ssl双向证书认证(什么是SSL双证书)

本文目录
什么是SSL双证书
您好!
双证数字是指:ECC和RSA两种签名SSL证书,我们常见的是RSA证书比较普遍,因为他的兼容性比较大很实用。ECC证书速度比较快,缺点老款的浏览器不支持。所以为了让用户浏览速度的提升,有的网站会注册两款不同加密类型的证书并且一起部署,从而增加用户体验。
同一服务器上同时部署两张不同品牌的SSL证书,主备证书同时在线,双重保障更可靠。其中一个品牌的SSL证书出现运营或安全事故时,另一张证书可保障网站认证服务的连续性。
使用Nginx配置实现SSL双向认证
注意:这里使用的是ip地址访问,如果使用域名访问,请修改 server_name 为域名地址
重载配置
***隐藏网址***
windows上安装的证书需要pfx格式,也叫p12格式,生成方式如下
然后拷到windows中双击即可进行安装,安装时会提示输入生成证书时设置的密码。
安装成功后,重启浏览器输入网址访问,浏览器可能会提示你选择证书,选择刚才安装的那个证书即可。
此时有些浏览器会提示用户该证书不受信任,地址不安全之类,这是因为我们的server证书是我们自己颁发的,而非真正的权威CA机构颁布,忽略它既可。
HTTPS实战之单向验证和双向验证
nginx 正向代理 配置https 双向认证
***隐藏网址***
现在讲配置过程记录下来。
首先是nginx 配置问题
查阅官方文档
***隐藏网址***
***隐藏网址***
proxy_ssl_certificate
proxy_ssl_certificate_key
以下项目配置代理转发地址
***隐藏网址***
配置文件
***隐藏网址***
上面这些都配置好后,代理就能正常使用了。
此外,证书问题可能有些人还会遇到问题,推荐的解决方案是在linux 下使用keytool+opensll 来进行证书转换,openssl需可能需要单独安装,具体方式可以问度娘。
以下提供从jks中获取pem格式证书和私钥的方法:
1、提取公钥:
切换到jks证书的存储路径,执行如下命令:keytool -list -rfc -keystore demo.jks -storepass demopwd
将证书内容完整复制,粘贴到文件中,保存为cer.pem
2、提取私钥
私钥无法直接提取,需要将jks进行转换
1)keytool -importkeystore -srckeystore dem.jks -destkeystore demo.p12 -srcstoretype jks -deststoretype pkcs12
2)openssl pkcs12 -nodes -in 10411004511201290.p12 -out demo.pem
vim demo.pem
将-----BEGIN PRIVATE KEY----- ……-----END PRIVATE KEY----- 之间内容(包含) 进行复制,粘贴到新文件中,保存名称为privateKey.pem
或者可以直接执行第二个提取私钥操作 执行vim demo.pem 后可以看到证书和私钥,分别保存成两个pem文件即可。
ssl双向认证客户端需要哪些证书
服务器端通过根CA给客户端颁发客户端证书,在制作客户端证书时加上和机器相关的信息就可以保证在特定的时候某个帐号只能在这台机器上和服务器交换报文,比如我们用支付宝时必须下载安装数字证书时,可以命名这本证书叫"某某的笔记本"或者是"公司电脑"之类的,就是支付宝给用户颁发证书,只能在这台机
器上用,你换了机器就必须重新申请。建立SSL连接时,先是服务器将自己的服务器证书发给客户端,验证通过后,客户端就把自己的客户端证书发给服务器进行
验证,如果通过,再进行后面的处理。
客户端安装服务器根证书ca.crt到客户端信任证书库中,服务器端安装服务器根证书ca.crt到服务器信任证书库中。
SSL握手时,服务器先将服务器证书server.p12发给客户端,客户端会到客户端信任证书库中进行验证,因为server.p12是根证书CA颁发的,所以验证通过;然后客户端将客户端证书client.p12发给服务器,同理因为client.p12是根证书CA颁发的,所以验证通过。

更多文章:
server2008官网下载(sql server 2008 r2 express 官方)
2026年9月7日 13:00
域名邮箱域名续费(企业邮箱提示域名已过期,域名不在我这,怎么续费)
2026年9月7日 11:00
菜鸡免费版安卓破解下载(菜鸡云游戏最新版破解版永久免费无限时间下载地址)
2026年9月7日 02:10






