{{item}}
{{item.title}}
{{items.productName}}
{{items.price}}/年
{{item.title}}
部警SSL证书可实现网站HTTPS加密保护及身份的可信认证,防止传输数据的泄露或算改,提高网站可信度和品牌形象,利于SEO排名,为企业带来更多访问量,这也是网络安全法及PCI合规性的必备要求
前往SSL证书IP SSL证书在签发规则、验证方式、适用场景上都有显著差异。并非所有类型的IP地址都能申请到受浏览器信任的公网SSL证书,不同CA(证书颁发机构)对公网IP、内网IP、IPv6的支持政策也不尽相同。本文将系统梳理三类IP地址与SSL证书的适配关系,帮助读者在不同网络环境下做出正确的证书选型与部署决策。
公网IP(Public IP)指直接分配给互联网设备、可在全球范围内路由访问的IP地址,由ISP(互联网服务提供商)分配,具备全球唯一性,可通过WHOIS等公共数据库查询到归属信息。公网IP是互联网节点的“门牌号”,也是公网CA机构唯一认可可签发标准SSL证书的IP类型。
当前全球主流CA机构(如DigiCert、Sectigo、GlobalSign等)均全面支持为公网IPv4地址签发SSL证书,支持情况可总结为以下几点:
(1)验证级别覆盖DV与OV
1)DV级(域名验证型)IP证书:仅验证IP地址的控制权,通常通过IP对应服务器上的文件校验或DNS反向解析验证,签发速度快,适合测试环境、简单Web服务。
2)OV级(组织验证型)IP证书:除验证IP控制权外,还需验证申请单位的真实工商信息,证书中显示企业名称,公信力更强,适合企业对外提供的正式IP服务。
3)EV级(增强验证型):绝大多数CA不支持IP地址签发EV证书,EV级证书要求主体为合法注册的域名主体,IP地址难以匹配完整的企业身份展示机制。
(2)单IP与多IP均支持
主流CA支持将单个或多个公网IP写入同一张证书的SAN字段,类似多域名SSL证书。一张证书可同时覆盖多个独立公网IP,降低多节点服务的证书管理成本。
(3) 证书类型兼容广泛
公网IP证书支持单域名证书、多域名(SAN)证书格式,部分CA也支持通配符逻辑的多IP批量签发,但不存在“通配符IP证书”——IP地址没有类似*.domain.com的通配符语法。
CA机构验证IP归属权主要采用三种方式:
内网IP(Private IP,又称私有IP)指互联网编号分配机构(IANA)预留的专用地址段,仅能在局域网内部路由,不具备全球唯一性。标准私有IPv4地址段包括:
此外,127.0.0.1本地回环地址、169.254.x.x链路本地地址也属于内网/特殊地址范畴。
这是IP SSL证书领域最核心的规则之一:全球受信任的公网CA机构,不能为内网IP地址签发被浏览器/操作系统根证书库信任的SSL证书。
背后有两大核心原因:
虽然无法获得公网信任证书,但内网环境实现HTTPS仍有三种成熟方案,各有适用场景:
方案一:自建私有CA(内部PKI体系)
企业在内部搭建私有CA根证书,将根证书批量安装到所有内网终端的信任根存储中,再由私有CA签发内网IP证书。
方案二:自签名SSL证书
由服务器直接生成自签名证书,将内网IP填入证书主体。
方案三:域名映射替代方案
不为内网IP直接申请证书,而是为内网域名(如intranet.company.com)申请公网DV/OV证书,通过内网DNS将该域名解析到内网IP。
IPv6是互联网协议第6版,采用128位地址长度,解决了IPv4地址枯竭问题。随着国内IPv6改造推进,越来越多的服务同时提供IPv4和IPv6双栈访问,对应的SSL证书需求也在增长。
主流CA机构普遍支持为公网IPv6地址签发SSL证书,支持程度与公网IPv4基本对齐,具体表现为:
(1)公网IPv6可正常申请DV/OV证书
全球可路由的公网IPv6地址(通常以2001:、2409:、240e:等开头)具备全球唯一性,符合CA/B论坛的签发要求。申请流程、验证方式、证书格式与IPv4证书没有本质区别。
(2)支持IPv4与IPv6共存于同一张证书
一张多SAN证书可以同时包含多个IPv4地址、多个IPv6地址以及域名,实现“一证书覆盖双栈+域名”,大幅降低双栈服务的证书管理复杂度。这也是当前双栈部署的主流做法。
(3)内网IPv6与链路本地地址不支持公网签发
与IPv4内网地址同理,fe80::开头的链路本地地址、fc00::/7唯一本地地址(ULA)等私有IPv6段,同样无法获得公网CA签发的可信证书,解决方案与内网IPv4一致(私有CA、自签名、域名映射)。
| IP 类型 | 公网 CA 能否签发可信证书 | 支持验证级别 | 身份唯一性 | 典型有效期 | 推荐实现方案 |
|---|---|---|---|---|---|
| 公网 IPv4 | 全面支持 | DV、OV | 全球唯一 | 最长 1 年 | 直接申请公网 IP 证书 |
| 公网 IPv6 | 全面支持 | DV、OV | 全球唯一 | 最长 1 年 | 直接申请,可与 IPv4 共证书 |
| 内网 IPv4 | 不支持 | - | 局域网内唯一 | 自定义 | 私有 CA / 域名映射 / 自签名 |
| 内网 IPv6(ULA) | 不支持 | - | 局域网内唯一 | 自定义 | 私有 CA / 域名映射 / 自签名 |
| 本地回环 / 链路本地 | 不支持 | - | 单机 / 链路内有效 | 自定义 | 自签名证书 |
A:可以。主流多域名(SAN)证书支持在同一张证书中混合写入公网IP和域名,数量受证书规格限制。这是双栈、多入口服务的常用配置。
A:不可以。127.0.0.1是本地回环地址,不具备全球唯一性,公网CA不会签发。本地开发使用自签名证书即可。
A:大概率是证书中未包含该IP地址,或使用了仅绑定域名的证书。浏览器会校验访问地址与证书主体是否匹配,不匹配即报名称错误。
A:自签名证书无法验证服务端真实身份,存在中间人攻击风险。在可信内网环境中风险可控,但不应在传递敏感数据的场景下长期依赖自签名证书。
A:不会。CA机构通常不对IPv6单独加价,IP证书的价格取决于验证级别和IP数量,与地址版本无关。
IP SSL证书是域名SSL证书体系的重要补充,其核心边界在于IP地址的全局唯一性:公网IPv4和公网IPv6具备全球唯一标识,符合公网CA的签发规范,可获得浏览器信任的标准SSL证书;而内网IP、本地地址因不具备唯一性,无法通过公网CA获得可信证书,需通过私有PKI、域名映射或自签名方案实现内网加密。
Dogssl.com拥有20年网络安全服务经验,提供构涵盖国际CA机构Sectigo、Digicert、GeoTrust、GlobalSign,以及国内CA机构CFCA、沃通、vTrus、上海CA等数十个SSL证书品牌。全程技术支持及免费部署服务,如您有SSL证书需求,欢迎联系!