SSL證書常見問題解答
1、SSL證書是否會影響到速度和流量
因?yàn)橐獮槊恳粋€SSL連接實(shí)現(xiàn)加密和解密,所以會增加服務(wù)器CPU的處理負(fù)擔(dān),但一般不會影響太大??紤]到對于客戶隱私安全的保護(hù),根據(jù)相關(guān)調(diào)查顯示,在重要頁面部署知名品牌的SSL證書,不但不會流失客戶,反而有效促進(jìn)客戶成交。
為了更好的利用SSL證書技術(shù),建議可注意以下幾點(diǎn),緩解服務(wù)器負(fù)擔(dān):
(1)僅為需要加密的頁面使用SSL,如登錄或需要提交客戶數(shù)據(jù)的頁面,如https://www.domaincom/login.asp,不要把所有頁面都使用https://,特別是訪問量最大的首頁;首頁和其他頁面可以通過部署VeriSign動態(tài)簽章標(biāo)志,提示客戶此網(wǎng)站安全可信。
(2)盡量不要在使用了VeriSignSSL證書的頁面上設(shè)計(jì)大塊的圖片文件和其他大文件,盡量使用簡潔的文字頁面。并通過文字或VeriSign動態(tài)簽章標(biāo)志提示消費(fèi)者,頁面處于VeriSignSSL證書安全保護(hù)狀態(tài)。
如果網(wǎng)站交易量或訪問量異常龐大,天威誠信建議客戶可購買SSL加速卡來專門負(fù)責(zé)SSL加解密工作,這樣可完全不增加服務(wù)器任何負(fù)擔(dān)。此外,增加服務(wù)器也是一個不錯的選擇。
2、SSL證書做雙向認(rèn)證是否需要安裝第三方的插件
常用的webserver中間件都會有支持客戶端認(rèn)證的功能,配置SSL證書只需要修改配置文件便可以啟用客戶認(rèn)證的功能,而不需要安裝第三方的插件。
3、托管服務(wù)器,是否可以安裝SSL證書
99%以上的服務(wù)器和客戶端瀏覽器都是支持SSL。虛擬主機(jī)一般也可以安裝應(yīng)用服務(wù)器證書,但具體能否安裝服務(wù)器證書還要看服務(wù)提供商是否提供該服務(wù)。一般獨(dú)享的主機(jī)服務(wù)提供商會給予完全管理權(quán)限,可以直接安裝服務(wù)器證書。如果是多人共享的主機(jī),通常也可以通過和服務(wù)提供商溝通,購買獨(dú)立IP,或購買SSL許可的方式來安裝SSL證書。
4、如果服務(wù)器換了IP地址,原來的SSL證書是否還能使用?
一般SSL證書都是綁定域名的,服務(wù)器更換IP地址不會有任何影響。只要域名不變,原來的SSL證書當(dāng)然照樣可以用,重新解析到新的IP地址即可。但如果您申請的SSL證書是為IP地址申請的,則服務(wù)器換了IP地址,原來的SSL證書就不能用了。所以,要根據(jù)業(yè)務(wù)情況需要決定是為您的網(wǎng)站域名還是IP地址來申請證書。
5、如果改變了硬件、軟件(web server),SSL證書是否需要重新申請?
SSL服務(wù)器證書與硬件無關(guān),如果系統(tǒng)和web server版本相同,也不會有任何影響。但如果改變了服務(wù)器軟件,證書就要重新申請。因?yàn)镾SL服務(wù)器證書不可以更換平臺使用。
6、IIS上如何在同一個站點(diǎn)上請求多張證書,或更新、更換證書
微軟IIS 6.0中,每一個網(wǎng)站只允許同時(shí)發(fā)出一個CSR請求。如果在已有的請求之上重新創(chuàng)建一個新的CSR請求,原始請求(和私鑰)將被覆蓋。所以在正式提交CSR請求后,請不要在原有站點(diǎn)上對服務(wù)器做證書方面的配置。
如果要為同一個站點(diǎn)請求多張證書,或更新、更換證書,可以先創(chuàng)建一個臨時(shí)站點(diǎn),在臨時(shí)站點(diǎn)上做證書的請求操作。在證書正確安裝到臨時(shí)站點(diǎn)上之后,則可以刪除該臨時(shí)站點(diǎn),并在正式的站點(diǎn)上用“指派現(xiàn)有證書”或“替換當(dāng)前站點(diǎn)證書”的方式來切換證書的應(yīng)用。