내부 IP SSL 인증서 구성 방법
현재 내부 IP 주소의 https 암호화를 지원하는 SSL 인증서에는 sslTrus, CFCA 등 국내 브랜드가 있으며, 내부 IP SSL 인증서를 발급받은 후 서버(일반적으로 Nginx, Apache, Tomcat, IIS 등)에서 구성을 완료할 수 있습니다. 내부 IP 주소에서 https 인증을 구현하는 과정은 도메인 ssl 인증서 설치 튜토리얼과 유사합니다.
참고 자료:
다만 서버 측에서 내부 IP 인증서 구성을 완료한 후, 사용자는 클라이언트에 루트 인증서를 가져와야 최종적으로 https 암호화를 구현하고 안전하지 않다는 경고를 없앨 수 있습니다.
클라이언트에 IP 루트 인증서 가져오기 방안
클라이언트에 루트 인증서를 가져오는 방안에는 두 가지가 있습니다: 하나는 도메인 컨트롤러 푸시 방식이고, 다른 하나는 스크립트 실행 방식입니다.
방안 1: 도메인 컨트롤러로 루트 인증서 푸시하기
이 방안은 내부 네트워크 환경에 사용자 클라이언트가 많은 기업에 적합합니다. 도메인 컨트롤러로 루트 인증서를 푸시하면 도메인 내 모든 사용자가 자동으로 루트 인증서를 수신하므로 각 클라이언트에서 개별적으로 가져오는 번거로움을 덜 수 있습니다. 구체적인 단계는 다음과 같습니다:
- 도메인 컨트롤러에서 관리자 권한으로 로그인한 후
gpmc.msc그룹 정책 관리자를 실행합니다.

- 포리스트로 진입하여 기본 GPO를 편집하거나 새 GPO를 추가합니다.

- 【컴퓨터 구성】-【정책】-【Windows 설정】-【보안 설정】-【공개 키 정책】-【신뢰할 수 있는 루트 인증 기관(CA)】을 차례로 확장합니다.

- Racent에서 제공한 루트 인증서를 가져옵니다.

- 가져오기가 완료되면 각 클라이언트는 90분 이내에 그룹 정책을 자동으로 업데이트하거나,
gpupdate /force명령을 사용하여 기본 도메인 정책을 강제로 업데이트할 수 있습니다.
- 이제 도메인 내 모든 사용자는 도메인 컨트롤러에서 푸시한 루트 인증서를 받게 됩니다.

방안 2: 스크립트로 루트 인증서 가져오기
이 방안은 도메인 컨트롤러가 없거나 그룹 정책을 사용하고 싶지 않은 사용자에게 적합합니다. 구체적인 절차는 다음과 같습니다:
- 스크립트로 루트 인증서를 가져오려면
Windows powershell을(를) 열고powershell에 다음 내용을 입력합니다:
Import-Certificate -FilePath "ssltrus-g1.der" -CertStoreLocation cert:\CurrentUser\Root
따옴표 안의 내용은 현재 루트 인증서가 저장된 실제 경로입니다.

- "예"를 클릭하면 가져오기가 성공하며, 아래 이미지와 같습니다:
사용자는 자신의 상황에 맞춰 루트 인증서 가져오기 방식을 선택하여 내부 IP SSL 인증서 구성을 완료할 수 있으며, 이를 통해 내부 네트워크 환경에서 전송 데이터 암호화와 신원 인증을 구현할 수 있습니다.