一、零费用证书的签发前提:可验证的公网域名控制权
要理解适用范围,先看签发逻辑。公开信任的证书由受信任的颁发机构签发,签发前必须确认申请者对目标标识拥有控制权。这个确认动作,主流做法是两种:一是在指定路径放置一个包含质询内容的文件,由验证服务器从公网访问核对;二是为域名添加一条指定内容的解析记录,由验证服务器查询核对。
两种做法有一个共同前提:目标必须是公网域名体系中真实存在、且申请者能够操作的域名。文件验证还额外要求域名已解析到一台可从公网访问的服务器。零费用方案之所以能把成本压到极低,正是因为它把验证动作完全自动化——机器能在几分钟内独立完成核对,才不需要人工介入。理解了这一前提,适用范围的边界就很清楚了。
二、内网系统能不能用
分三种情况看。
第一种,内网系统使用的是真实公网域名的子域。这种情况下完全可以:只需在公网解析体系中为该子域添加一条质询记录,验证即可通过,不需要内网服务器对外暴露。证书签发后只是一份文件,部署在内网服务器上照常使用。验证通过后记录可以清理,但要注意续期时还需再次添加,因此更稳妥的做法是保留记录,或采用支持自动续期的工具让记录自动维护。
第二种,内网系统使用的是虚构后缀或纯内部域名。这类域名在公网解析体系中不存在,任何公开颁发机构都不会为它签发证书,零费用方案自然也无能为力。常见做法有两种:一是改用真实公网域名的子域,走第一种路径;二是转向私有 CA。
第三种,内网系统完全与外部隔离,连解析记录的添加都不方便。这种情况下私钥不出内网是好事,但验证动作无法执行,公开证书基本没有可行路径,私有 CA 才是正解。
还有一个容易被忽视的细节:即便证书拿到了,若内网客户端无法访问颁发机构的吊销状态服务,部分严格校验的客户端会给出额外提示甚至拒绝连接。内网环境应提前评估这一点。
三、IP 地址能不能用
关于 IP 地址,有三条结论需要分清。
其一,公开颁发机构可以为公网 IP 地址签发证书,但证明的是对该 IP 地址的控制权,验证方式与域名体系不同,且这类证书通常属于特定类型,零费用方案普遍不覆盖。
其二,私有地址段——也就是内部网络使用的保留地址——不在公开信任体系的签发范围内。任何受信任的机构都不会为一个内部 IP 签发证书,因为这类地址在全球范围内重复存在,无法证明唯一归属。
其三,如果服务确实通过 IP 访问,可选方案只有两条:改成用域名访问,然后按域名申请证书;或者自建私有 CA,自己为这个地址签发。对内部系统而言,后者往往是更现实的选择。
四、私有 CA 方案怎么选
自建私有 CA,本质是自己充当颁发机构:生成一套根证书与签发体系,为自己的内部系统签发证书,并在所有需要访问这些系统的客户端上预置信任。
选型时要评估六个维度。第一,信任分发能力。证书被信任的前提是客户端信任你的根证书,因此必须能把根证书预置到每一台访问设备上——通过镜像、配置管理工具、设备管理系统统一下发。若设备不可控、访问者不固定,私有 CA 就不成立,这是它最硬的边界。
第二,体系结构与安全性。稳妥的做法是分层:根证书离线保存、极少使用,日常签发交给中间证书,中间证书被泄露时只需吊销它并重签,根不受影响。根私钥的存储位置、访问审批、备份介质,都要有明确安排。
第三,生命周期管理。内部系统数量多、上线频繁,有效期策略、到期提醒、自动续期、批量签发能力,决定了这套体系长期是否省心。证书数量上来以后,靠人工记表格迟早会漏。
第四,吊销通道。证书一旦泄露或系统下线,需要有吊销机制。吊销列表与在线状态查询服务必须部署到位且可访问,否则泄露后只能等证书自然过期。
第五,运维成本与人员。私有 CA 不是建完就完事,需要有人负责签发、巡检、备份恢复、到期轮换。评估时要如实估算投入,小型团队若无专人,应优先选择托管程度更高的方案。
第六,审计与合规。签发记录、操作日志、密钥使用审批,在需要追溯的场合缺一不可。
五、落地步骤与关键注意点
落地可分七步:规划层级结构;生成根证书并妥善离线保存;创建中间证书用于日常签发;制定签发模板,明确有效期、密钥长度、用途字段;向客户端分发并信任根证书;为各系统批量签发证书;建立到期监控与恢复演练。
几个关键注意点值得单独提示。用途字段应明确限定为服务端鉴别,避免证书被挪作他用。证书中的主机名要与访问方式一致:用域名访问就写域名,用 IP 访问就包含对应的地址条目,两者都用的就都写上。根证书与中间证书的私钥备份要分开保管,备份介质与在线系统物理隔离。恢复演练至少每年一次——备份从没被验证过,等于没有备份。
六、混合策略与选择建议
实践中不必二选一,混合使用往往更合理:对外服务的系统使用公开信任的证书,让任何访客无需额外配置即可正常访问;内部系统使用私有 CA,兼顾自主与成本;内部系统若恰好拥有真实公网域名且能完成解析验证,也可以直接使用零费用公开证书,省去自建体系的投入。
选择时可用三个问题判断:访问者是否可控?可控则私有 CA 可行,不可控则必须用公开证书。系统数量与变更频率如何?数量大、变更频繁的,私有 CA 的批量能力更有价值。团队是否有人长期维护?无人维护的自建体系,风险高于收益。三问之后,路径基本清晰。
结语
零费用证书不是万能钥匙,它的适用边界由"能否自动验证域名控制权"决定:公网真实域名可用,虚构域名与内部地址不可用,公网 IP 通常不在其覆盖范围。内网系统与地址直连的场景,私有 CA 是更贴合的方案,而它的成败取决于信任分发是否到位、生命周期是否有序、恢复演练是否真实做过。把边界认清、把方案选对,内部系统的加密保护就能既规范又省心。