国密SSL证书双证书双算法方案详解:SM2+RSA如何兼顾合规与兼容?
什么是国密SSL证书双证书双算法方案?
国密SSL证书双证书双算法方案,是指在同一套HTTPS系统中,同时部署:
- 一张支持国产SM2算法的国密SSL证书;
- 一张支持RSA等国际算法的SSL证书。
通过服务器、负载均衡设备或国密密码服务平台,根据访问终端的密码能力自动选择合适的证书和加密算法。
简单来说:
SM2证书负责满足国产密码应用要求,RSA证书负责保障互联网用户访问兼容性。
这种方案解决了企业在国密改造过程中经常遇到的问题:
既要满足密码合规要求,又不能影响普通浏览器用户访问。
因此,SM2+RSA双证书方案成为目前很多政务、金融、能源、大型企业进行HTTPS国密升级时采用的技术路线。
为什么需要SM2和RSA双证书?
很多企业在进行国密改造时,会遇到一个实际问题:纯SM2证书是否可以替代普通SSL证书?
答案是否定的,原因主要有三个。
1. 用户访问环境不同
RSA SSL证书经过多年互联网发展,已经形成成熟的全球信任体系。
目前:
- Chrome;
- Edge;
- Firefox;
- Safari;
- Android;
- iOS;
等主流浏览器默认支持RSA/ECDSA等国际密码算法体系。
而SM2属于国产密码体系,需要客户端具备:
- 国密浏览器;
- 国产密码组件;
- 特定操作系统环境;
才能正常建立国密HTTPS连接。
因此,如果企业网站面向大量普通互联网用户,单独使用SM2可能影响部分用户访问。
2. 业务系统需要同时满足不同终端需求
现实环境中,一个企业系统可能同时存在:
- 外部客户访问;
- 内部员工访问;
- 政务专网访问;
- 国产化终端访问。
不同访问环境对密码算法支持不同。
双证书方案可以实现:
- 普通用户访问 → RSA证书;
- 国密环境访问 → SM2证书。
从而降低改造风险。
3. 平滑完成国产密码升级
对于已经运行多年的业务系统,直接更换密码体系通常风险较高。
采用SM2+RSA双证书方式,可以:
- 不影响现有业务;
- 保留原有访问能力;
- 逐步推广国密终端;
- 满足后续密码应用要求。
SM2+RSA双证书工作原理
双证书方案的核心,是让服务器同时具备两套证书体系。访问流程如下:
使用国密浏览器访问
用户:
↓
支持SM2的浏览器
↓
服务器识别客户端密码能力
↓
选择SM2国密SSL证书
↓
使用SM2/SM3/SM4算法建立HTTPS连接
使用普通浏览器访问
用户:
↓
Chrome、Edge、Safari等普通浏览器
↓
服务器检测客户端能力
↓
选择RSA SSL证书
↓
使用国际TLS算法建立HTTPS连接
最终实现:同一个业务系统,根据访问环境自动选择不同密码方案。
国密双证书方案适用于哪些场景?
| 应用场景 | 推荐方案 |
|---|---|
| 政务网站 | SM2国密证书或SM2+RSA双证书 |
| 金融业务系统 | SM2+RSA双证书 |
| 大型国企平台 | SM2+RSA双证书 |
| 信创改造项目 | 国密证书方案 |
| 普通企业官网 | RSA SSL证书即可 |
| 国际业务网站 | RSA SSL证书优先 |
需要注意:
并不是所有网站都需要部署国密双证书。
如果业务没有明确的国密要求,普通RSA SSL证书通常已经能够满足HTTPS安全需求。
国密双证书部署需要哪些条件?
部署SM2+RSA双证书,并不是简单上传两张证书即可。
通常需要考虑:
1. 服务器支持
需要确认Web服务器是否支持国密算法;是否支持双证书加载;是否支持对应TLS协议。
常见环境包括:
- 支持国密改造的Nginx版本;
- 国密版OpenSSL;
- 国密密码服务平台;
- 部分国产中间件。
2. 证书申请
企业需要申请:
- SM2国密SSL证书;
- RSA SSL证书。
两张证书分别对应不同密码体系。
3. 客户端测试
部署完成后,需要分别测试:
- 国密浏览器访问;
- 普通浏览器访问;
- 移动端访问;
- API接口调用。
确保不同用户环境均能正常建立HTTPS连接。
国密SSL双证书方案推荐
根据不同业务需求,可以选择不同证书组合。
| 方案 | 适用场景 |
|---|---|
| SM2国密SSL证书 | 政务、金融、密码合规场景 |
| RSA SSL证书 | 普通互联网业务 |
| SM2+RSA双证书 | 既需要国密合规,又需要公网兼容的企业 |
TopSSL提供多种SSL证书方案,包括:
- 国密SM2 SSL证书;
- OV/EV企业SSL证书;
- RSA SSL证书;
- 多域名SSL证书;
- 通配符SSL证书。
企业可以根据业务访问范围、合规要求和部署环境选择合适方案。
相关TopSSL产品参考:
国密SSL双证书部署注意事项
1. 不建议直接替换现有RSA证书
如果现有网站已经大量用户访问,直接切换SM2可能导致部分客户端无法连接。
建议采用:
RSA保持公网访问,SM2逐步接入国密环境。
2. 注意证书链配置
SM2证书和RSA证书通常属于不同信任体系。
部署时需要确认根证书;中间证书;OCSP服务;服务端配置均正确匹配。
3. 根据实际业务选择方案
国密不是所有网站的必选项。
选择前建议评估:
- 是否有等保要求;
- 是否涉及密码应用测评;
- 是否存在国产化改造要求;
- 用户访问环境。
常见问题FAQ
SM2证书和RSA证书可以同时部署吗?
可以。
SM2+RSA双证书方案正是为了同时满足国产密码环境和普通互联网访问需求。
国密SSL证书一定比RSA SSL证书安全吗?
不能简单这样比较。
SM2和RSA属于不同密码体系,在合理参数下都能够提供可靠安全保护。
实际安全效果还取决于私钥管理;服务器配置;TLS版本;证书生命周期管理。
普通企业有没有必要部署国密双证书?
大多数普通企业没有必要。
如果只是企业官网;产品展示网站;普通电商平台;选择RSA SSL证书即可。
如果涉及政务;金融;等保;密评;信创改造;
则建议评估国密方案。
国密SSL证书未来会替代RSA吗?
短期内不会。
未来较长时间内,SM2和RSA会根据不同应用场景共存。
互联网开放环境仍需要国际算法兼容,而国内重点行业会持续推进国产密码应用。



京公网安备11010502031690号
网站经营企业工商营业执照
















