Skip to main content

วิธีกำหนดค่าใบรับรอง SSL สำหรับ IP ภายใน

ปัจจุบัน ใบรับรอง SSL ที่รองรับการเข้ารหัส https สำหรับที่อยู่ IP ภายในมีแบรนด์ในประเทศ เช่น sslTrus และ CFCA เมื่อได้รับใบรับรอง SSL สำหรับ IP ภายในแล้ว ก็สามารถดำเนินการกำหนดค่าให้เสร็จสิ้นบนเซิร์ฟเวอร์ (ประเภทที่พบบ่อย เช่น Nginx, Apache, Tomcat, IIS เป็นต้น) กระบวนการทำให้ที่อยู่ IP ภายในรองรับการยืนยันตัวตนด้วย https นั้นคล้ายคลึงกับขั้นตอนการติดตั้งใบรับรอง SSL สำหรับโดเมน

สามารถอ้างอิงได้จาก:

อย่างไรก็ตาม หลังจากกำหนดค่าใบรับรอง IP ภายในฝั่งเซิร์ฟเวอร์เสร็จสิ้นแล้ว ผู้ใช้ยังต้องนำเข้า Root Certificate ไปยังไคลเอนต์ด้วย จึงจะสามารถเข้ารหัส https ได้ในที่สุด และขจัดคำเตือนเรื่องความไม่ปลอดภัย

แนวทางนำเข้า Root Certificate ของ IP ไปยังไคลเอนต์

การนำเข้า Root Certificate ไปยังไคลเอนต์มีสองแนวทาง: แบบแรกคือการผลักดันผ่าน Domain Controller และแบบที่สองคือการเรียกใช้สคริปต์

แนวทางที่ 1: การผลักดัน Root Certificate ผ่าน Domain Controller

แนวทางนี้เหมาะสำหรับองค์กรที่มีไคลเอนต์ผู้ใช้จำนวนมากในสภาพแวดล้อมเครือข่ายภายใน การผลักดัน Root Certificate ผ่าน Domain Controller จะทำให้ผู้ใช้ทุกคนในโดเมนได้รับ Root Certificate โดยอัตโนมัติ ช่วยลดความยุ่งยากในการนำเข้าแยกทีละไคลเอนต์ ขั้นตอนโดยละเอียดมีดังนี้:

  1. บน Domain Controller ให้เข้าสู่ระบบด้วยสิทธิ์ผู้ดูแลระบบ แล้วเรียกใช้ gpmc.msc Group Policy Management Console

HowToSetIPSSL

  1. เข้าสู่ Forest แล้วแก้ไข GPO เริ่มต้น หรือเพิ่ม GPO ใหม่

HowToSetIPSSL

  1. ขยายตามลำดับ【Computer Configuration】-【Policies】-【Windows Settings】-【Security Settings】-【Public Key Policies】-【Trusted Root Certification Authorities】

HowToSetIPSSL

  1. นำเข้า root certificate ที่ Racent ให้มา

HowToSetIPSSL

  1. หลังจากนำเข้าสำเร็จ เครื่อง client แต่ละเครื่องจะอัปเดต Group Policy โดยอัตโนมัติภายใน 90 นาที หรือบังคับให้อัปเดตนโยบายโดเมนเริ่มต้นด้วยคำสั่ง gpupdate /force

HowToSetIPSSL

  1. 至此 ผู้ใช้ทั้งหมดในโดเมนจะได้รับ root certificate ที่ push มาจาก Domain Controller

HowToSetIPSSL

วิธีที่ 2: นำเข้า root certificate ด้วยสคริปต์

วิธีนี้เหมาะสำหรับผู้ใช้ที่ไม่มี Domain Controller หรือไม่ต้องการใช้ Group Policy โดยมีขั้นตอนดังนี้:

  1. การนำเข้า root certificate ด้วยสคริปต์ ต้องเปิด Windows powershell แล้วป้อนใน powershell:
Import-Certificate -FilePath "ssltrus-g1.der" -CertStoreLocation cert:\CurrentUser\Root
หมายเหตุ

เนื้อหาในเครื่องหมายคำพูดคือเส้นทางจริงที่ใบรับรองรากถูกจัดเก็บในปัจจุบัน

HowToSetIPSSL

  1. คลิก "ใช่" เพื่อนำเข้าสำเร็จ ดังภาพด้านล่าง:

HowToSetIPSSL

ผู้ใช้สามารถเลือกวิธีนำเข้าใบรับรองรากได้ตามสถานการณ์ของตนเอง เพื่อกำหนดค่าใบรับรอง SSL แบบ IP ภายในเครือข่ายให้เสร็จสมบูรณ์ และบรรลุการเข้ารหัสข้อมูลที่ส่งผ่านภายในเครือข่ายพร้อมการยืนยันตัวตน