
地SSL证书是指由本地计算机或设备生成的SSL证书。它们用于加密互联网连接并确保数据传输的安全性。本地SSL证书通常用于测试和开发环境中,以模拟一个安全的网络连接。然而,它们也可以在企业、教育和医疗等场景下使用。本文将介绍本地SSL证书的完整内容,包括其工作原理、如何创建和使用。
什么是SSL?
SSL(Secure Socket Layer)是一种用于确保互联网连接安全的协议。它工作在应用层和传输层之间,可以加密从客户端到服务器的所有数据传输。SSL证书是在客户端和服务器之间建立安全连接的一种方式。
SSL工作原理
当客户端(Web浏览器)想要连接到一个安全的网站时,它将向站点发送请求。该请求包含了客户端支持的SSL版本号、加密算法列表等信息。站点将选择一个加密算法并将其返回给客户端。之后,根据选定的加密算法,客户端和服务端之间就会建立加密通道。这个过程中,服务端会向客户端传输其SSL证书,以便客户端可以验证其身份。
这个证书通常由证书颁发机构(CA)签发。但如果是本地生成的证书,则需要手动信任这个证书。
如何创建本地SSL证书?
使用SSL证书需要向第三方证书颁发机构付费。因此,测试和开发环境下使用本地SSL证书较为常见。以下是创建本地SSL证书所需的步骤:
1. 安装OpenSSL:OpenSSL是一个开源的SSL实现,可以在几乎所有操作系统上使用。它可以让您创建自己的SSL证书和私钥。
2. 创建证书请求:使用OpenSSL生成证书请求,这个请求包括了服务器的信息和您计划使用的加密算法。
3. 生成证书和私钥:将证书请求发送给CA,以申请通过验证并生成证书和私钥。
4. 安装证书:服务器管理员应该安装SSL证书并确保服务器能够正确地使用它。
如何使用本地SSL证书?
安装证书后,您就可以开始使用它来加密互联网连接。对于Web浏览器,您需要做以下操作:
1. 在本地浏览器上导入证书。这可以通过打开浏览器的“选项”菜单,然后找到“高级”选项中的“安全”选项,并单击“证书管理”实现。
2. 确定您将要信任的证书,并选择“导入”。请跟随浏览器提供的步骤一步一步完成导入过程。
3. 确定您的测试或开发环境中,对于应用程序中使用的每个服务,您需要使用SSL证书,以便使其连接得到加密。
结论
虽然本地SSL证书不可与付费证书相提并论,但它可以是测试和开发环境中的有用工具。本文介绍了使用OpenSSL创建本地SSL证书及如何在Web浏览器中使用它的步骤。希望这篇文章能够帮助您更好地理解本地SSL证书。
互亿无线致力于提供全面的SSL证书解决方案,保证您网站的安全和信誉度。我们向您提供众多类型的SSL证书,覆盖DV(域名验证)、OV(组织验证)和EV(扩展验证)证书,满足您多方面的安全需求。我们支持各类证书类型,包含单域名、多域名和通配符证书。以适应您网站架构的多样化需求。我们与全球证书品牌,如Globalsign、DigiCert、Entrust、Actalis、COMODO等建立了密切合作关系,确保您获得优质的SSL证书。
![]() |
一站式SSL证书购买中心 |
![]() |
SSL证书快速签发服务 |
![]() |
高性价比的SSL证书价格方案 |
![]() |
完备的SSL证书服务 |
自签名SSL证书是指用户使用工具生成,而不是值得信赖的CA机构颁发的证书,通常只用于测试。
第一步:生成私钥
使用OpenSSL工具生成RSA私钥。
$opensslgenrsa-des3-outserver.key2048
注:生成rsa私钥,des3算法,2048位强度,server.key是密钥文件名。
第二步:生成CSR(证书签名请求)
生成私钥后,可以创建csr文件。您可以使用OpenSSL工具实现自签名,操作以下命令并填写相关信息。
