内网环境下怎么申请SSL证书实现 HTTPS 访问?

简介: 内网部署HTTPS需绕过公网CA限制,主流方案有三:①OpenSSL自建私有CA,零成本但需手动分发根证书;②mkcert工具快速生成本地CA,适合测试;③商用私有CA(如AD-CS),支持域内自动信任,适合企业生产。关键:必配SAN(含IP/域名)、客户端导入根证书、禁用Let’s Encrypt等公网CA。

内网环境部署 HTTPS(SSL 证书)方案
关键点:内网没有公网域名,无法申请公共 CA(Let’s Encrypt、阿里云 DV 等)的免费证书,公网 CA 证书要求域名必须公网可解析、可验证。内网 HTTPS 主要两种路线:自建 CA 签发内网证书、使用商业内网证书。
方案一:自建私有 CA(最常用,零成本)
自己搭建根 CA,然后给内网各服务签发证书,所有内网设备必须导入根 CA 证书,否则浏览器报不安全风险。

  1. 使用 OpenSSL 自建 CA(Linux/macOS/WSL)
    ① 创建 CA 根证书(只做一次)
    bash

    创建CA目录

    mkdir -p ./ca/{certs,newcerts,private,crldb}
    cd ./ca
    touch index.txt
    echo 1000 > serial

生成CA私钥(保护好,不要泄露)

openssl genrsa -out private/ca.key 4096

生成CA根证书,有效期建议10年

openssl req -new -x509 -days 3650 -key private/ca.key -out certs/ca.crt
填写信息,Common Name 写你的内网 CA 名称,不要填业务域名。
输出两个关键文件:
private/ca.key:CA 私钥,严格保密
certs/ca.crt:CA 根证书,分发到所有客户端设备
② 为内网服务签发证书(例如内网地址 app.local、192.168.1.100)
⚠️ 内网证书一定要配置 Subject Alternative Name(SAN),支持域名 + IP,现代浏览器只认 SAN,忽略 CN 字段。
创建服务私钥
bash
openssl genrsa -out app.key 2048
创建证书请求 csr
bash
openssl req -new -key app.key -out app.csr
创建extfile.cnf扩展配置,重点 SAN 配置
ini
subjectAltName = DNS:app.local,DNS:*.app.local,IP:192.168.1.100
extendedKeyUsage = serverAuth
CA 签发证书
bash
openssl ca -in app.csr -out app.crt -days 365 -extfile extfile.cnf
得到:app.crt(证书) + app.key(私钥),给到 Nginx/Apache/IIS 等 web 服务。

  1. 客户端全部导入根证书 ca.crt
    Windows:双击 crt → 安装证书 → 本地计算机 → 受信任的根证书颁发机构
    Linux:复制到系统 ca 信任目录更新 ca‑certificates
    Chrome/Edge/Firefox:Firefox 有独立证书库,需要手动导入根证书;chromium 系读取系统证书库
    如果客户端不导入根 CA:浏览器访问 HTTPS 会提示证书不受信任,NET::ERR_CERT_AUTHORITY_INVALID。
  2. Web 服务配置 HTTPS 示例(Nginx)
    nginx
    server {
    listen 443 ssl;
    server_name app.local;
    ssl_certificate ./app.crt;
    ssl_certificate_key ./app.key;
    }
    配置完成后内网机器 hosts 解析 192.168.1.100 app.local,访问 https://app.local。
    方案二:使用 mkcert 快速自建 CA(推荐新手,封装 OpenSSL)
    mkcert 工具一键生成本地 CA,自动把根证书安装本机系统信任库,适合测试环境。
    项目:github.com/FiloSottile/mkcert
    bash

    初始化本地CA(仅一次)

