Chuyển tới nội dung chính

Cách cấu hình chứng chỉ SSL cho IP nội bộ

Hiện nay, các chứng chỉ SSL hỗ trợ mã hóa https cho địa chỉ IP nội bộ bao gồm các thương hiệu nội địa như sslTrus, CFCA. Sau khi nhận được chứng chỉ SSL cho IP nội bộ, bạn có thể hoàn tất cấu hình trên máy chủ (các loại phổ biến như Nginx, Apache, Tomcat, IIS...). Quá trình triển khai chứng thực https cho địa chỉ IP nội bộ tương tự như hướng dẫn cài đặt chứng chỉ SSL cho tên miền.

Có thể tham khảo:

Tuy nhiên, sau khi hoàn tất cấu hình chứng chỉ IP nội bộ trên máy chủ, người dùng còn cần nhập chứng chỉ gốc vào máy khách thì mới có thể đạt được mã hóa https và loại bỏ cảnh báo không an toàn.

Giải pháp nhập chứng chỉ gốc IP trên máy khách

Có hai giải pháp nhập chứng chỉ gốc trên máy khách: một là phương thức đẩy qua domain controller, hai là phương thức chạy script.

Giải pháp 1: Đẩy chứng chỉ gốc qua domain controller

Giải pháp này phù hợp với các doanh nghiệp có số lượng lớn máy khách người dùng trong môi trường mạng nội bộ. Bằng cách đẩy chứng chỉ gốc qua domain controller, tất cả người dùng trong domain sẽ tự động nhận chứng chỉ gốc, tránh việc phải thao tác nhập riêng lẻ trên từng máy khách. Các bước cụ thể như sau:

  1. Trên domain controller, đăng nhập với quyền quản trị viên và chạy trình quản lý chính sách nhóm gpmc.msc.

HowToSetIPSSL

  1. Vào forest, chỉnh sửa GPO mặc định hoặc thêm GPO mới.

HowToSetIPSSL

  1. Lần lượt mở rộng [Cấu hình máy tính] - [Chính sách] - [Cài đặt Windows] - [Cài đặt bảo mật] - [Chính sách khóa công khai] - [Tổ chức phát hành chứng chỉ gốc đáng tin cậy].

HowToSetIPSSL

  1. Nhập chứng chỉ gốc do Racent cung cấp.

HowToSetIPSSL

  1. Sau khi nhập thành công, mỗi máy khách sẽ tự động cập nhật chính sách nhóm trong vòng 90 phút, hoặc sử dụng lệnh gpupdate /force để buộc cập nhật chính sách miền mặc định.

HowToSetIPSSL

  1. Đến đây, tất cả người dùng trong miền sẽ nhận được chứng chỉ gốc do bộ điều khiển miền đẩy xuống.

HowToSetIPSSL

Phương án 2: Nhập chứng chỉ gốc bằng script

Phương án này phù hợp với người dùng không có bộ điều khiển miền hoặc không muốn sử dụng chính sách nhóm. Các bước cụ thể như sau:

  1. Để nhập chứng chỉ gốc bằng script, cần mở Windows powershell, trong powershell nhập:
Import-Certificate -FilePath "ssltrus-g1.der" -CertStoreLocation cert:\CurrentUser\Root
Lưu ý

Nội dung trong dấu ngoặc kép là đường dẫn thực tế nơi chứng chỉ gốc hiện đang được lưu trữ

HowToSetIPSSL

  1. Nhấp vào "Có", quá trình nhập thành công, như hình dưới đây:

HowToSetIPSSL

Người dùng có thể chọn phương án nhập chứng chỉ gốc tùy theo tình huống của mình để hoàn tất cấu hình chứng chỉ SSL IP mạng nội bộ, đạt được mã hóa truyền dữ liệu và xác thực danh tính trong môi trường mạng nội bộ.