国密的中间件。
3. 开启客户端证书验证
以Nginx类配置为例:
ssl_verify_client on;
ssl_client_certificate
/etc/nginx/certs/gm_ca.crt;
ssl_verify_depth 2;
作用:开启客户端认证;指定可信客户端CA;控制证书链验证深度。
注意:不同国密服务器版本配置方式可能不同。
4. 分发客户端证书
客户端证书通常采用:PKCS#12格式;.p12文件。
用户或设备导入后:访问系统时自动完成身份认证。
国密SSL双向认证部署注意事项
1. 不适合所有公网网站
普通企业官网、电商网站通常不需要双向认证。
原因:普通用户没有客户端证书。如果强制开启,会导致大量用户无法访问。
2. 需要完善证书管理体系
双向认证涉及大量客户端证书管理包括:签发;分发;更新;吊销;权限管理。企业需要配套证书管理平台。
3. 注意兼容性问题
国密双向认证通常需要:
- 国密浏览器;
- 专用客户端;
- 国产密码环境。
如果同时服务公网用户,建议采用:SM2+RSA双证书方案。
国密SSL双向认证和双证书有什么区别?
很多用户容易混淆:
双证书
解决:
不同浏览器支持不同算法。
例如:RSA证书;SM2证书。
目标:兼容访问。
双向认证
解决:
谁可以访问系统。
例如:服务器证书;客户端证书。
目标:身份控制。
两者可以结合使用:
公网用户
↓
RSA证书
国密用户
↓
SM2服务器证书
↓
SM2客户端证书
国密SSL双向认证适合哪些企业?
推荐:政务单位;金融机构;国企;能源行业;工业互联网平台;物联网平台。
普通企业网站部署普通SSL证书即可。
常见问题FAQ
国密SSL双向认证必须使用SM2吗?
不一定。
双向TLS本身是一种认证机制,国密环境下通常采用SM2证书体系。
微信小程序支持国密双向认证吗?
大多数普通移动应用环境不适合作为国密双向认证客户端。
如果面向公众用户,一般采用普通HTTPS方案。
国密SSL双向认证需要购买几张证书?
通常包括:
- 服务器SSL证书;
- 多张客户端证书。
客户端数量较多时,需要配套证书管理系统。
普通企业需要部署国密双向认证吗?
大多数企业不需要。
只有涉及:高安全业务;内部身份控制;合规要求;才建议采用。



京公网安备11010502031690号
网站经营企业工商营业执照
















