在传统认知中,SSL证书似乎总是与域名绑定。但许多内网系统、IoT设备或临时测试环境,确实只有IP地址可供访问。事实上,IP地址也可以申请正规的SSL证书,实现HTTPS加密,消除浏览器的不安全提示。
IP SSL证书是什么?
IP SSL证书是一类专门为公网IP地址(IPv4或IPv6)签发的数字证书。其核心功能与域名证书一致:在客户端与服务器之间建立加密通道,确保数据传输的机密性与完整性。
与域名证书的区别在于验证对象——域名证书验证域名所有权,IP证书则验证IP地址的管理权。证书申请通过后,IP地址会写入证书的“主题备用名称”字段中,浏览器访问时进行匹配校验。
IP证书申请入口
直接访问JoySSL,注册一个账号记得填写注册码230931获取大额优惠。
申请条件与限制
并非所有IP都能申请证书,需满足以下条件:
- 必须是公网IP:私有IP(如192.168.x.x、10.x.x.x)不具备全球唯一性,公共CA已禁止为其签发公信任证书。内网场景只能使用自签名证书或私有PKI。
- IP须为静态:动态IP或频繁变动的IP无法申请,证书与IP绑定,变更即失效。
- 支持的类型有限:IP证书仅提供DV(域名验证)和OV(企业验证)两类,暂不支持EV(扩展验证)。
申请流程概览
不同CA厂商流程略有差异,但核心步骤一致:
1. 选择CA机构
并非所有厂商都支持IP证书。目前GlobalSign、JoySSL等品牌均可签发。部分云厂商购买页面可能不直接展示,需明确选购“IP SSL证书”产品。
2. 提交申请与验证
填写IP地址及申请信息后,CA要求证明IP控制权。IP证书通常仅支持文件验证:即在IP对应服务器的指定目录下放置一个含特定内容的验证文件,CA通过HTTP访问该文件确认所有权。此过程需临时开放80端口。
3. 下载与部署
验证通过后,CA签发证书。下载证书文件包,根据Web服务器类型(Nginx、Apache等)修改配置文件,指定证书与私钥路径即可。
适用场景与注意事项
IP证书尤其适合无域名的API接口、服务器管理后台、工业控制系统及内部OA等场景。但需注意:IP证书不支持通配符,一个证书通常只能绑定一个IP(多IP证书可选但较少);同时,由于SNI机制限制,同一IP:端口上难以像域名证书那样托管多个不同的TLS站点。若条件允许,优先使用域名仍是最灵活、性价比最高的选择。