SSL证书部署前该检查什么?有效期、算法、证书链一个都不能少
核心速览
- 有效期:剩余≥90天,提前30天预警续期
- 算法:RSA≥2048位、ECC≥256位,仅开TLS 1.2/1.3
- 证书链:必须完整,否则浏览器报不受信任
- 域名匹配:CN/SAN必须覆盖实际访问域名
- 部署后必测:多浏览器、多设备、SSL Labs评分
一、证书有效期检查
证书过期会导致网站无法访问,影响用户体验和业务收入。检查要点包括:
- 证书剩余有效期是否充足,建议至少90天以上
- 中间证书和根证书的有效期是否在范围内
- 证书吊销列表(CRL)是否正常更新,确保证书未被吊销
建议建立证书到期预警机制,提前30天启动续期流程,避免临期风险。
二、加密算法和协议配置
加密算法和协议版本直接影响网站安全性。检查重点:
- 密钥长度:RSA不低于2048位,ECC不低于256位
- 签名算法:使用SHA-256及以上,避免MD5、SHA-1等弱算法
- 协议版本:启用TLS 1.2和TLS 1.3,禁用SSLv2、SSLv3、TLS 1.0/1.1
- 密码套件:配置前向保密,优先使用ECDHE密钥交换
可使用SSL Labs、testssl.sh等工具扫描,确保配置达到A级评分。
三、证书链完整性验证
证书链不完整会导致部分浏览器或系统无法验证证书有效性,显示安全警告。检查要点:
- 服务器是否配置了完整的证书链(叶子证书+中间证书)
- 根证书是否在客户端信任库中(主流CA的根证书通常已内置)
- 中间证书是否与颁发CA匹配,避免证书链断裂
使用openssl s_client -connect命令或在线工具验证证书链完整性。
四、域名和证书匹配检查
证书与域名不匹配会导致浏览器报错。检查要点:
- 证书主题名(Common Name)与实际访问域名一致
- 通配符证书(*.example.com)是否覆盖所有子域名
- 多域名证书(SAN)是否包含所有需要的域名
- 证书用途:密钥用法包含数字签名和密钥加密
五、服务器配置检查
不同Web服务器的配置方式不同,检查要点:
- 证书文件路径是否正确,权限设置是否合理(通常644)
- 私钥文件是否加密,如加密需配置解密密码
- HTTP强制跳转HTTPS是否配置正确
- HSTS(HTTP严格传输安全)头部是否启用
六、部署后验证
证书部署完成后,进行以下验证:
- 多浏览器测试:Chrome、Firefox、Safari、Edge等主流浏览器
- 多设备测试:Windows、macOS、iOS、Android等操作系统
- 在线工具验证:SSL Labs评分、证书详情检查
- 监控告警:配置证书到期监控,提前预警
七、GlobalSign SSL证书方案
GlobalSign提供符合国际标准的SSL证书,支持RSA和ECC双算法,兼容99.9%的浏览器和设备。提供证书安装指南和技术支持,帮助企业快速完成HTTPS部署,确保网站安全和用户信任。
SSL证书部署前逐项检查,可避免90%以上的HTTPS报错、信任失效与业务中断风险。