内网使用哪种SSL证书?
内网部署 HTTPS,不一定要用私有 CA,也不一定要买商业 SSL 证书,关键先判断两件事:
内网使用的域名类型,以及客户端的信任环境。
使用已注册的公网域名(如 intra.example.com),即使只在企业内部 DNS 解析,也可以申请公共 CA 签发的证书; 使用 server.local、app.lan、intranet.internal 等内部名称,公共 CA 不会签发公网信任证书,应使用企业私有 CA 或内部 PKI。
"内网"本身不是决定证书类型的唯一条件,域名和客户端信任体系才是关键。
内网装证书,第一反应常是"是不是必须自建 CA"。答案取决于域名:用了公网注册域名,公共 CA 证书就能解决;用了 .local 这类内部名称,才需要私有 CA。证书信任体系的建立方式,先看数字证书的信任建立。
如果需要内网证书联系我们客服获取!
内网 SSL 证书怎么选?
按域名和信任环境判断:
| 内网环境 | 推荐方案 | 原因 |
|---|---|---|
| 使用已注册的公网域名 | 公共 CA 证书 | 客户端无需额外安装企业根证书 |
| 使用 .local、.lan、.internal 等内部名称 | 私有 CA | 公共 CA 不会为内部名称签发公网证书 |
| 企业拥有大量内部系统 | 私有 PKI | 方便统一签发、部署和吊销 |
| 少量内网系统且使用公网域名 | 公共 CA DV | 配置简单,客户端兼容性好 |
| 多个子域名使用同一证书 | 通配符证书 | 覆盖同一级别的多个子域名 |
| 不同域名需要放在同一张证书 | SAN 多域名证书 | 适合多个不同域名的内部服务 |
使用公网域名的内网系统可以申请证书:企业注册了 example.com,内部系统用 oa.example.com、git.example.com、mail.example.com、wiki.example.com,这些域名只在内部 DNS 解析,但属于企业控制的公网注册域名,可以向公共 CA 申请证书。验证域名控制权用 DNS 验证等方式,不要求业务服务器直接暴露在公网,这是很多企业内网 HTTPS 的简单方案。
公共 CA 和私有 CA 有什么区别?
| 对比项目 | 公共 CA | 私有 CA |
|---|---|---|
| 信任范围 | 公网主流客户端默认信任 | 企业自行建立信任关系 |
| .local/.lan/.internal | 不支持 | 支持 |
| 公网域名 | 支持 | 支持 |
| 客户端配置 | 一般无需额外部署根证书 | 需要部署并信任根 CA |
| 管理成本 | 申请后即可使用 | 需要维护 PKI 体系 |
| 适合场景 | 少量内网系统、已注册公网域名 | 大型企业、内部系统、设备和服务较多 |
| 证书签发 | CA 完成验证后签发 | 企业内部自行签发 |
私有 CA 是企业自己运行的证书颁发机构,向内部服务器、设备和应用签发证书,然后把企业根 CA 部署到员工电脑、服务器、手机等客户端,客户端信任根 CA 后即可验证内部服务器证书。常见方案:Microsoft AD CS、企业内部 PKI、基于 OpenSSL 搭建的 CA、云平台或专业 PKI 服务。企业已有完善的身份管理、设备管理和 PKI 基础设施时,私有 CA 提供更灵活的内部证书管理;只有几个内网网站且用企业自己的公网域名,公共 CA 证书反而更简单。
通配符、多域名还是单域名?
内部服务数量不多,用 SAN 多域名证书(一张证书包含 oa.example.com、git.example.com、wiki.example.com 等)减少证书数量;系统数量持续增加时,单张证书包含大量内部域名会增加管理复杂度。大量同级子域名,用通配符证书(*.example.com)覆盖,但要注意通配符证书的私钥可能需要部署到多个系统,一台服务器私钥泄露会影响所有使用相同私钥的服务,高安全要求的内部系统不应仅因方便就把同一私钥部署到大量服务器。按规模选择:少量服务用单域名或 SAN,大量同级子域用通配符,大型企业内部系统用私有 PKI 加自动化证书管理。证书形态的适用场景可以参考通配符与多域名证书的适用场景。
Let's Encrypt 能给内网签证书吗?
可以,但要区分内网服务和内部域名。企业用 oa.example.com(example.com 是公网注册域名)时,通过 ACME 的 DNS-01 验证方式证明域名控制权,即使网站服务只允许内网访问,也可以申请公共 TLS 证书。但 oa.local、oa.lan、oa.internal 这类内部名称不能通过 Let's Encrypt 获取公网信任证书。
准确判断是:Let's Encrypt 可以为"仅在内网使用的公网域名"签发证书,不能为 .local、.lan、.internal 等内部名称签发公共信任证书。免费证书的签发条件可以参考免费证书的签发条件。
客户端需要安装根证书吗?
取决于证书类型。用公共 CA 签发的证书,一般不需要在每台客户端额外安装企业根证书——操作系统和浏览器已内置公共 CA 的信任根。用企业私有 CA,需要让客户端信任私有 CA 的根证书或信任链,通过 Active Directory Group Policy、MDM、企业设备管理系统、Linux 配置管理工具等方式批量部署。
无论公共 CA 还是私有 CA,都建议建立统一证书管理机制,至少记录:域名、证书类型、签发 CA、到期时间、部署服务器、CDN/负载均衡节点、证书负责人、私钥存储位置、续期方式。大量内部系统进一步实现:证书发现 → 自动申请 → 自动签发 → 自动部署 → 到期监控 → 自动续期,避免靠人工记录到期时间。部署后的核对可以用证书与信任链检测。
常见问题解答
内网网站需要 SSL 证书吗?
需要。内网同样存在账号、密码、Cookie、API 数据等敏感信息,TLS 提供传输加密和服务器身份验证。用公共 CA 还是私有 CA,取决于域名和客户端信任环境。
内网使用 .local 域名怎么申请 SSL 证书?
不能向公共 CA 申请公网信任证书。建议用企业私有 CA 签发内部证书,并把企业根 CA 部署到需要访问这些系统的客户端。
内网使用公网域名,可以申请免费的 SSL 证书吗?
可以。域名已注册且由企业控制时,用支持 ACME 的公共 CA 通过 DNS-01 等方式完成域名控制权验证即可,网站本身不需要直接暴露在公网。
内网 SSL 证书用通配符好还是单域名好?
大量同级子域名时通配符能降低证书数量和维护成本,但通配符私钥泄露影响范围更大。高安全要求的系统按业务风险决定是否拆分证书。
内网部署 HTTPS 不意味着必须使用私有 CA。判断证书方案的关键是域名类型和客户端信任环境:使用已注册的公网域名,即使服务只在内网访问,也可以用公共 CA 证书并通过 DNS-01 完成验证;使用 .local、.lan、.internal 等内部名称,应使用私有 CA 和企业 PKI。系统数量多时,结合通配符、多域名证书和自动化证书管理,比单张证书的选型更重要。
-



京公网安备11010502031690号
网站经营企业工商营业执照
















