SSL证书的类型、功能、申请流程及安装优化完整指南有哪些?

更新时间:2025-09-19 来源:TopSSL技术团队

SSL证书的类型、功能、申请流程及安装优化完整指南有哪些?

SSL/TLS 证书是 HTTPS 通信中用于服务器身份认证和建立安全连接的重要组成部分。

客户端访问 HTTPS 网站时,会先验证服务器提供的证书是否可信、域名是否匹配以及证书是否仍在有效期内,再通过 TLS 协议完成密钥协商并建立加密通信。证书本身并不负责加密所有业务数据,而是参与服务器身份认证和密钥协商。实际部署时,还需要根据业务域名数量选择单域名、多域名或通配符证书,根据身份验证要求选择 DV、OV 或 EV,并正确配置证书链、私钥、TLS 协议和 HTTPS 重定向。对于多服务器、CDN、负载均衡等架构,还需要进一步确定 TLS 的终止位置以及证书和私钥的管理方式。


SSL证书的基本功能与工作原理

SSL 是 Secure Sockets Layer 的缩写,TLS 是其后续标准。现在公网 HTTPS 服务实际使用的是 TLS,而“SSL证书”已经成为服务器数字证书的习惯称呼。

SSL/TLS 主要解决三个问题:

  • 服务器身份认证​:客户端通过验证证书签名、证书链、域名和有效期等信息,确认服务器证书是否由受信任的 CA 签发。
  • 数据机密性​:TLS 握手阶段协商出会话密钥,后续业务数据使用对称加密传输,防止网络中的第三方直接读取内容。
  • 数据完整性​:TLS 会对通信数据进行完整性保护,发现数据在传输过程中被修改时,通信无法正常通过校验。

需要特别区分一点:SSL证书本身并不是用来加密整个 HTTPS 数据流的。

服务器证书主要承担身份认证以及密钥协商相关的职责。真正的大量业务数据会使用 TLS 握手后建立的对称密钥进行加密,因此能够兼顾安全性和传输效率。


TLS握手是怎样建立HTTPS连接的?

现代网站主要使用 TLS 1.2 和 TLS 1.3,两者的握手机制存在明显区别。以 TLS 1.3 为例,简化后的过程如下:

Plaintext

客户端                                      服务端
  │                                           │
  ├──── ClientHello + 密钥交换参数 ──────────►│
  │                                           │
  │◄─── ServerHello + 密钥交换参数 + 证书 ────┤
  │                                           │
  │     验证证书链、域名、有效期等信息          │
  │                                           │
  ├──── Finished ────────────────────────────►│
  │◄─── Finished ────────────────────────────┤
  │                                           │
  │══════ 使用协商出的会话密钥通信 ═══════════│

TLS 1.3 使用密钥交换算法协商共享密钥,不再采用 TLS 1.2 中传统 RSA 密钥交换所使用的“客户端生成预主密钥,再使用服务器 RSA 公钥加密”的流程。因此,在介绍 HTTPS 原理时,不能把“RSA 加密预主密钥”当成所有 TLS 版本通用的握手方式。

如果需要进一步了解证书保护范围,可以参考 SSL证书类型;涉及证书格式转换、链检查等操作,可以使用 SSL证书工具


如何选择适合的SSL证书类型?

SSL证书选型主要看两个维度:身份验证等级和域名覆盖范围。

1. 按身份验证等级划分

DV SSL证书

DV(Domain Validation)只验证申请者对域名的控制权,不审核企业的法律主体信息。常见验证方式包括 DNS 验证和 HTTP 文件验证。适合个人网站、博客、普通企业网站、API 服务以及测试和开发环境。DV 证书申请流程相对简单,自动化程度较高。

OV SSL证书

OV(Organization Validation)除了验证域名控制权,还会对申请组织进行身份审核。适合企业官网、政企网站、企业业务平台以及对组织身份展示有要求的业务系统。OV 的主要价值在于证书经过组织身份验证,而不是提供比 DV 更强的传输加密。

EV SSL证书

EV(Extended Validation)要求 CA 按照更严格的组织身份验证要求进行审核。需要注意的是,现代 Chrome、Edge、Firefox 等浏览器已经不再通过地址栏特殊颜色或明显的企业名称展示 EV 身份,因此 EV 与 DV/OV 的区别更多体现在证书验证流程和产品定位,而不是浏览器地址栏的视觉效果。

因此,不能简单理解为“DV < OV < EV = 加密强度越来越高”。三者使用的 TLS 加密能力并不是按照这个等级递增的,主要区别在于身份验证方式和产品用途。

