跳至主要内容

如何配置內網IP SSL憑證

目前,支援內網IP位址https加密的SSL憑證有sslTrus、CFCA等國產品牌,在取得內網IP SSL憑證後,即可在伺服器(常見類型如Nginx、Apache、Tomcat、IIS等)上完成配置。內網IP位址實現https驗證的流程與網域SSL憑證安裝教學類似。

可參考:

不過,完成伺服器端的內網IP憑證配置後,使用者還需要將根憑證匯入用戶端,才能最終實現 https 加密,並消除不安全警告。

用戶端匯入IP根憑證方案

用戶端匯入根憑證有兩種方案:一種是網域控制站推送方式,二是指令碼執行方式。

方案一:網域控制站推送根憑證

此方案適用於在內網環境下有大量使用者用戶端的企業。透過網域控制站推送根憑證,網域中所有使用者會自動接收根憑證,免去在每個用戶端個別匯入操作的麻煩。具體步驟如下:

  1. 在網域控制站上,以管理員身分登入,執行 gpmc.msc 群組原則管理員。

HowToSetIPSSL

  1. 進入樹系,編輯預設GPO,或新增新的GPO。

HowToSetIPSSL

  1. 依序展開【電腦設定】-【原則】-【Windows 設定】-【安全性設定】-【公開金鑰原則】-【受信任的根憑證授權單位(CA)】。

HowToSetIPSSL

  1. 匯入 Racent 提供的根憑證。

HowToSetIPSSL

  1. 匯入成功後,每台用戶端會在 90 分鐘內自動更新群組原則,或是透過使用 gpupdate /force 命令強制更新預設網域原則。

HowToSetIPSSL

  1. 至此,網域中的所有使用者都將收到來自網域控制站推送的根憑證。

HowToSetIPSSL

方案二:指令碼匯入根憑證

本方案適用於沒有網域控制站,或不願意設定群組原則的使用者。具體步驟如下:

  1. 若要透過指令碼匯入根憑證,需要開啟 Windows powershell,在 powershell 中輸入:
Import-Certificate -FilePath "ssltrus-g1.der" -CertStoreLocation cert:\CurrentUser\Root
注意

引號中的內容為根憑證目前存放的實際路徑

HowToSetIPSSL

  1. 點擊「是」,匯入成功,如下圖:

HowToSetIPSSL

使用者可根據自身情況選用匯入根憑證方案,完成內網IP SSL證書的設定,實現內網環境下傳輸資料加密與身分認證。