$opensslreq-new-keyserver.key-outserver.csr
在命令行中,根据提示信息输入国家、地区、城市、组织、组织单位、Comonname和Email。其中,Commonname,您可以写下您的名称或域名,如果您想支持https,Commoname应该与域名保持一致,否则会引起浏览器警告。
第三步:生成自签证证书
$openslx509-req-days365-inserver.csr-signkeyserver.key-outserver.crt
这样,您就可以创建一个简单的自签名SSL证书。需要注意的是,该证书不是由值得信赖的CA机构颁发的。当我们通过浏览器访问时,我们会提醒证书的发行人未知,存在很大的安全风险,因此不建议使用。
SSL证书需要申请,具体申请步骤如下:
第一步是生成并提交CSR(签署证书请求)文件
CSR文件通常可以在线生成(或在服务器上生成),系统生成两个密钥,公钥CSR和密钥KEY。在选择SSL证书申请后,提交订单,并将生成的CSR文件提交给证书所在的CA发行机构。
第二步是验证CA机构
CA机构提交SSL证书申请有两种验证方式:
第一个是域名认证。系统会自动将验证邮件发送到域名管理员的邮箱(该邮箱是通过WHOIS信息查询的域名联系人邮箱)。管理员收到电子邮件后,点击我确认,完成电子邮件验证。所有型号的SSL证书都必须进行域名认证。
二是企业相关信息认证。对于申请SSL证书或EVSL证书的企业,除域名认证外,还必须手动核实企业的相关信息和信息,以确保企业的真实性。
第三步,CA机构颁发证书
由于SSL证书申请的型号不同,验证的材料和方法也不同,所以颁发时间也不同。
申请DVSSL证书最早10分钟左右即可颁发。申请OVSSL证书或EVSSL证书的,一般3-7个工作日即可颁发。
最后,将收到的SSL证书正确安装在服务器上
SSL证书需要申请,具体申请步骤如下:
第一步是生成并提交CSR(签署证书请求)文件
CSR文件通常可以在线生成(或在服务器上生成),系统生成两个密钥,公钥CSR和密钥KEY。在选择SSL证书申请后,提交订单,并将生成的CSR文件提交给证书所在的CA发行机构。
第二步是验证CA机构
CA机构提交SSL证书申请有两种验证方式:
第一个是域名认证。系统会自动将验证邮件发送到域名管理员的邮箱(该邮箱是通过WHOIS信息查询的域名联系人邮箱)。管理员收到电子邮件后,点击我确认,完成电子邮件验证。所有型号的SSL证书都必须进行域名认证。
二是企业相关信息认证。对于申请SSL证书或EVSL证书的企业,除域名认证外,还必须手动核实企业的相关信息和信息,以确保企业的真实性。
第三步,CA机构颁发证书
由于SSL证书申请的型号不同,验证的材料和方法也不同,所以颁发时间也不同。
申请DVSSL证书最早10分钟左右即可颁发。申请OVSSL证书或EVSSL证书的,一般3-7个工作日即可颁发。
最后,将收到的SSL证书正确安装在服务器上
申请证书审核失败可能提示的信息如下。
一.Fileauth.txt内容配置错误
在提交证书审核时,使用文件验证方法进行域名授权验证,如提示,Fileauth.txt内容配置错误的可能原因如下。
1.部分网站页面已启用HTTPS访问,验证文件fileauth.txt仅部署在HTTP服务路径下,未部署HTTPS服务路径,导致报错。
验证文件可以使用fileauth.txt同时部署在HTTP和HTTP中HTTPS在服务路径下,需要确认HTTPS协议的正常访问或临时关闭相应网站的HTTPS服务。
2.访问验证文件时,网站返回错误代码。
确认通过CA中心指定的验证文件URL可以直接访问正确的验证文件内容,并确认最终验证文件不会通过重定向显示在Web浏览器中。(浏览器地址是否发生变化可以检测到是否有重定向。)
