分类
知识中心

如何安装SSL证书

SSL证书的安装取决于许多因素,例如生成CSR的位置,从CA获取的证书文件类型,Web服务器支持的证书文件类型等。

以下是该过程中涉及的步骤:
  • 收集必要的文件
  • 找出Web服务器所需的证书文件类型和格式
  • 将证书文件类型与Web服务器兼容的文件进行转换
  • 在Web服务器上安装证书
  • 将已安装的SSL证书绑定到您的网站
  • 测试证书
1-收集必要的文件:

为了在Web服务器上安装SSL证书并将其绑定到域,您应该具有以下文件:

  • 适用于您网站的SSL证书
  • 中间证书或CA捆绑包(可选)
  • 私钥

您应该有一个域的证书文件,以及来自您提交CSR的CA的中间证书文件。CA可能尚未颁发中间证书,或者可能已颁发多个中间证书。您很可能拥有一个中间证书。

您可以将私钥存储在.key文件类型中。但是,这取决于您生成CSR的位置以及要安装CSR的位置。如果您从要安装SSL证书的同一Web服务器生成CSR,则不会有私钥文件,因为它由Web服务器秘密存储。如果您使用浏览器或SSL工具生成CSR,则应在单独的.key文件中保存私钥。如果生成CSR的Web服务器与要安装证书的Web服务器不同,则需要从生成CSR的位置导出私钥,因为私钥是在生成CSR的同时生成的。

因此,请先收集所有必需的文件,然后再继续。

2-找出证书文件类型和Web服务器所需的格式

获得必要的证书文件后,您需要检查证书文件类型和Web服务器支持的格式。不同的Web服务器和托管平台支持不同格式和类型的证书文件。例如,Apache和其他类似的Web服务器支持PEM格式的证书,而Microsoft Windows支持PKCS#7格式的证书。

某些Web服务器和托管平台需要单独的证书、中间证书和私钥文件,而其他Web服务器和托管平台需要一个文件。例如,Microsoft Azure云平台要求所有文件采用单个PKCS#12/PFX格式。

因此,请找出Web服务器支持的适当格式和文件类型。

3-将证书文件转换为Web服务器兼容文件

如果Web服务器或托管提供商不支持从CA获取的证书文件和格式,则必须使用OpenSSL将证书转换为Web服务器支持的格式。

使用OpenSSL按照Web服务器支持的格式转换SSL证书文件。某些Web服务器需要一个文件用于域证书、中间证书和私钥,而其他Web服务器需要一个单独的文件用于每个文件。例如,Azure应用服务要求.pfx文件中的PKCS#12格式包含证书、中间证书和私钥。因此,您也需要考虑这一点。

在下一章中了解OpenSSL转换命令。

4-在Web服务器上安装证书

因此,一旦您拥有所需格式和类型的证书文件,您就可以在Web服务器上安装SSL证书。转到https://www.ert7.com/service/sslinstall,然后单击Web服务器的链接以了解如何安装SSL证书。

5-将已安装的SSL证书绑定到您的网站

安装SSL证书后,就可以将其绑定到您的网站了。同样,这取决于Web服务器或托管服务提供商。

6-测试https网站

在最后一步中,您应该使用SSL工具测试SSL证书,并检查它是否正常工作。

分类
知识中心

SSL证书格式

SSL证书实质上是X.509证书。X.509是定义证书结构的标准。它定义应包含在SSL证书中的数据字段。X.509使用ASN.1的形式语言来表示证书的数据结构。

X.509证书有不同格式,如PEM、DER、PKCS#7和PKCS#12。PEM和PKCS#7格式使用Base64ASCII编码,而DER和PKCS#12使用二进制编码。证书文件根据其使用的格式和编码具有不同的扩展名。

证书格式
PEM格式

大多数CA(证书颁发机构)在Base64 ASCII编码文件中提供PEM格式的证书。证书文件类型可以是.pem、.crt、.cer或.key。.pem文件可以在单个文件中包含服务器证书、中间证书和私钥。服务器证书和中间证书也可以位于单独的.crt或.cer文件中。私钥可以位于.key文件中。

