支持旧系统的网站是否还能使用Letsencrypt证书及相关问题咨询
Let's Encrypt 旧系统兼容相关问题解答
问题1:Letsencrypt的首个根证书已于2021年9月30日到期,若我的网站需要面向大量使用旧系统的用户提供服务,是否已无法再选择Letsencrypt作为证书服务商?
不是完全无法选择。Let's Encrypt目前有独立根证书ISRG Root X1,且默认提供的证书链是和已过期的DST Root CA X3交叉签名的版本,大部分旧系统只要没有开启严格的根证书有效期校验,或者用户手动导入过ISRG Root X1到系统根证书存储,就可以正常访问。只有面对完全没有操作空间、必须用默认系统配置访问的大量旧设备用户时,才不建议选择Let's Encrypt。问题2:若需要支持Windows 7、Windows XP等旧系统的大量用户,有哪些可行的证书服务商可供选择?
可以优先选择根证书早于2001年预置入Windows系统根库、且到期时间在2030年之后的CA,比如Sectigo(原Comodo)、DigiCert、GlobalSign这类老牌商业CA,它们的根证书在WinXP、Win7默认系统中普遍存在,兼容性最好。如果需要免费方案,也可以选择Buypass的免费SSL证书,其根证书的旧系统覆盖范围远高于Let's Encrypt。问题3:当前使用Letsencrypt证书的相关网站,为了兼容旧客户端都采取了哪些应对措施?
常用的应对方案有三类:
- 服务端配置双证书链策略,对新客户端返回性能更好的ISRG Root X1短链,对识别到的旧客户端返回交叉签名的长链;
- 在网站的帮助中心添加操作指引,引导访问时报证书错误的旧系统用户,手动下载导入ISRG Root X1根证书到本地系统存储;
- 接入支持多证书自动适配的CDN服务,由CDN侧根据客户端的系统版本自动返回兼容的证书链,无需修改源站配置。
- 问题4:我暂未查询到根证书到期后保留旧客户端支持的具体解决方案,目前唯一的选择只有更换根证书尚未到期的证书服务商吗?
不是唯一选择。如果旧系统用户占比不足10%,完全可以先用交叉签名链+手动导入根证书的引导方案,几乎没有额外成本,也能覆盖绝大多数场景。只有当你的业务要求旧系统用户无需任何额外操作就能正常访问、且旧用户占比很高的时候,才需要考虑更换为兼容旧系统的其他CA证书。
内容的提问来源于stack exchange,提问作者jacmkno
相关产品推荐
相关产品推荐

