GlobalSign 新闻 & 分享

SSL证书部署前该检查什么?有效期、算法、证书链一个都不能少

分类:TLS/SSL

时间:2026-05-26

SSL证书部署前该检查什么?有效期、算法、证书链一个都不能少

SSL证书部署是网站HTTPS化的关键步骤,但在实际操作中,很多细节容易被忽视,导致部署后出现问题。本文梳理SSL证书部署前必查的3个关键点,帮助运维人员避免常见错误。

核心速览

  • 有效期:剩余≥90天,提前30天预警续期
  • 算法:RSA≥2048位、ECC≥256位,仅开TLS 1.2/1.3
  • 证书链:必须完整,否则浏览器报不受信任
  • 域名匹配:CN/SAN必须覆盖实际访问域名
  • 部署后必测:多浏览器、多设备、SSL Labs评分

一、证书有效期检查

证书过期会导致网站无法访问,影响用户体验和业务收入。检查要点包括:

  • 证书剩余有效期是否充足,建议至少90天以上
  • 中间证书和根证书的有效期是否在范围内
  • 证书吊销列表(CRL)是否正常更新,确保证书未被吊销

建议建立证书到期预警机制,提前30天启动续期流程,避免临期风险。

二、加密算法和协议配置

加密算法和协议版本直接影响网站安全性。检查重点:

  • 密钥长度:RSA不低于2048位,ECC不低于256位
  • 签名算法:使用SHA-256及以上,避免MD5、SHA-1等弱算法
  • 协议版本:启用TLS 1.2和TLS 1.3,禁用SSLv2、SSLv3、TLS 1.0/1.1
  • 密码套件:配置前向保密,优先使用ECDHE密钥交换

可使用SSL Labs、testssl.sh等工具扫描,确保配置达到A级评分。

三、证书链完整性验证

证书链不完整会导致部分浏览器或系统无法验证证书有效性,显示安全警告。检查要点:

  • 服务器是否配置了完整的证书链(叶子证书+中间证书)
  • 根证书是否在客户端信任库中(主流CA的根证书通常已内置)
  • 中间证书是否与颁发CA匹配,避免证书链断裂

使用openssl s_client -connect命令或在线工具验证证书链完整性。

四、域名和证书匹配检查

证书与域名不匹配会导致浏览器报错。检查要点:

  • 证书主题名(Common Name)与实际访问域名一致
  • 通配符证书(*.example.com)是否覆盖所有子域名
  • 多域名证书(SAN)是否包含所有需要的域名
  • 证书用途:密钥用法包含数字签名和密钥加密

五、服务器配置检查

不同Web服务器的配置方式不同,检查要点:

  • 证书文件路径是否正确,权限设置是否合理(通常644)
  • 私钥文件是否加密,如加密需配置解密密码
  • HTTP强制跳转HTTPS是否配置正确
  • HSTS(HTTP严格传输安全)头部是否启用

六、部署后验证

证书部署完成后,进行以下验证:

  • 多浏览器测试:Chrome、Firefox、Safari、Edge等主流浏览器
  • 多设备测试:Windows、macOS、iOS、Android等操作系统
  • 在线工具验证:SSL Labs评分、证书详情检查
  • 监控告警:配置证书到期监控,提前预警

七、GlobalSign SSL证书方案

GlobalSign提供符合国际标准的SSL证书,支持RSA和ECC双算法,兼容99.9%的浏览器和设备。提供证书安装指南和技术支持,帮助企业快速完成HTTPS部署,确保网站安全和用户信任。

SSL证书部署前逐项检查,可避免90%以上的HTTPS报错、信任失效与业务中断风险。

相关推荐

  • 最新
  • TLS/SSL
  • 代码签名
  • eIDAS
  • ACME
  • 数字证书
  • 自动化