PEM文件使用ASCII编码,因此您可以在任何文本编辑器(如记事本,MSWord等)中打开它们。PEM文件中的每个证书都包含在—-BEGIN CERTIFICATE—-和—-END CERTIFICATE—-语句之间的—-。私钥包含在—–BEGIN RSA PRIVATE KEY—–和—–END RSA PRIVATE KEY—–语句之间。CSR包含在—–BEGIN CERTIFICATE REQUEST—–和—–END CERTIFICATE REQUEST—–语句之间。

PKCS#7格式

PKCS#7格式是加密消息语法标准。PKCS#7证书使用文件扩展名为.p7b或.p7c的Base64ASCII编码。只能以这种格式存储证书,而不能存储私钥。P7B证书包含在“—–BEGIN PKCS7—–”和“—–END PKCS7—–”语句之间。

DER格式

DER证书采用二进制形式,包含在.der或.cer文件中。这些证书主要用于基于Java的Web服务器。

PKCS#12格式

PKCS#12证书采用二进制形式,包含在.pfx或.p12文件中。

PKCS#12可以将服务器证书、中间证书和私钥存储在具有密码保护的单个.pfx文件中。这些证书主要用于Windows平台。

分类
公司新闻

天威诚信|代码签名证书私钥保护升级通知

尊敬的客户,您好:

CA/B论坛要求,为加强对代码签名证书私钥的保护,自2022年11月15日起(以下称升级日期),所有普通代码签名证书的私钥需要在安全加密设备上生成和存储。

具体影响如下:

1、升级日期起新签发的普通代码签名证书,我司将为您邮寄USBkey;

2、EV代码签名证书及升级日期前签发的普通代码签名证书不受影响,无需采取任何措施;

3、已经使用代码签名证书或EV代码签名证书签名且加盖时间戳的软件不受影响并长期有效。

据此,天威诚信提示您:

1、自升级日期起申请普通代码签名证书时,申请人无需再提供CSR文件,EV代码签名证书不受影响;

2、升级日期起新签发证书,需及时下载到您申请证书时我司邮寄给您的USBkey里,如您对老的普通代码签名证书仍有业务需求,建议您提前做好现有普通代码签名证书的申请、储备工作;

3、升级日期前签发的普通代码签名证书,在升级日期后如需替换,我司将为您邮寄USBkey。

为避免此次代码签名证书私钥保护升级带来的不便,天威诚信提醒您提前做好计划和工作安排。

分类
知识中心

OpenSSL转换SSL证书格式

如果您从 CA 获得 Web 服务器不支持的SSL证书文件,则可以使用 OpenSSL 命令将SSL证书文件转换为 Web 服务器或托管提供商所需的格式。

要了解所有命令,请应用该命令。help

Openssl> help

若要获取有关特定命令的帮助,请在命令之后使用。-help

Openssl> pkcs12 -help

以下是转换证书文件格式的主要命令。

将 PEM 转换为 CER 格式
openssl> x509 -outform cer -in certificate.pem -out certificate.cer

将 PEM 转换为 P7B 格式
openssl> crl2pkcs7 -nocrl -certfile certificate.cer -out certificate.p7b -certfile CACert.cer

将 PEM 转换为 PFX 格式
openssl> pkcs12 -export -out certificate.pfx -inkey privateKey.key -in certificate.crt -certfile CACert.crt

将 CER 转换为 PEM 格式
openssl> x509 -inform cer -in certificate.cer -out certificate.pem

将 P7B 转换为 PEM 格式
openssl> pkcs7 -print_certs -in certificate.p7b -out certificate.cer

将 P7B 转换为 PFX 格式
openssl> pkcs7 -print_certs -in certificate.p7b -out certificate.cer openssl> pkcs12 -export -in certificate.cer -inkey privateKey.key -out certificate.pfx -certfile CACert.cer

将 PFX 转换为 PEM 格式
openssl> pkcs12 -in certificate.pfx -out certificate.cer -nodes

分类
公司新闻

努比亚携手天威诚信,共同打造多域名网站安全解决方案

域名作为网站的入口,对企业营销型网站建设起着至关重要的作用,尤其是做C端业务的企业网站,往往拥有多个域名。

在PC端、Web端、移动端等全渠道营销环境下,企业通过多域名网站增加获客机会的同时,也意味着要面临更多的网络风险,国内知名手机品牌——努比亚企业网站正是如此。

深圳市努比亚信息技术有限公司(以下简称“努比亚”)是国内新锐高端智能手机厂商。自成立以来,努比亚坚持“Be Yourself”的品牌理念,在产品工艺、用户体验和技术研发等方面始终坚持创新与极致。

