如何配置內網IP SSL憑證
目前,支援內網IP位址https加密的SSL憑證有sslTrus、CFCA等國產品牌,在取得內網IP SSL憑證後,即可在伺服器(常見類型如Nginx、Apache、Tomcat、IIS等)上完成配置。內網IP位址實現https驗證的流程與網域SSL憑證安裝教學類似。
可參考:
不過,完成伺服器端的內網IP憑證配置後,使用者還需要將根憑證匯入用戶端,才能最終實現 https 加密,並消除不安全警告。
用戶端匯入IP根憑證方案
用戶端匯入根憑證有兩種方案:一種是網域控制站推送方式,二是指令碼執行方式。
方案一:網域控制站推送根憑證
此方案適用於在內網環境下有大量使用者用戶端的企業。透過網域控制站推送根憑證,網域中所有使用者會自動接收根憑證,免去在每個用戶端個別匯入操作的麻煩。具體步驟如下:
- 在網域控制站上,以管理員身分登入,執行
gpmc.msc群組原則管理員。

- 進入樹系,編輯預設GPO,或新增新的GPO。

- 依序展開【電腦設定】-【原則】-【Windows 設定】-【安全性設定】-【公開金鑰原則】-【受信任的根憑證授權單位(CA)】。

- 匯入 Racent 提供的根憑證。

- 匯入成功後,每台用戶端會在 90 分鐘內自動更新群組原則,或是透過使用
gpupdate /force命令強制更新預設網域原則。
- 至此,網域中的所有使用者都將收到來自網域控制站推送的根憑證。

方案二:指令碼匯入根憑證
本方案適用於沒有網域控制站,或不願意設定群組原則的使用者。具體步驟如下:
- 若要透過指令碼匯入根憑證,需要開啟
Windows powershell,在powershell中輸入:
Import-Certificate -FilePath "ssltrus-g1.der" -CertStoreLocation cert:\CurrentUser\Root
注意
引號中的內容為根憑證目前存放的實際路徑

- 點擊「是」,匯入成功,如下圖:
使用者可根據自身情況選用匯入根憑證方案,完成內網IP SSL證書的設定,實現內網環境下傳輸資料加密與身分認證。