วิธีกำหนดค่าใบรับรอง SSL สำหรับ IP ภายใน
ปัจจุบัน ใบรับรอง SSL ที่รองรับการเข้ารหัส https สำหรับที่อยู่ IP ภายในมีแบรนด์ในประเทศ เช่น sslTrus และ CFCA เมื่อได้รับใบรับรอง SSL สำหรับ IP ภายในแล้ว ก็สามารถดำเนินการกำหนดค่าให้เสร็จสิ้นบนเซิร์ฟเวอร์ (ประเภทที่พบบ่อย เช่น Nginx, Apache, Tomcat, IIS เป็นต้น) กระบวนการทำให้ที่อยู่ IP ภายในรองรับการยืนยันตัวตนด้วย https นั้นคล้ายคลึงกับขั้นตอนการติดตั้งใบรับรอง SSL สำหรับโดเมน
สามารถอ้างอิงได้จาก:
-
บทช่วยสอนการติดตั้งใบรับรอง ssl ของ sslTrus บนเซิร์ฟเวอร์ Nginx
-
บทช่วยสอนการติดตั้งใบรับรอง ssl ของ sslTrus บนเซิร์ฟเวอร์ Tomcat
-
บทช่วยสอนการติดตั้งใบรับรอง ssl ของ sslTrus บนเซิร์ฟเวอร์ IIS
-
บทช่วยสอนการติดตั้งใบรับรอง ssl ของ sslTrus บนเซิร์ฟเวอร์ Apache
อย่างไรก็ตาม หลังจากกำหนดค่าใบรับรอง IP ภายในฝั่งเซิร์ฟเวอร์เสร็จสิ้นแล้ว ผู้ใช้ยังต้องนำเข้า Root Certificate ไปยังไคลเอนต์ด้วย จึงจะสามารถเข้ารหัส https ได้ในที่สุด และขจัดคำเตือนเรื่องความไม่ปลอดภัย
แนวทางนำเข้า Root Certificate ของ IP ไปยังไคลเอนต์
การนำเข้า Root Certificate ไปยังไคลเอนต์มีสองแนวทาง: แบบแรกคือการผลักดันผ่าน Domain Controller และแบบที่สองคือการเรียกใช้สคริปต์
แนวทางที่ 1: การผลักดัน Root Certificate ผ่าน Domain Controller
แนวทางนี้เหมาะสำหรับองค์กรที่มีไคลเอนต์ผู้ใช้จำนวนมากในสภาพแวดล้อมเครือข่ายภายใน การผลักดัน Root Certificate ผ่าน Domain Controller จะทำให้ผู้ใช้ทุกคนในโดเมนได้รับ Root Certificate โดยอัตโนมัติ ช่วยลดความยุ่งยากในการนำเข้าแยกทีละไคลเอนต์ ขั้นตอนโดยละเอียดมีดังนี้:
- บน Domain Controller ให้เข้าสู่ระบบด้วยสิทธิ์ผู้ดูแลระบบ แล้วเรียกใช้
gpmc.mscGroup Policy Management Console

- เข้าสู่ Forest แล้วแก้ไข GPO เริ่มต้น หรือเพิ่ม GPO ใหม่

- ขยายตามลำดับ【Computer Configuration】-【Policies】-【Windows Settings】-【Security Settings】-【Public Key Policies】-【Trusted Root Certification Authorities】

- นำเข้า root certificate ที่ Racent ให้มา

- หลังจากนำเข้าสำเร็จ เครื่อง client แต่ละเครื่องจะอัปเดต Group Policy โดยอัตโนมัติภายใน 90 นาที หรือบังคับให้อัปเดตนโยบายโดเมนเริ่มต้นด้วยคำสั่ง
gpupdate /force
- 至此 ผู้ใช้ทั้งหมดในโดเมนจะได้รับ root certificate ที่ push มาจาก Domain Controller

วิธีที่ 2: นำเข้า root certificate ด้วยสคริปต์
วิธีนี้เหมาะสำหรับผู้ใช้ที่ไม่มี Domain Controller หรือไม่ต้องการใช้ Group Policy โดยมีขั้นตอนดังนี้:
- การนำเข้า root certificate ด้วยสคริปต์ ต้องเปิด
Windows powershellแล้วป้อนในpowershell:
Import-Certificate -FilePath "ssltrus-g1.der" -CertStoreLocation cert:\CurrentUser\Root
เนื้อหาในเครื่องหมายคำพูดคือเส้นทางจริงที่ใบรับรองรากถูกจัดเก็บในปัจจุบัน

- คลิก "ใช่" เพื่อนำเข้าสำเร็จ ดังภาพด้านล่าง:
ผู้ใช้สามารถเลือกวิธีนำเข้าใบรับรองรากได้ตามสถานการณ์ของตนเอง เพื่อกำหนดค่าใบรับรอง SSL แบบ IP ภายในเครือข่ายให้เสร็จสมบูรณ์ และบรรลุการเข้ารหัสข้อมูลที่ส่งผ่านภายในเครือข่ายพร้อมการยืนยันตัวตน