努比亚旗下智能手机包括Z、My(布拉格系列)、X、N和红魔五个系列,业务范围覆盖中国、北美、南美、北欧、俄罗斯、东南亚、印度等市场。

随着全球市场规模的不断扩大,努比亚网站的域名也越来越多。为解决多域名网站可能带来的安全隐患,努比亚牵手天威诚信,通过部署多域名SSL证书保障企业网站安全,助力努比亚业务稳健发展。

多域名适配方案+https全站扫描

考虑到努比亚网站拥有较多域名,且分布于国内外不同网络环境下的实际情况,天威诚信根据不同域名特性为之提供相适配的SSL证书安装服务,证书为国际通用品牌通配符证书,支持添加扩展域名,解决了努比亚在不同环境中安装证书的问题。
通过SSL证书,可识别网站所有者身份信息,提高客户信任程度,并显示安全锁和绿色地址栏,确保努比亚多域名网站的安全运行。

同时,为确保多域名网站数据安全,天威诚信为努比亚提供https全站扫描方案,检测全域名下证书安装情况及运行状态,保证访问者全程都在https协议的保护下进行浏览,进而确保站点和数据传输安全,有效屏蔽骚扰攻击、钓鱼网站及中间人攻击等恶性行为。

CIM平台:一键管理多域名网站证书

随着SSL证书在努比亚多域名网站的大面积应用,证书的安装、维护、有效期管理和故障监测等需求不断增加,为努比亚网站运营带来了一些管理上的不便。

有鉴于此,天威诚信通过自主研发的CIM平台与努比亚网站深度融合,一键管理努比亚多域名网站SSL证书,实现证书的全生命周期管理。

CIM平台具有证书自动识别、统一集中管理、证书状态自动分析和报告、信息及时通知等功能,平台采用C/S架构,多机房管理和分布式部署,可方便对多个机房进行分析和报告,可同时管理自签名SSL证书和企业内部CA系统SSL证书。

对努比亚这种多域名网站用户而言,天威诚信CIM平台易于操作且完全免费,在为网站提升安全的同时,提供了更加直观的SSL证书综合管理方案,让用户省心、省时,证书管理更加高效。

作为中国唯一一家由DigiCert直接授权且由中国工信部批准的电子认证服务机构,天威诚信不仅拥有国际各大品牌的全线SSL证书产品,更自主研发了支持国密算法的vTrus系列证书,可为政府、银行等关键领域提供便捷适用的国密改造方案。

伴随着更多企业业务在线化、数字化的发展趋势,天威诚信将紧贴市场和用户需求,不断优化技术支持和证书管理方案,持续为客户提供优质可靠的可信网站认证产品与服务。

分类
安全播报

攻击http协议的常见方式

日前,Killnet黑客组织袭击了意大利,使用的是一种旧的但仍然有效的攻击方法,称为“慢速http”。意大利计算机安全事件响应小组(CSIRT)随即发布了一项紧急警报,以提高对国家实体遭受网络攻击的高风险的认识。

攻击http协议的常见方式-1

该事件再次引发了人们对http漏洞的关注。http协议虽然依旧是当前搭建网站的主流协议,但随着互联网技术的飞速发展以及如今日益严峻的网络安全问题,http协议的不安全性也越发明显,黑客攻击http协议仍然是最常见方式,具体主要有以下几种攻击方式。

01跨站脚本攻击(XSS)

攻击者在网页上发布包含攻击性代码的数据,当浏览者看到此网页时,特定的脚本就会以浏览者用户的身份和权限来执行。通过XSS可以比较容易地修改用户数据、窃取用户信息,以及造成其它类型的攻击,例如CSRF攻击。

02跨站请求伪造攻击(CSRF)

攻击者通过各种方法伪造一个请求,模仿用户提交表单的行为,从而达到修改用户的数据,或者执行特定任务的目的。为了假冒用户的身份,CSRF攻击常常和XSS攻击配合起来做,但也可以通过其它手段,例如诱使用户点击一个包含攻击的链接。

