VPN可访问站点消除“不安全”警告的证书方案咨询
VPN可访问站点消除“不安全”警告的证书方案咨询
嗨,我完全理解你现在的麻烦——几百个用户逐个手动导入自签证书实在太耗费精力,而且上传证书到VPN没起效的情况肯定让你很头疼。下面给你几个更高效的解决方案,你可以根据自己的环境来选:
搭建内部企业CA(证书颁发机构)
这是最可持续的方案。你可以在内部网络搭建一个自己的CA服务器,用这个CA给你的VPN内站点签发证书。之后只需要把这个CA的根证书批量推送到所有用户的设备上就行:- 如果你们用的是Active Directory域环境,直接通过组策略就能自动把根证书部署到所有域内电脑的信任根存储里,用户完全不用手动操作;
- 非域环境的话,也可以通过脚本批量导入,或者配合MDM工具推送。
这样一来,所有由这个内部CA签发的证书都会被用户设备自动信任,再也不会弹出“不安全”警告。
配置VPN设备的SSL代理/证书重定向功能
很多SSL VPN设备都支持在隧道内做证书中转。简单来说,用户连接VPN后,访问目标站点的请求会先经过VPN设备,VPN设备用自己的可信证书(可以是内部CA签发的)和用户浏览器建立连接,同时用站点的自签证书和目标站点通信。这样用户浏览器看到的是VPN设备的可信证书,自然不会有警告。
你之前上传pem和key到VPN没成功,大概率是没配置对证书的绑定对象或者没开启这个代理功能。建议去查一下你的VPN设备官方文档,找“SSL证书绑定”“站点代理”这类相关配置项,重新核对步骤。通过MDM工具批量推送自签证书
如果你们有企业级的移动设备管理(MDM)系统,不管是员工的电脑还是手机,都可以通过MDM远程把你的自签证书批量部署到所有设备的信任根里。这种方式不需要用户参与,全程后台完成,适合跨平台的用户群体。
另外要提醒你:别想着用公共CA的证书,公共CA不会给内网私有域名签发证书,而且把内网站点暴露给公共CA也存在安全风险,完全没必要。
备注:内容来源于stack exchange,提问作者Reefo Relaxo
相关产品推荐
相关产品推荐

