锐安信(vTrus)支持内网申请SSL证书吗?
锐安信(vTrus)是否可以用于内网SSL证书,需要先区分公网域名、内网域名和私有IP地址。
如果企业使用的是已经注册的公网域名,只是网站服务部署在内网,证书申请方式与普通公网网站并没有本质区别;如果使用的是 .local、.internal 等内部名称,或者直接使用 192.168.x.x 等私有IP访问,则不能按照普通公网DV证书的申请方式处理。
对于锐安信是否能够提供特定内网证书方案,可以联系 TopSSL 客服,根据实际域名、IP和部署环境确认。

内网使用SSL证书,先看访问地址
很多人认为“服务器在内网,所以必须使用内网SSL证书”,其实不完全正确。
真正决定证书能否申请的关键,是证书中的域名或IP是否属于公共CA允许签发的范围,以及客户端是否能够建立对应的信任链。
可以简单分成三种情况:
| 使用方式 | 示例 | 推荐方案 |
|---|---|---|
| 公网域名,服务部署在内网 | oa.example.com | 公共CA证书 |
| 注册域名的内部子域名 | internal.example.com | 公共CA证书,可通过DNS验证 |
| 私有域名或私有IP | oa.local、oa.internal、192.168.1.10 | 私有CA或针对性定制方案 |
因此,服务器是否位于公司内网,并不是判断能否申请公共SSL证书的唯一条件。
公网域名部署在内网,可以申请SSL证书吗?
可以。
例如企业内部OA系统实际使用:
oa.example.com
服务器可能位于:
192.168.1.20
虽然服务器没有公网IP,员工也只能在公司网络中访问,但证书保护的是 oa.example.com 这个域名。
如果该域名属于企业所有,并且能够按照CA要求完成域名控制权验证,就可以申请相应的公网信任SSL证书。
这种方式还有一个明显优势:
客户端不需要额外安装企业根证书。
只要客户端本身信任签发该证书的公共CA,就可以正常建立HTTPS连接。
.local、.internal等内网域名怎么办?
如果企业使用:
oa.local
erp.internal
git.corp
这类内部名称,就不能简单按照普通公网DV证书的申请流程处理。
这时候更适合采用**企业内部PKI(Public Key Infrastructure)**。
企业可以部署自己的内部CA,例如:
- Microsoft AD CS
- 企业内部PKI
- 基于 OpenSSL 的CA
- HashiCorp Vault PKI
然后由内部CA为:
oa.internal
erp.internal
git.internal
等内部服务签发证书。
客户端设备只需要预先信任企业内部根CA,就可以正常访问这些HTTPS服务。
内网使用私有IP,可以申请SSL证书吗?
如果员工直接通过:
https://192.168.1.20
访问服务器,那么证书需要覆盖这个IP地址。
这里需要特别注意:
私有IP地址和公网IP地址不是同一类证书申请场景。
不能因为服务器能够在内网访问,就直接认为公共CA可以为 192.168.x.x、10.x.x.x 或 172.16.x.x 这样的私有IP签发普通公网信任证书。
如果业务必须通过IP访问,更适合考虑:
- 使用企业内部CA签发IP证书;
- 将服务改成企业内部DNS域名;
- 使用已经注册的公网域名作为内部服务地址;
- 联系证书服务商确认是否存在符合业务要求的定制方案。
锐安信(vTrus)能不能做内网SSL证书?
如果企业的内网环境存在特殊需求,例如:
- 内部OA系统;
- ERP系统;
- 企业门户;
- 内网API;
- 工业控制系统;
- 内部管理平台;
- 私有IP HTTPS;
- 内部域名HTTPS;
建议不要直接按照普通公网DV证书下单。
锐安信是否能够针对具体内网域名、IP或企业PKI环境提供证书方案,需要根据实际情况人工确认。
尤其是涉及私有域名、私有IP、内部信任体系等情况,证书类型、信任链和签发方式可能与普通公网SSL证书完全不同。
如果你的需求正是这类场景,可以直接联系 TopSSL 客服提供以下信息:
- 使用的域名或IP;
- 是否纯内网访问;
- 客户端数量;
- Windows、Linux还是其他终端;
- 是否已经部署企业CA;
- 是否要求浏览器默认信任;
- 是否需要通配符或多域名证书。
客服根据这些信息确认具体方案,比直接购买一张普通DV证书更加稳妥。
内网SSL证书有哪些解决方案?
