内网SSL证书是什么?
内网 SSL 证书指部署在内网环境、用于内网系统 HTTPS 加密传输的数字证书,常见于 OA、ERP、GitLab、监控平台等内部系统。
与公网证书的核心区别在于信任链:内网设备的浏览器默认只信任公网 CA 及预装根证书,内网证书必须通过私有根证书分发或公网 CA 签发才能消除安全警告。
内网证书与公网证书的核心区别
公网证书由浏览器预信任的 CA 签发,浏览器拿到证书后能沿信任链一路追溯到内置根证书,所以不报错。
内网环境不一样:设备只信任预装的根证书,内网自己签发的证书不在信任链上,浏览器就会提示证书不受信任,处理方式可以参考证书不受信任怎么办。
核心区别在信任链的起点。
公网场景,信任起点在浏览器厂商预置的根证书;
内网场景,信任起点需要企业自己建立,并且分发到每一台设备。
这也是内网证书经常"装好却报错"的原因——证书本身没问题,是设备不认签发它的 CA。
三种方案对比
方案一,自签名证书。用 openssl 直接生成,零成本,几分钟就能装好,但每一台设备都要手动信任,浏览器警告无法避免。适合临时测试和个人环境,长期使用维护成本很高。
方案二,企业私有 CA。自建根 CA 和中间 CA,通过组策略或 MDM 把根证书分发给全公司设备。设备信任根证书之后,内网所有系统签发的证书都不再报错。一次性建设成本高,但内网系统多了反而划算。
方案三,公网 CA 签发内网域名。用公网 CA 给内网域名(如 corp.example.com)或内网 IP 签发证书。域名证书需要完成所有权验证,纯内网、无法公网访问的系统,验证环节会卡住;内网 IP 证书则要看 CA 是否支持。
| 方案 | 成本 | 浏览器体验 | 适用场景 |
|---|---|---|---|
| 自签名 | 零成本 | 每台设备手动信任 | 临时测试、个人环境 |
| 私有 CA | 一次性建设 | 分发根证书后无警告 | 内网系统多、长期使用 |
| 公网 CA | 按证书计费 | 无警告 | 域名可验证、需对外开放 |
私有 CA 落地的关键步骤
私有 CA 方案能不能成,取决于根证书有没有分发到位。常见做法:Windows 域环境用组策略(GPO)把根证书推到域内所有计算机;非域环境用 MDM 或配置管理工具统一安装;macOS 和 Linux 通过各自的信任库管理。
根证书分发之后,签发内网证书时要注意有效期管理和吊销机制(CRL/OCSP)。内网证书的吊销不及时,出问题后撤销会变得很麻烦,这一点比公网证书更容易被忽略。动手前先理解HTTPS 证书的信任链机制,浏览器到底按什么顺序校验,能少踩很多坑。
根证书分发完成后,剩下的就是给各系统签发并安装服务器证书,服务器上安装证书的步骤可以参照。
内网系统到底要不要买公网证书
判断依据三条:
- 系统是否要对外部设备开放。分公司、移动办公、客户访问的设备收不到你的私有根证书,只能用公网信任的证书。
- 是否有等保或审计要求。等保三级要求传输加密,但没有规定必须用公网 CA,私有 CA 同样能满足。
- 内网域名能否完成验证。不能公网访问的纯内网域名,公网 CA 的验证流程过不去,买了也用不了。
常见情况是混合部署:核心内网系统走私有 CA,对外开放的入口(VPN、门户)用公网证书。两类证书的验证机制和适用范围不一样,具体边界可以对照证书验证级别怎么划分。
常见问题解答
Q:自签名证书能长期用吗?
不建议。 每台设备都要手动信任,设备多了维护成本很高,密钥管理不规范时风险更大。长期使用优先私有 CA 或公网证书。
Q:内网能用 Let's Encrypt 免费证书吗?
取决于内网域名能不能完成验证。 Let's Encrypt 的 HTTP-01 验证要求公网可达,DNS-01 要求能操作公网 DNS 记录。纯内网、不对外解析的域名,一般签不下来。
Q:私有 CA 签发的证书,换了新电脑还有效吗?
设备信任的是根证书。 只要根证书在新设备上安装到位,重新签发的服务器证书一样受信任。真正要盯的是根证书本身的有效期和吊销状态。
Q:内网 IP 能申请公网证书吗?
部分 CA 支持为 IP 签发证书,需要完成 IP 所有权验证。不是所有 CA 都支持,采购前先确认产品规则。
内网证书的难点不在加密,在信任:公网证书解决"浏览器为什么相信你",内网证书要先解决"设备为什么相信签发者"。自签名适合临时,私有 CA 适合长期内网,公网证书适合对外开放场景,三者边界清晰。落地顺序上,先把根证书分发、有效期和吊销机制设计好,再谈签发和部署,否则装得再对,浏览器照样报错。



京公网安备11010502031690号
网站经营企业工商营业执照
