03HttpHeads攻击

凡是用浏览器查看任何WEB网站,无论你的WEB网站采用何种技术和框架,都用到了http协议。http协议在Responseheader和content之间,有一个空行,即两组CRLF(0x0D0A)字符。这个空行标志着headers的结束和content的开始。只要攻击者有办法将任意字符“注入”到headers中,这种攻击就可以发生。

04Cookie攻击

通过JavaScript非常容易访问到当前网站的cookie。你可以打开任何网站,然后在浏览器地址栏中输入:javascript:alert(doucment.cookie),立刻就可以看到当前站点的cookie(如果有的话)。攻击者可以利用这个特性来取得你的关键信息。假设这个网站仅依赖cookie来验证用户身份,那么攻击者就可以假冒你的身份来做一些事情。

05重定向攻击

最常用的攻击手段就是“钓鱼”。钓鱼攻击者,通常会发送给受害者一个合法链接,当链接被点击时,用户被导向一个似是而非的非法网站,从而达到骗取用户信任、窃取用户资料的目的。

部署SSL证书保护网站信息安全

随着互联网技术的不断发展,http在黑客层出不穷的攻击手段面前几乎毫无招架之力。为避免数据泄露,保障网站和用户信息安全,世界各国都督促其域内网站通过部署SSL证书的方式提升网站防护能力,尤其是涉及用户个人信息和交易系统的政务、金融、电商等网站,则被要求部署更高等级的SSL证书

部署SSL证书后,可通过SSL协议帮助网站从“http”进阶为更加安全的“https”链接,通过开启https绿色加密通道,可保障网站数据的加密传输,防止网站核心数据被窃取或篡改,提升网站的安全防护能力。

同时,SSL证书可对网站服务器身份认证,为网站提供国际通用的信任背书,让真假网站一目了然,从而有效避免用户受到钓鱼、欺诈网站的侵害,增加访客的信心。

此外,SSL证书还具有防止运营商的流量劫持,阻止弹窗广告,提升网站在搜索引擎中的排名等诸多作用,是企业在数字化转型过程中最基础的安全防护工具之一。

天威诚信SSL证书服务

需要强调的是,无论哪种网站,部署SSL证书都必须向依法设立的CA机构申请。成立于2000年的天威诚信是由工业和信息化部许可设立的电子认证服务机构,拥有国家授权的《电子认证服务许可证》《电子认证服务使用密码许可证》,并通过了WebTrust国际安全审计认证。

根据不同用户的需求,天威诚信可提供涵盖DigicertGeoTrustGlobalSign、Entrust在内的多品牌全类型SSL证书产品及安装、管理等专业化服务,以及自主研发的支持国密SM算法的国产vTrus证书,致力于为中国企业提供更加安全的网络空间防护保障。

分类
安全播报

88%企业遭受DNS攻击 SSL证书为您的DNS安全护航

据国际知名网络安全机构EfficientIP与IDC合作发布的《2022年全球DNS威胁报告》指出,在过去一年中,88%的组织遭受了与DNS相关的攻击,平均每家响应公司有七次。其中包括DNS隧道、DDoS攻击、DNS劫持和云配置错误滥用等,与上一年相比,所有类别的攻击频率都有所增加,其中尤以DNS劫持最为显著。

正如报告指出的那样,在DNS相关攻击类别中,DNS劫持是一种非常常见且危害极大的网络攻击手段,其攻击目的与方式十分直接,就是通过修改域名的NS记录,将域名原本指定的DNS服务器修改为黑客可以操控的DNS,然后便可以通过修改域名解析记录的方式,将域名指向恶意IP从而达到劫持的目的。

DNS劫持对业务造成哪些影响?

