GlobalSign 新闻 & 分享

从"必须买域名"到"直接加密IP":IP SSL证书降低服务上线门槛的实践

分类:TLS/SSL

时间:2026-08-26

你刚把服务部署到一台有公网 IP 的服务器上,想先让别人用 HTTPS 访问试试,但域名还没想好,DNS 也没配。按老经验,SSL 证书是绑域名的,没域名就没法加密。其实不用等域名——把公网IP 直接写进证书就行。



IPSSL 证书到底是什么


它并不是一种独立产品。在 GlobalSign 这边,它是一张 OV 证书,把你的公网 IP 当作一个 SAN(主题备用名称)加进去。签发之后,浏览器访问 https://203.0.113.10 这类地址,一样是绿色小锁。说白了,证书里写的"站点身份"从域名换成了 IP,底层的加密逻辑完全一样。


这也解释了为什么官方产品页的对比表里,"公网IP"只出现在 OV那栏,DV 栏里没有。DV 证书做不到把 IP 写进证书。

维度

传统域名  SSL

IP SSL  证书

绑定的标识

域名( example.com )

公网  IP ( 203.0.113.10 )

验证方式

DV / OV / EV  均可

  OV(需验证组织持有该  IP

是否需要先买域名

典型访问地址

https:// 域名

https://IP

适合场景

正式对外网站

演示、 API 、负载均衡、上线过渡期



为什么 IP 证书只能是 OVDV 不行


原因是 CA 验证"你确实拥有这个标识"的手段不同。域名可以用 DNS 解析、文件挑战这类方式快速证明控制权;但一个裸 IP 没法走这套域名验证。CA 必须去查 RIR(APNIC/ ARIN / RIPE 等)的IP 分配记录,确认这个公网 IP 段确实登记在你公司名下,再做组织身份验证。


这步省不掉,所以 IP 证书要1–2 个工作日(OV)才能签出来。它省掉的是买域名和配 DNS 的时间,没省掉企业身份核验。



哪些场景真的用得上



临时演示和测试

市场同事要做 PoC,给客户看一个后台界面,域名还在走审批,但这周就要演示。这时候直接申请一张 OV 多域名证书,把公网 IP 加进SAN,演示链接立刻是 HTTPS,不耽误事。等正式域名下来,再把域名并到同一张证里。


后端和基础设施加密

很多 API 网关、负载均衡、数据库代理本来就是用 IP 互相访问的,压根没有域名。给这些 IP 套上证书,内部调用也从明文变成加密,比自己搭内网 CA、用自签名证书省心得多——自签名证书在客户端还要手动信任,麻烦且不正规。


上线前的过渡期

新服务先在 IP 上跑灰度,证书先绑 IP;域名到位后,把域名加进同一张多域名证书(最多 100 个SAN),IP和域名共用一张证,后续续期只动一处。证书不会越积越多,管理成本也压住了。


两点必须说清楚:第一,能进证书的只能是公网 IP,而且组织要在 RIR 有登记;私有地址(192.168.x10.x172.1631.x)公网 CA 不认,不能签发。第二,IP 证书仍要做组织验证,不是"零门槛"——只是不再强制你先买域名、配 DNS


在GlobalSign 怎么落地

OV 多域名证书 ,一张证最多带 100 个 SAN,域名、顶级域名、公网 IP 可以混着加。算法支持 SHA-256、RSA 2048 以及 ECC 256/384,免费重签、无服务器数量限制。申请时在SAN 栏里填公网 IP 即可,其余流程和一张普通多域名证书没有区别。


证书有效期这点要提前有预期:2026 年是199 天,2027年起缩到 100 天,2029年进一步缩到 47 天。IP和域名混在一张证里,意味着你会更频繁地重签,而不是"买一次管一年"。


有效期变短,正好把证书管理一起考虑进去。如果你手上 IP 和域名混着几十个,手动跟踪到期会很累。GlobalSign 的托管 PKI证书自动化管理器能按策略自动重签和部署,IP 证书也能一起纳管,不用人工盯着每张证哪天过期。


该怎么做

如果你手上有公网 IP、暂时没有域名,又想马上用上 HTTPS,直接申请一张 OV 多域名证书,把 IP 作为SAN 加进去即可。正式域名下来后并到同一张证里,避免证书越积越多。需要同时管多张、或想自动续期,可以看看托管 PKI 方案。产品细节和申请入口在OV 证书页

相关推荐

  • 最新
  • TLS/SSL
  • 代码签名
  • eIDAS
  • ACME
  • 数字证书
  • 自动化