3.启用CDN服务,但CDN服务节点未完成海外数据同步。
将验证文件同步到海外CDN服务节点,或暂时关闭CDN海外加速服务。(如果您不能更改CDN节点服务器,建议您使用DNS验证方法进行域名授权验证。)
4.验证文件时间戳超时。
重新下载最新的验证文件,并上传到您网站的指定目录。
二.DNS配置错误
提交SSL证书审核时,如果选择DNS验证方法,需要先配置分析记录,分析生效后再在数字证书管理服务控制台进行验证。
您可以通过以下方式在不同系统中查询您的域名分析状态,并分析您的域名验证字符串的输出信息,以检查域名分析是否有效。更多信息,请参见域名所有权验证。
Windows:使用nslookup命令查询您的域名分析。
Linux:使用dig命令查询您的域名分析。
dig@8.8.8.8txt[$Domain]
[$Domain]:域名分析配置的主机记录。
使用DNS验证方法进行域名授权验证时,SSL证书审核失败的可能原因如下。
1.DNS分析记录值配置错误。
请配置正确的DNS主机记录值和TXT分析记录值。
2.使用DNSPod或其他域名分析服务提供商来分析域名。由于其他域名分析服务提供商查询不存在的主机记录的返回值与预期返回值不同,导致DNS配置错误。
您可以暂时忽略域名分析中提示的相关错误,在按要求配置DNS分析记录后,进行域名授权验证。
3.DigiCert品牌DV证书的记录值仅在24小时内有效,如果超过24小时,记录值将发生变化。如果最新的TXT记录值与DNS设置不一致,则会出现DNS配置错误。(GeoTrust品牌DV证书时间戳始终有效。)
删除原TXT分析记录值,访问数字证书管理服务控制台,重新申请目标证书,获取最新TXT分析记录值,重新添加新的TXT分析记录值。(删除原TXT分析记录值,访问数字证书管理服务控制台,重新申请目标证书,获得最新TXT分析记录值,重新添加新的TXT分析记录值。)
4.动态域名解析服务已经启用,相应的TXT解析记录值未能及时同步到海外权威DNS服务器。
请确认正常的动态分析服务,并确保海外分析服务能正常分析您的新TXT分析记录。
三.域名审核失败
域名可能包含敏感词。当您的二级域名或主域名中包含特定的关键字时,订单请求将被CA中心直接拒绝。以下关键字供您参考:
包含live.bank.fund.wallet.pay.lv.nuclear..pw域名等。
您的域名是世界知名公司注册商标.例如,域名等Google.Microsoft等。
请更换或删除域名中的关键字并重新提交申请。经过多次尝试,如果审计仍然失败,建议您选择其他付费证书或更换主域名。
四.单位电话号码不能为空或不正确
申请OV或EVSSL证书的类型,单位的电话号码是必填的,要正确,如果单位的电话号码是空的,.或者当输入不符合规则时,就会出现错误。请填写正确的服务单位电话号码,以确保电话号码能与您联系。
五.CSR该文件已用于其他订单
为了确保证书密钥的安全,请求新订单时不允许使用以前使用过的CSR信息。如果以前使用的CSR文件已成功提交订单,请在后续新订单中重新生成新的CSR文件,以确保每个SSL证书都有唯一的密钥。
六.证书绑定的域名格式不正确
如果之前使用的CSR文件已经成功提交了订单,请在后续的新订单中重新生成新的CSR文件,以确保每个SSL证书都有唯一的关键。请检查CSR请求文件和订单中填写的域名信息,以确保您使用正确的域名提交订单。
七.主域名不能为空
请检查CSR请求文件和订单中填写的域名信息,以确保您使用正确的域名提交订单。(CommonName字段必须是绑定域名之一。)建议您使用系统自带的生成CSR文件的功能。更多信息,请参见主域名不能为空。
在线咨询
150,000家
企业客户
22年
行业经验
2V1
2对1客户支持