    mkcert -install

    签发证书,支持域名、通配符、IP

    mkcert app.local ".app.local" 192.168.1.100
    输出 app.local+3.pem 和 app.local+3-key.pem,直接丢给 web 服务。
    ⚠️ mkcert 生成的根证书只在执行 mkcert 的本机信任;其他内网电脑需要手动拷贝根 CA 证书导入信任库。用mkcert -CAROOT查看 CA 根证书存放路径。
    方案三:商业内网证书(企业正式环境)
    购买支持内网 IP / 内网域名的企业证书(私有 CA 商业产品,如 Digicert、Sectigo 私有 CA)
    企业内部部署 PKI/AD‑CS(Windows 活动目录证书服务)
    Windows AD‑CS:域环境最优方案,域内电脑自动信任企业根 CA,无需手动逐个导入证书,适合大规模内网。
    非域环境依旧需要手动分发根证书。
    ❌ 不能做的事情
    不能用 Let’s Encrypt 申请内网 IP / 内网域名证书:Let’s Encrypt DV 证书必须公网可访问校验,不支持 RFC1918 内网 IP、私有域名。
    不要使用浏览器 “高级继续访问” 绕过证书警告:只是忽略报错,通信依然加密,但存在中间人风险,不适合业务系统。
    常见坑总结
    只填 CN 不写 SAN:新版 Chrome、Edge 直接报证书错误,证书必须配置 SAN 字段,IP 地址必须写在 SAN。
    只给服务器装证书,客户端没有导入根 CA:浏览器报不安全。
    证书有效期不要设置过长;生产环境建议 1 年以内。
    通配符证书
    .xxx.local 只能匹配子域名,不能匹配 IP 地址,IP 必须单独写进 SAN。
    内网 DNS/hosts 需要正确解析域名到内网服务 IP。
    选型建议
    测试、少量设备:mkcert,上手最快
    Linux 无图形、自建小环境:原生 OpenSSL 自建 CA
    Windows 域控企业内网:AD‑CS,域机器自动信任,大规模首选
    高安全合规企业:采购商用私有 CA
相关文章
|
负载均衡 前端开发 应用服务中间件
【Linux】Nignx的入门&使用负载均衡&动静分离(前后端项目部署)---超详细
【Linux】Nignx的入门&使用负载均衡&动静分离(前后端项目部署)---超详细
880 1
文件覆盖写入和追加写入:使用场景、命令和技巧详解
文件覆盖写入和追加写入:使用场景、命令和技巧详解
2716 0
|
22天前
|
人工智能 缓存 安全
阿里云最新版通义千问大模型全功能解析:百万上下文+全模态Agent企业落地指南
随着生成式AI技术持续迭代,阿里云通义千问完成多轮基座升级,形成覆盖旗舰高性能、均衡通用、高速轻量、全模态视听理解的完整模型家族,不再局限简单问答对话,进化成具备长文本深度理解、多模态感知、自主智能体执行、工程级代码开发能力的通用AI底座,面向普通个人用户、独立开发者、中小企业以及大型政企提供分层能力输出,既可以网页端直接交互使用,也可以通过阿里云百炼平台API接口集成到业务系统,还支持开源权重本地私有化部署,适配不同层级业务诉求。
935 1
|
8月前
|
存储 安全 前端开发
编写加密解密工具函数时,如何处理密钥的安全性?
编写加密解密工具函数时,如何处理密钥的安全性?
838 153
|
3月前
|
弹性计算 网络安全 API
使用阿里云GPU服务器部署DeepSeek-V4-Pro全流程(保姆级教程)
DeepSeek-V4是DeepSeek推出的全新大模型,首次将百万字超长上下文设为标配,在Agent能力、世界知识和推理性能上达国内及开源领先水平。本方案基于阿里云GPU服务器,利用vLLM框架高效部署DeepSeek-V4-Pro,依托VPC网络、Ray集群与高性能硬件,实现稳定可扩展的推理服务,预估部署费用约1600元。阿里云GPU服务器官方链接:https://www.aliyun.com/product/egs
|
4月前
|
弹性计算 应用服务中间件 nginx
ONLYOFFICE Docker 部署教程:阿里云 ECS 搭建在线文档服务器
本文基于 Ubuntu 24.04 实测,详解 ONLYOFFICE Document Server 9.4.0.1 社区版的 Docker 部署:从镜像拉取、容器启动、example 测试页启用,到 Nginx 反代 + sub_filter 解决白屏与 400 错误,覆盖环境要求、排错要点及生产建议,助你快速验证在线编辑能力。
1074 0
|
3月前
|
弹性计算 监控 网络协议
阿里云国际站代理商:DDoS黑洞触发怎么办?解除条件与业务恢复全攻略
当一台云服务器突然从公网消失,网站打不开、API 无响应、SSH 连接中断,后台却显示实例运行正常——大概率,你的 IP 已经进入阿里云的“黑洞”状态。对于很多第一次碰到这种情况的用户,这个机制比攻击本身更难应对:它不讲情面,不通知,也不给你缓冲时间。
386 1
|
3月前
|
安全 网络协议 应用服务中间件
HTTPS SSL证书保姆级教程:阿里云免费/商用SSL证书申领、Nginx/Apache部署详解
2026年网络环境下,HTTPS加密协议早已不是网站可选配置,而是出海站点、企业官网、电商平台的硬性生存基础。谷歌已将HTTPS纳入核心排名权重体系,Chrome等主流浏览器会对纯HTTP页面标注不安全警示,直接拉高页面跳出率、降低搜索点击量,爬虫抓取频次也会同步下调。阿里云数字证书管理服务依托自身云产品生态,可无缝对接ECS、CDN、负载均衡等资源,支持免费测试证书与商用企业级证书,同时兼顾网站安全防护与谷歌Core Web Vitals页面指标优化。本文从选型价值、证书申领、域名验证、多环境部署、上线SEO校验、长期运维六大板块完整拆解实操流程,覆盖独立服务器手动配置与云产品一键下发两种模
562 0
|
2月前
|
存储 关系型数据库 MySQL
读写混合TPS差六倍,PostgreSQL与MySQL架构差异实测
从架构设计、索引实现、事务隔离、复制机制、运维体验五个维度深度对比PostgreSQL与MySQL,覆盖MySQL 9.0向量检索与PostgreSQL 17新特性,附权威基准数据和选型决策框架
|
3月前
|
安全 网络协议 物联网
IP地址能申请SSL证书吗?内网IP证书配置全指南
IP SSL证书是专为IP地址(含公网/内网)签发的HTTPS加密证书,突破传统域名绑定限制,支持物联网设备、内部系统及数据库等无域名场景。具备DV/OV两种验证级别,兼顾快速部署与企业级信任,是零信任架构下的安全刚需。

热门文章

最新文章