方案一:使用公网域名+公共CA证书
例如:
oa.example.com
erp.example.com
api.example.com
即使服务器位于内网,也可以使用公共CA证书。
优点:
- 客户端无需安装内部根证书;
- 浏览器兼容性好;
- 适合企业长期使用;
- 证书管理方式比较成熟。
如果企业已经拥有自己的公网域名,这是内网HTTPS值得优先考虑的方案。
方案二:企业自建私有CA
如果企业拥有大量内部系统,例如:
oa.internal
erp.internal
git.internal
monitor.internal
可以建立统一的内部PKI。
架构可以理解为:
企业根CA
↓
中间CA
↓
内部SSL证书
↓
OA / ERP / API / Git / 监控系统
同时通过域策略、MDM或其他终端管理方式,把企业根CA部署到员工电脑和受管设备。
这种方案更适合大型企业,因为证书数量增加以后,统一管理比逐台手工导入证书更加重要。
方案三:联系证书服务商做定制方案
部分企业虽然是内网环境,但有比较特殊的证书需求,例如大量设备认证、内部API通信或者特定行业PKI体系。
这类需求不适合直接用“买一张DV证书”的思路处理。
可以把具体网络架构和证书需求提供给服务商,由技术人员确认是否存在合适的企业证书或PKI方案。
内网SSL证书怎么选?
可以按照下面的方式判断:
| 企业实际情况 | 推荐方案 |
|---|---|
| 内网服务使用公网域名 | 公共CA SSL证书 |
| 已有企业公网域名,仅DNS解析在内网 | 公共CA SSL证书 |
使用.local、.internal等内部名称 | 企业私有CA |
直接使用192.168.x.x等私有IP | 私有CA或定制方案 |
| 企业有大量内部HTTPS服务 | 企业PKI/证书管理体系 |
| 少量测试服务器 | 测试CA或临时内部证书 |
| 要求所有浏览器默认信任 | 优先考虑公共CA证书+公网域名 |
内网SSL证书需要注意什么?
1. 证书中的域名必须与实际访问地址匹配
例如访问:
https://oa.example.com
证书的SAN中就需要包含:
oa.example.com
如果用户实际访问的是:
https://192.168.1.20
而证书只包含:
oa.example.com
即使证书本身有效,浏览器依然会产生域名不匹配错误。
2. 客户端必须信任签发机构
内网HTTPS最容易出现的问题不是“有没有证书”,而是:
客户端是否信任这张证书。
使用公共CA证书时,操作系统和浏览器一般已经预置相应信任根。
使用企业私有CA时,则需要提前把企业根证书部署到客户端。
否则就可能出现:
SEC_ERROR_UNKNOWN_ISSUER
NET::ERR_CERT_AUTHORITY_INVALID
MOZILLA_PKIX_ERROR_SELF_SIGNED_CERT
等证书信任错误。
3. 私有CA的根私钥必须重点保护
企业一旦建立自己的根CA,根CA私钥就成为整个内部信任体系的核心资产。
根CA私钥泄露后,攻击者可能伪造企业内部信任体系中的证书。
因此生产环境不应该简单把根CA私钥放在普通服务器上长期在线运行,可以根据安全等级采用离线根CA、中间CA、HSM等方式进行保护。
常见问题 FAQ
Q:服务器在内网,可以直接购买普通DV SSL证书吗?
A:不一定。关键要看证书保护的域名或IP。如果使用已经注册的公网域名,即使服务器部署在内网,也可以按照公共CA的要求申请证书;如果使用私有域名或私有IP,则需要考虑私有CA或定制方案。
Q:.internal域名可以申请公网SSL证书吗?
A:不能简单按照普通公网DV证书处理。.internal属于内部名称,企业可以通过私有CA为这类内部域名签发证书,并在客户端部署对应的信任根。
Q:内网一定要使用私有CA吗?
A:不一定。如果内网系统使用企业已经注册的公网域名,并且能够完成公共CA要求的域名验证,可以直接使用公共CA证书。只有在使用内部名称、私有IP或者需要建立独立企业信任体系时,私有CA才更合适。
Q:锐安信vTrus可以申请内网SSL证书吗?
A:如果是特殊的内网域名、私有IP或企业内部证书需求,建议直接联系锐安信或TopSSL客服确认具体方案。不要直接把普通公网DV证书与内网定制证书当成同一种产品。



京公网安备11010502031690号
网站经营企业工商营业执照
