DNS一旦被劫持,相关用户查询就没办法获取到正确IP解析,这就很容易造成:

(1)很多用户习惯依赖书签或者易记域名进入,一旦被劫持会使这类用户无法打开网站,导致用户大量流失。

(2)用户流量主要是通过搜索引擎SEO进入,DNS被劫持后会导致搜索引擎蜘蛛抓取不到正确IP,网站就可能会被百度屏蔽掉。

(3)一些域名使用在手机应用APP调度上,如果解析出现劫持就会导致应用APP无法访问,进而出现用户无法访问或者下载的空窗期。

从上图可以看到,DNS劫持对业务有着巨大影响,对用户而言,通过DNS劫持可以将用户诱导至攻击者控制额非法网站,可能会造成银行卡号、手机号码、账号密码等重要信息的泄露。对政府或企业网站而言,DNS劫持将用户引导至其他网站,会导致用户流失和形象受损,同时造成数据失窃、流量被劫持等潜在风险。

防DNS劫持需要“组合拳”

DNS自创建以来一直都是网络安全的致命弱点,因而也成为网络犯罪分子获取网络访问权限和窃取数据的首选目标。为保护网站信息安全,各个网站都要组织部署适当的DNS安全解决方案,以提高网络安全性。

那么,要如何防御DNS劫持呢?

DNS对网站安全的作用至关重要,防御DNS劫持不能依靠单一的方式,必须采取多重组合方案提升网站DNS防护能力。除常规的定期修改域名管理系统账号、设置较小的TTL值、锁定DNS解析记录等方式外,还应为网站部署较高等级的SSL证书,从根本上强化网站系统安全。

88%企业遭受DNS攻击 SSL证书为您的DNS安全护航-1

较高等级的SSL证书如OVSSL和EVSSL证书具备服务器身份认证和数据传输加密功能,如果网站DNS被劫持,就会因为无法提供正确的网站证书而发出警告提示,从而使劫持被及时发现和终止。同时,通过HTTPS加密协议可确保网站在服务端和客户端的数据传输中不被窃取和篡改。

基于SSL证书对网站信息的强大防护作用,当前,各大公司的网站都会使用OV型或者EV型证书,以保障网站信息、在线交易的安全。同时,各主流浏览器也要求企业网站安装SSL证书,否则就会出现不安全提示。

为保障网站信息安全,企业应根据自身网站的性质和规模,尽快向可信的CA机构发起证书申请。作为工业和信息化部批准设立的首批电子认证服务机构,天威诚信早在2000年便开始为国内企业提供SSL证书服务,目前已服务目前已服务于全行业95%大客户,覆盖超10亿网民,伴随着数字经济的蓬勃发展,天威诚信依托数字证书等技术和产品服务,在保障企业网站信息安全的基础上,持续助推全行业的数字化转型。

分类
知识中心

如何获取SSL证书?

您可以从任何授权的证书颁发机构(CA)获取SSL证书,以保护两个系统之间的通信。有两种方法可以获取SSL证书

购买商业性SSL证书

获取免费SSL证书

您应该购买SSL证书吗?

是否应购买SSL证书的决定取决于您的需求,是否需要DV SSL证书、EV SSL证书或OV SSL证书。此外,您需要使用单域名SSL证书多域名SSL证书,还是通配符SSL证书泛域名SSL证书)?

如果您有电子商务网站,收集用户信息或执行交易,则建议购买CA机构的EV SSL证书或OV SSL证书

购买SSL证书

  1. 选择证书颁发机构(CA):国内常见的SSL证书品牌有很多,如DigiCertGlobalsignGeoTrustvTrusEntrust,thawte等。您可以根据预算和证书所需的功能来选择SSL证书品牌。
  2. 选择您需要的证书:选择CA后,可以根据验证方法和要保护的网站数量选择网站所需的SSL证书类型。
  3. 购买证书:选择所需的证书后,进行商务流程。
  4. 生成CSR(证书签名请求)并将其提交给CA:您需要从Web服务器生成CSR并将其提交给CA。
  5. 下载SSL证书(验证成功后):提交CSR后,CA将需要一些时间来验证您的信息。这可能会因您购买的验证证书而异。对于DV SSL证书,验证很快,只需验证域名所有权。但是,验证OV SSL和EV SSL证书需要更长的时间。一旦CA成功验证了您的信息,您将收到一封包含证书的电子邮件。
  6. 在Web服务器上安装SSL证书:获得SSL证书后,您需要将其安装在生成CSR的Web服务器上。安装过程取决于服务器的操作系统。
分类
知识中心

什么是X.509证书?

