更新时间:2026-09-08 GMT+08:00
分享

SSL证书安装/部署方案选型

SSL证书可安装/部署至服务端或客户端。

  • 安装/部署至服务端(必选):当您的网站或应用对外提供HTTPS加密访问,则必须将证书安装/部署至服务端,完成加密链路配置。
  • 安装至客户端(可选):若用户通过Java等客户端访问您的web业务,由于客户端没有内置根证书,请下载根证书并手动安装到对应的客户端,保证客户端能够校验您web服务器的加密信息。

本文将详细介绍如何选择SSL证书服务端安装/部署方案,客户端安装根证书适用场景及操作步骤请参见在客户端安装根证书

在服务端安装/部署SSL证书前提条件

操作步骤

  1. 确认证书安装/部署位置。

    SSL证书部署遵循“HTTPS终止节点即证书部署节点”规则:客户端与中间节点之间的HTTPS加密握手、流量解密校验操作在哪一层终止,证书就必须部署至哪一层。
    • 流量直接到达服务器:公网流量直连源站Web服务器的场景下,仅需在该Web服务器安装SSL证书。
      图1 流量直达服务器
    • 流量经多个网络节点:客户端与中间节点之间的HTTPS加密握手、流量解密校验操作在哪一层终止,证书就必须部署至哪一层。如下以“用户终端 → CDN → WAF → ELB → 业务源站服务器”组合架构为例,对证书部署/安装位置进行说明。
      图2 流量经多个网络节点:加密链路为用户终端 → CDN → WAF → ELB → 业务源站服务器。
      表1 流量经“用户终端 → CDN → WAF → ELB → 业务源站服务器”时不同加密链路证书部署的节点

      加密链路(HTTPS)

      明文链路

      证书部署核心节点

      无需部署节点

      核心优势

      用户终端 → CDN

      CDN → WAF → ELB → 业务源站服务器

      CDN

      WAF、ELB、业务源站服务器

      仅需维护一套证书,减少证书部署与续期工作量,访问延迟低。

      用户终端 → CDN → WAF

      WAF → ELB → 业务源站服务器

      CDN、WAF

      ELB、业务源站服务器

      实现完整的Web攻击检测,兼顾加速效果与应用层安全防护。

      用户终端 → CDN → WAF → ELB

      ELB → 业务源站服务器

      CDN、WAF、ELB

      业务源站服务器

      ELB可基于HTTPS报文做精细化流量分发,安全性更高。

      用户终端 → CDN → WAF → ELB → 业务源站服务器

      -

      CDN、WAF、ELB、业务源站服务器

      -

      全程无明文数据,安全性最高。

  2. 安装/部署SSL证书

相关文档