2. 按域名覆盖范围划分

单域名SSL证书

一张证书保护一个指定域名(如 example.com),也可以根据证书具体配置保护 www.example.com,具体以证书中的 SAN 域名列表为准。

多域名SAN证书

SAN(Subject Alternative Name)允许一张证书同时包含多个域名,例如 example.comexample.cnapi.example.com,适合多个独立域名需要统一管理的场景。

通配符SSL证书

通配符证书使用 * 匹配一层子域名。例如 *.example.com 可以匹配 www.example.comapi.example.com,但不能直接匹配 api.shop.example.com,因为它属于两级子域名。

证书选型还需要结合域名数量、服务器数量和后续扩展需求,可以参考 SSL证书选购指南


SSL证书的申请与验证流程

一张 SSL 证书从申请到部署,大致经历以下过程:

Plaintext

生成私钥和 CSR ➔ 提交证书申请 ➔ 完成域名或组织验证 ➔ CA 签发服务器证书 ➔ 下载证书及中间证书 ➔ 部署到服务器 ➔ 检查HTTPS连接

生成CSR和私钥

申请证书前,需要生成私钥和 CSR(Certificate Signing Request)。私钥由申请方自己生成并保存,CSR 包含公钥以及申请证书所需的信息,CA 根据 CSR 中的公钥签发服务器证书。

最重要的一点是:私钥不应该提交给 CA,也不应该上传到第三方平台。如果私钥已经泄露,后续签发出来的证书也无法保证服务器身份安全。

完成域名验证

DV 证书一般可以通过以下方式验证域名控制权:

  • DNS验证​:CA 提供指定的 TXT 记录,申请者在域名 DNS 中添加对应记录。这种方式适合自动化签发,也适合无法直接修改网站目录的环境。
  • HTTP文件验证​:CA 指定一个文件内容和访问路径,申请者将文件放置到网站指定目录,CA 通过 HTTP 请求访问该文件进行确认。

OV/EV组织验证

OV 和 EV 除了域名控制权验证,还需要进行组织身份审核。具体审核材料和流程取决于 CA 及证书产品,申请周期也会受到组织信息完整程度、电话验证等因素影响,因此不适合简单固定为某几个工作日。

关于不同证书产品的价格和服务差异,可以参考 SSL证书价格


SSL证书安装与TLS配置优化

拿到服务器证书以后,还需要将证书、私钥以及必要的中间 CA 证书正确配置到 Web 服务器。不同服务器软件的配置方式有所区别,可以参考 怎么安装SSL证书

Nginx配置示例

现代 Nginx 可以采用以下方式配置:

Nginx

server {
    listen 443 ssl;
    http2 on;

    server_name example.com;

    ssl_certificate /etc/nginx/ssl/fullchain.pem;
    ssl_certificate_key /etc/nginx/ssl/private.key;

    ssl_protocols TLSv1.2 TLSv1.3;

    ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:
                ECDHE-RSA-AES128-GCM-SHA256:
                ECDHE-ECDSA-AES256-GCM-SHA384:
                ECDHE-RSA-AES256-GCM-SHA384;

    ssl_session_cache shared:SSL:10m;
    ssl_session_timeout 1d;
    ssl_session_tickets off;
}

这里有几个容易混淆的地方:

  • ssl_protocols TLSv1.2 TLSv1.3 表示服务器允许使用 TLS 1.2 和 TLS 1.3。已经没有兼容需求的环境,不建议继续开启 TLS 1.0 和 TLS 1.1。
  • ssl_ciphers 主要用于配置 TLS 1.2 及更早版本的密码套件。TLS 1.3 使用独立的密码套件集合,不能简单按照 TLS 1.2 的写法理解。
  • ssl_session_cache 和会话复用机制可以减少重复握手带来的开销,但具体参数需要结合访问量和服务器资源进行调整,并不存在适用于所有网站的一组固定值。

HSTS需要谨慎启用

如果网站已经确认所有 HTTPS 页面和子域名都能够正常访问,可以在 HTTPS 响应中增加 HSTS:

Nginx

add_header Strict-Transport-Security "max-age=31536000" always;

HSTS 会让浏览器在指定时间内优先使用 HTTPS 访问该域名。如果进一步使用 includeSubDomains,则所有子域名也会受到该策略影响。preload 则涉及浏览器预加载列表,不建议在没有确认整个域名体系 HTTPS 配置完整的情况下直接添加。因此,HSTS 不应该简单作为“开启就更安全”的固定模板,而应该根据域名架构和 HTTPS 部署情况决定。

SSL证书链为什么必须配置完整?

