Как настроить SSL-сертификат для IP-адреса во внутренней сети
В настоящее время SSL-сертификаты, поддерживающие HTTPS-шифрование IP-адресов во внутренней сети, выпускаются такими отечественными брендами, как sslTrus и CFCA. После получения SSL-сертификата для IP-адреса внутренней сети его можно настроить на сервере (распространённые типы: Nginx, Apache, Tomcat, IIS и др.). Процесс включения HTTPS для IP-адреса во внутренней сети аналогичен процедуре установки SSL-сертификата для домена.
Можно обратиться к следующим материалам:
-
Руководство по установке SSL-сертификата sslTrus на сервере Nginx
-
Руководство по установке SSL-сертификата sslTrus на сервере Tomcat
-
Руководство по установке SSL-сертификата sslTrus на сервере IIS
-
Руководство по установке SSL-сертификата sslTrus на сервере Apache
Однако после завершения настройки сертификата для IP-адреса внутренней сети на стороне сервера пользователю также необходимо импортировать корневой сертификат на клиентские устройства, чтобы окончательно включить шифрование https и устранить предупреждение о небезопасном соединении.
Способ импорта корневого сертификата IP на клиенте
Существует два способа импорта корневого сертификата на клиенте: первый — push-рассылка через доменные политики, второй — запуск сценария.
Способ 1. Push-рассылка корневого сертификата через доменные политики
Этот способ подходит для предприятий, в среде внутренней сети которых работает большое количество пользовательских клиентов. При push-рассылке корневого сертификата через доменные политики все пользователи домена автоматически получают корневой сертификат, что избавляет от необходимости выполнять импорт отдельно на каждом клиенте. Конкретные шаги:
- На контроллере домена войдите с правами администратора и запустите редактор групповых политик
gpmc.msc.

- Войдите в лес, измените GPO по умолчанию или добавьте новый GPO.

- Последовательно разверните разделы «Конфигурация компьютера» — «Политики» — «Конфигурация Windows» — «Параметры безопасности» — «Политики открытого ключа» — «Доверенные корневые центры сертификации».

- Импортируйте корневой сертификат, предоставленный Racent.

- После успешного импорта каждый клиент автоматически обновит групповую политику в течение 90 минут, либо принудительно обновите доменную политику по умолчанию с помощью команды
gpupdate /force.
- На этом все пользователи домена получат корневой сертификат, распространенный контроллером домена.

Вариант 2. Импорт корневого сертификата с помощью скрипта
Этот вариант подходит пользователям, у которых нет контроллера домена или которые не хотят использовать групповые политики. Порядок действий:
- Чтобы импортировать корневой сертификат с помощью скрипта, откройте
Windows powershellи введите вpowershell:
Import-Certificate -FilePath "ssltrus-g1.der" -CertStoreLocation cert:\CurrentUser\Root
Содержимое в кавычках — это фактический путь, по которому в данный момент хранится корневой сертификат.

- Нажмите «Да» — импорт выполнен успешно, как показано ниже:
Пользователь может выбрать способ импорта корневого сертификата в зависимости от своей ситуации, завершить настройку SSL-сертификата для IP-адреса во внутренней сети и обеспечить шифрование передаваемых данных и аутентификацию личности в среде внутренней сети.