国密SSL证书怎么配置?
国密SSL证书配置与普通SSL证书最大的区别,是它采用我国商用密码算法体系,包括:
- SM2:非对称密码算法,用于身份认证和数字签名;
- SM3:密码哈希算法,用于数据完整性校验;
- SM4:对称加密算法,用于HTTPS通信加密。
由于国密SSL证书采用不同于RSA/ECC的密码体系,因此不能直接按照普通SSL证书的方式部署。
完整配置流程通常包括:
- 申请国密SSL证书;
- 获取SM2证书文件和私钥;
- 部署支持国密算法的服务器环境;
- 配置HTTPS服务;
- 测试国密浏览器和普通浏览器访问。
一、国密SSL证书和普通SSL证书配置有什么区别?
普通SSL证书:
浏览器
↓
TLS连接
↓
RSA/ECC证书
↓
HTTPS加密
国密SSL证书:
国密客户端
↓
SM2证书认证
↓
SM3完整性校验
↓
SM4数据加密
↓
HTTPS通信
主要区别:
| 项目 | 普通SSL证书 | 国密SSL证书 |
|---|---|---|
| 算法 | RSA/ECC | SM2/SM3/SM4 |
| 证书结构 | 通常单证书 | 通常包含签名和加密证书 |
| 服务器要求 | 普通Web服务器 | 需要国密支持环境 |
| 浏览器支持 | 主流浏览器 | 需要国密环境 |
| 应用场景 | 互联网网站 | 政务、金融、信创系统 |
二、部署国密SSL证书前需要准备什么?
在配置之前,需要准备以下内容:
1. 国密SSL证书文件
根据CA签发方式不同,通常包括:
签名证书
例如:
sign.crt
sign.key
用于:网站身份认证;数字签名验证。
加密证书
例如:
enc.crt
enc.key
用于:密钥交换;HTTPS数据加密。
2. 支持国密算法的服务器环境
普通Nginx、Apache环境默认主要支持RSA/ECC算法。
部署国密SSL证书时,需要使用支持SM2算法的环境,例如:
- 国密版OpenSSL;
- GmSSL;
- 支持国密的Web服务器;
- 国密密码服务平台;
- 支持SM2的负载均衡设备。
三、Nginx配置国密SSL证书
1. 检查Nginx环境
首先确认当前Nginx是否支持国密模块。
查看版本: nginx -V
检查是否包含:国密OpenSSL;SSL模块;对应密码算法支持。
如果使用普通Nginx编译环境,可能出现 unknown cipher 或者 certificate verify failed 等错误。
2. 上传国密证书
例如:
/etc/nginx/certs/sm2/
├── sign.crt
├── sign.key
├── enc.crt
└── enc.key
建议私钥权限设置:
chmod 600 *.key
避免私钥文件被非法读取。
3. 配置HTTPS服务
不同国密Nginx版本配置方式存在差异。
典型配置结构:
server {
listen 443 ssl;
server_name example.com;
ssl_certificate
/etc/nginx/certs/sm2/sign.crt;
ssl_certificate_key
/etc/nginx/certs/sm2/sign.key;
}
如果采用支持国密双证书的服务器或网关,需要按照对应产品文档配置:
- SM2签名证书;
- SM2加密证书;
- RSA兼容证书。
四、为什么很多企业采用SM2+RSA双证书?
虽然国密SSL证书满足国产密码要求,但目前公网访问环境比较复杂。
例如Chrome用户;Safari用户;微信小程序;第三方API调用;海外访问用户;一般依赖国际SSL信任体系。因此很多企业采用:
SM2国密证书负责:国密浏览器;国产化终端;合规业务系统。
RSA SSL证书负责:普通浏览器;公网用户;国际访问。
形成:
用户访问
↓
服务器识别环境
↓
国密环境 → SM2证书
普通环境 → RSA证书
五、国密SSL证书配置常见问题
1. 国密证书配置后浏览器打不开?
可能原因:
- 浏览器不支持SM2;
- 客户端没有国密根证书;
- 网站只部署了SM2证书。
解决方案:采用SM2+RSA双证书方案兼顾兼容性。
2. Nginx启动失败怎么办?
常见原因参考:
原因一:使用普通Nginx。更换支持国密算法的服务器环境。
原因二:证书格式错误。检查PEM格式;私钥是否匹配;证书链是否完整。
原因三:配置参数不支持。不同国密Nginx版本配置指令存在差异。需要参考对应版本文档。
六、国密SSL证书如何测试?
部署完成后建议分别测试:
国密环境使用:国密浏览器;国密测试工具。
检查:
- SM2证书是否返回;
- TLS握手是否成功;
- 国密密码套件是否启用。
普通互联网环境使用:Chrome;Edge;Safari。
确认:
- RSA证书访问正常;
- HTTPS连接正常。
七、国密SSL证书自动续期问题
国密SSL证书可以进行自动化管理,但方式与普通免费SSL证书不同。
原因:
- 国密证书通常需要更严格身份验证;
- 部分场景需要企业审核;
- CA接口支持情况不同。
企业部署时可以通过:CA提供的API;证书管理平台;自动化运维系统 实现续期提醒和证书替换。
八、哪些场景需要配置国密SSL证书?
一般只有下面这这些场景才能用到:
政务系统
例如:政务门户;政务云平台。
金融业务
例如:银行系统;支付平台;金融服务平台。
信创改造项目
例如:国产服务器;国产操作系统;国产浏览器环境。
普通企业网站如果没有明确国密要求,一般使用RSA SSL证书即可。
国密SSL证书SM2证书部署方法及Nginx配置指南总结
国密SSL证书配置的核心,不只是上传证书文件,而是完成:
- SM2证书申请;
- 国密密码环境部署;
- Web服务器适配;
- 客户端兼容测试。
对于需要满足国产密码要求的企业,建议采用专业国密SSL证书方案。
对于同时面向普通互联网用户的平台,则建议采用 SM2+RSA双证书方案,实现安全合规与访问兼容的平衡。



京公网安备11010502031690号
网站经营企业工商营业执照
