服务器部署证书时,经常会遇到:服务器证书明明有效,浏览器为什么仍然提示证书不受信任?一个常见原因就是服务器没有正确发送中间 CA 证书。

完整信任关系一般是:

Plaintext

服务器证书 ➔ 中间CA证书 ➔ 根CA证书

服务器需要向客户端提供服务器证书和必要的中间 CA 证书。根 CA 一般由操作系统、浏览器或其他信任库预置,服务器并不需要把根证书作为服务端证书链反复发送。

例如 Nginx 常见配置是:

Nginx

ssl_certificate /etc/nginx/ssl/fullchain.pem;
ssl_certificate_key /etc/nginx/ssl/private.key;

其中 fullchain.pem 一般包含服务器证书以及相关中间 CA 证书。如果某个节点只配置服务器证书,没有正确发送中间证书,可能出现部分客户端正常、部分客户端报证书链错误的隐蔽问题。

遇到这类问题,可以参考 修复SSL证书错误


HTTPS部署后还需要检查哪些问题?

SSL证书安装完成,并不代表 HTTPS 部署已经结束。

  • HTTP是否正确跳转到HTTPS​:如果网站需要全站使用 HTTPS,可以将 HTTP 请求通过 301 重定向到 HTTPS。
  • 页面是否存在混合内容​:HTTPS 页面中如果继续加载明文资源(如 http:// 开头的图片或脚本),可能触发 Mixed Content 警告。
  • 多服务器是否使用同一版本证书​:负载均衡或 DNS 轮询架构中,必须确保对外提供 HTTPS 服务的所有节点同步更新了证书,避免部分节点响应旧证书。

常见问题 FAQ

Q:免费SSL证书和收费SSL证书有什么区别?

A:主要区别在证书验证等级、产品服务、管理方式和适用场景。免费证书一般以 DV 为主,适合个人网站、普通业务和自动化 HTTPS 部署;商业证书则覆盖 DV、OV 等不同产品,也可能提供人工审核、技术支持及企业级证书管理服务。不能简单认为收费证书的 HTTPS 加密强度一定高于免费证书,实际安全性还取决于 TLS 协议版本、密码套件、私钥保护和服务器配置。

Q:SSL证书过期后会发生什么?

A:证书超过有效期后,浏览器和其他 TLS 客户端会将其视为无效证书,用户可能看到证书过期错误(如 NET::ERR_CERT_DATE_INVALID)。对于生产环境,建议建立证书到期监控和自动续期机制,并在续期后检查所有 CDN、负载均衡和后端节点。

Q:同一张SSL证书可以配置在多台服务器上吗?

A:可以。多数商业 TLS 证书允许在多个服务器节点部署同一张证书,具体仍应以证书产品条款为准。如果每台服务器直接处理 HTTPS,则每个节点都需要证书和对应私钥;如果 TLS 在 CDN 或负载均衡器上终止,后端服务器不一定需要部署公网证书。

Q:DV、OV、EV证书哪个更安全?

A:不能单纯按照 DV、OV、EV 判断 TLS 加密强度。三者的主要区别在于 CA 对申请者身份进行验证的程度不同。DV 主要验证域名控制权,OV 增加组织身份验证,EV 的身份审核要求更严格。实际选择应结合业务性质、组织身份展示需求以及合规要求判断。

SSL/TLS 证书的作用不只是给网站加一个 HTTPS 标记,它同时涉及服务器身份认证、密钥协商、证书链验证和加密通信。实际部署时,应先根据域名数量和业务身份要求确定证书类型,再完成 CSR、域名或组织验证、证书安装和证书链配置。对于 Nginx、CDN、负载均衡和多服务器环境,还需要单独检查 TLS 终止位置、私钥管理、证书同步以及续期机制。把这些环节分开处理,能够显著降低配置错误和服务中断的风险。

立即探索,帮您快速寻找适合您的SSL数字证书 申请SSL证书
免费SSL证书 - SSL证书申请与HTTPS安全服务平台 | TopSSL
提供免费与付费SSL证书申请
关注 TopSSL 公众号, RSS订阅SSL资讯与技术支持

TopSSL是一站式SSL证书服务平台,提供免费SSL证书申请、商业SSL证书服务及HTTPS安全解决方案,支持DV、OV、EV、通配符和国密SSL证书服务。2004-2026 © 北京传诚信  版权所有 |  北京市朝阳区鹏景阁大厦16层

技术协助:wo@topssl.cn 企业咨询:vip@topssl.cn