X.509 是定义数字证书格式的标准。SSL证书使用 X.509 格式。换句话说,SSL证书实际上是 X.509 证书。

X.509 使用一种称为抽象语法表示法一 (ASN.1) 的形式语言来表示证书的数据结构。

X.509 格式的 SSL 证书包括以下信息:

  • 版本:根据 X.509 的证书数据格式的版本号。
  • 序号:CA 分配的证书的唯一标识符
  • 公钥:所有者的公钥
  • 主题:所有者的姓名、地址、国家/地区和域名
  • 发行:颁发证书的 CA 的名称
  • 有效起始日期:证书的有效日期
  • 有效期至:到期日期
  • 签名算法:用于创建签名的算法
  • 指纹:证书的哈希
  • 指纹算法:用于创建证书哈希的算法
分类
安全播报

俄罗斯惨遭“断网”!国内网站备份SM2国密SSL证书迫在眉睫

俄罗斯和乌克兰之间的冲突已经持续了两个多星期。 尽管双方暂时停火,但更深层次的战争仍在继续,甚至在各个领域愈演愈烈。

不可预知的“断线行动”

最近,乌克兰副总理兼数字化转型部长米哈伊洛·费多罗夫要求互联网名称与数字地址分配机构 (ICANN) 撤销俄罗斯的顶级域名 (TLD),例如 .ru、.рф 和 .su 及其相关的安全套接字 层 (SSL) 证书。

此举无异于要求将俄罗斯踢出互联网,ICANN果断拒绝了乌克兰的请求。 然而,就在大家以为闹剧已经结束的时候,以美国为首的多家国外互联网服务运营商却突然对俄罗斯发起了“断网行动”。

据俄罗斯科技媒体CNEWS报道,美国认证中心Sectigo已停止受理俄罗斯地区.Ru和.РФ域名的SSL证书颁发申请。此外,包括中央银行和VTB在内的受美国和欧洲制裁的俄罗斯组织已经撤回了大量SSL证书

如果没有SSL证书的保护,俄罗斯的各种网站,从政府到个人,都将完全暴露在互联网风险之下。木马病毒和黑客很容易对网站发起攻击,企业机密信息和用户数据可能会被截获。…

总之,在数字时代,没有SSL证书的网站将根本没有安全性或隐私性。

俄罗斯迅速对情况做出反应,并承诺在近期组织一个国家认证中心,为俄罗斯互联网组织免费发放SSL证书

这一事件为世界各国的网络安全敲响了警钟。密码学是信息安全的核心,任何国家和经济组织都不能掉以轻心。尤其是在当前国内外网络形势日益严峻的环境下,只有保证密码算法关键环节的自主性和可控性,才能保证网络和信息基础设施。安全可靠。

部署国密证书,做好准备

中国政府高度重视网络信息安全。2010年12月17日,国家密码管理局发布自主设计的非对称公钥密码算法——SM2,要求现有的电子认证系统和基于RSA算法的密钥管理系统。系统和应用系统升级改造,采用支持国密SM2算法的SSL证书。

天威诚信作为国家授权的电子认证运营服务机构,着眼于国家网络安全大局,深度满足用户需求。自主研发支持国密SM2算法的vTrus系列SSL证书。证书包含DV、OV两种类型,覆盖单域名多域名通配符、多域名通配符等多种型号,充分满足国家密码管理局的管理要求和国家秘密转化用户的需要。

近年来,随着我国新创技术的发展和基础设施的不断完善,国密算法在越来越重要的领域得到推广应用。结合不同行业的属性,天威诚信可为各领域用户提供国密改造一站式解决方案,帮助用户顺利升级改造国密算法。,可为国密转换用户提供SM2+RSA双算法证书解决方案,极大地方便了用户的选择和使用。

此外,天威诚信可提供包括服务器与客户端、签名验证服务、软件中间件改造、硬件网关等在内的国家机密证书改造等多种产品解决方案,全方位满足用户需求。

网络安全是国之大事,今年全国两会期间,数据安全和个人信息保护议题一如既往地受到关注,累计有30份两会提案建言网络与数据安全,政府工作报告中也提到要强化网络安全、数据安全和个人信息保护。

伴随着国家数字化进程的不断加快,政务、金融、科研、教育等机构网站进行国密算法改造已刻不容缓,天威诚信将持续与各生态伙伴一道,通过国密改造为全行业用户构建坚实的网络屏障,不断提升网络安全防护能力,共同推动密码技术实现自主先进安全可控,确保我国互联网环境安全无虞。