Перейти к основному содержимому

Как настроить SSL-сертификат для IP-адреса во внутренней сети

В настоящее время SSL-сертификаты, поддерживающие HTTPS-шифрование IP-адресов во внутренней сети, выпускаются такими отечественными брендами, как sslTrus и CFCA. После получения SSL-сертификата для IP-адреса внутренней сети его можно настроить на сервере (распространённые типы: Nginx, Apache, Tomcat, IIS и др.). Процесс включения HTTPS для IP-адреса во внутренней сети аналогичен процедуре установки SSL-сертификата для домена.

Можно обратиться к следующим материалам:

Однако после завершения настройки сертификата для IP-адреса внутренней сети на стороне сервера пользователю также необходимо импортировать корневой сертификат на клиентские устройства, чтобы окончательно включить шифрование https и устранить предупреждение о небезопасном соединении.

Способ импорта корневого сертификата IP на клиенте

Существует два способа импорта корневого сертификата на клиенте: первый — push-рассылка через доменные политики, второй — запуск сценария.

Способ 1. Push-рассылка корневого сертификата через доменные политики

Этот способ подходит для предприятий, в среде внутренней сети которых работает большое количество пользовательских клиентов. При push-рассылке корневого сертификата через доменные политики все пользователи домена автоматически получают корневой сертификат, что избавляет от необходимости выполнять импорт отдельно на каждом клиенте. Конкретные шаги:

  1. На контроллере домена войдите с правами администратора и запустите редактор групповых политик gpmc.msc.

HowToSetIPSSL

  1. Войдите в лес, измените GPO по умолчанию или добавьте новый GPO.

HowToSetIPSSL

  1. Последовательно разверните разделы «Конфигурация компьютера» — «Политики» — «Конфигурация Windows» — «Параметры безопасности» — «Политики открытого ключа» — «Доверенные корневые центры сертификации».

HowToSetIPSSL

  1. Импортируйте корневой сертификат, предоставленный Racent.

HowToSetIPSSL

  1. После успешного импорта каждый клиент автоматически обновит групповую политику в течение 90 минут, либо принудительно обновите доменную политику по умолчанию с помощью команды gpupdate /force.

HowToSetIPSSL

  1. На этом все пользователи домена получат корневой сертификат, распространенный контроллером домена.

HowToSetIPSSL

Вариант 2. Импорт корневого сертификата с помощью скрипта

Этот вариант подходит пользователям, у которых нет контроллера домена или которые не хотят использовать групповые политики. Порядок действий:

  1. Чтобы импортировать корневой сертификат с помощью скрипта, откройте Windows powershell и введите в powershell:
Import-Certificate -FilePath "ssltrus-g1.der" -CertStoreLocation cert:\CurrentUser\Root
Примечание

Содержимое в кавычках — это фактический путь, по которому в данный момент хранится корневой сертификат.

HowToSetIPSSL

  1. Нажмите «Да» — импорт выполнен успешно, как показано ниже:

HowToSetIPSSL

Пользователь может выбрать способ импорта корневого сертификата в зависимости от своей ситуации, завершить настройку SSL-сертификата для IP-адреса во внутренней сети и обеспечить шифрование передаваемых данных и аутентификацию личности в среде внутренней сети.