Skip to content

SSL 证书是一种用于验证网站身份、加密网络数据传输的数字证书,它能让用户与网站之间的通信变得安全可信,是保障网络安全的核心工具之一。

1. 什么是SSL证书

SSL 证书(Secure Sockets Layer,安全套接层),也常被称为 TLS 证书(Transport Layer Security,传输层安全),本质是由全球信任的第三方机构(即CA机构)颁发的 “数字身份证”。
SSL 是更早出现的协议,由网景公司(Netscape)在 1990 年代初开发,用于解决 HTTP 明文传输的安全问题(如数据被窃取、篡改)。但 SSL 协议在后续使用中暴露了多个安全漏洞(如著名的 “POODLE 漏洞”),因此互联网工程任务组(IETF)在 1999 年基于 SSL 3.0 的代码,重新设计并发布了TLS 1.0—— 自此,TLS 正式取代 SSL,成为主流的安全通信标准。
简单说:TLS 是 SSL 的迭代和替代者,所有现代网络通信(如 HTTPS、即时通讯)实际使用的都是 TLS,但因 “SSL” 的名称更深入人心,仍有很多人习惯用 “SSL” 代指整个协议家族,因此,“SSL 证书” 实际就是 “TLS 证书”。

它包含三大核心信息:网站的域名、证书有效期、CA 机构的数字签名,以及用于加密数据的公钥。当用户访问带 SSL 证书的网站时,浏览器会自动验证证书的真实性,确认网站身份无误后,再通过证书中的公钥建立加密连接。

简单来说,SSL 证书就像网站的 “安全门牌”—— 既证明 “这个网站是真的”,又能给用户和网站之间的 “对话” 加一把锁。

信息

CA 机构即证书授权中心,是负责发放和管理数字证书的第三方权威机构,核心作用是验证网络通信中双方的身份,确保数据传输安全。

2. SSL证书的作用

  • 数据加密传输:未部署SSL证书的网站如同在互联网中“裸奔”,所有数据传输均为明文,攻击者可轻易通过公共WiFi、网络嗅探等手段截获用户密码、银行卡号等敏感信息,典型案例如电商支付页面遭中间人攻击导致资金盗刷。启用SSL证书后,通过混合加密机制构建的安全通道,即使数据被截获,破解也是极其困难且耗时的,需要耗费巨大的计算资源和时间。
  • 网站身份认证: SSL 相当于网站的 “官方身份证”,能证明网站是正规的,帮你避开钓鱼网站(比如假银行、假购物平台),使用SSL证书的网站在浏览器地址栏显示锁型图标或企业名称(EV证书),用户信任度提升,显著提高网站的信任度。

3. SSL证书的类型

不同场景需要不同等级的 SSL 证书,核心区别在于 CA 机构的审核严格程度和适用范围,分为DV证书、OV证书和EV证书。按照域名数量分类,SSL 证书可分为单域名证书(仅对一个域名生效)和多域名证书(可对多个域名生效,如通配符证书),总结如下:

证书类型审核要求核心特点适用场景
DV 证书(域名验证型)仅验证域名所有权(如添加 DNS 记录、上传验证文件)部分平台免费 / 低成本、签发快(10 分钟内)、仅证明域名合法个人网站、小程序后端、测试环境
OV 证书(组织验证型)验证域名所有权 + 企业 / 组织的真实资质(如营业执照)需付费、签发慢(1-3 天)、可证明组织身份企业官网、电商网站(非支付环节)、SaaS 服务
EV 证书(扩展验证型)最严格审核:域名 + 组织资质 + 法律合规性 + 人工核验费用最高、签发慢(3-7 天)、地址栏显示绿色 + 企业名金融平台(银行、支付网关)、大型电商、政务网站

4. 云服务商证书

阿里云基于传输安全性分为个人测试证书和正式证书,个人测试证书又分为免费版和pro版。

  • 免费版:有效期是90天,过期后必须重新申请和安装证书,运维管理成本高,一年有20个证书名额;
  • pro版:12个月,且提供托管服务(在证书即将过期时,自动提交新证书的申请),支持最长3年的服务周期,68元/张。

腾讯云区分比较简单,分为免费证书和正式证书。

  • 免费证书:有效期90年,一个腾讯云账号最多只能申请50张免费证书;
  • 正式证书:正式证书的兼容性优于免费证书。

步骤1. 购买个人测试证书后,需要填写域名名称和个人信息,然后提交到CA公司进行审核; 步骤2. 提交审核后,要进行域名验证,验证过程需要在域名控制台添加DNS解析记录,添加内容包括:主机记录、记录类型和记录值; 步骤3. 使用Nginx将SSL证书部署到服务器,参考腾讯云教程

5. 部署证书

安装 SSL 证书前,请您在 Nginx 服务器上开启 HTTPS 默认端口 443,避免证书安装后无法启用 HTTPS。

请在 SSL 证书控制台 中选择您需要安装的证书并单击下载

5.1. 证书文件

假设申请的域名为 cloud.tencent.com,下载的证书文件内容如下: cloud.tencent.com_bundle.crt 证书文件 cloud.tencent.com_bundle.pem 证书文件 cloud.tencent.com.key 私钥文件 cloud.tencent.com.csr CSR 文件

5.2. 部署证书

将已获取到的 cloud.tencent.com_bundle.crt 证书文件和 cloud.tencent.com.key 私钥文件从本地目录拷贝到 Nginx 服务器的 /etc/nginx 目录(此处为 Nginx 默认安装目录,请根据实际情况操作)下。

6. Nginx配置SSL实操

前往:网站搭建/Nginx/https域名配置