关于商业 SSL 证书,随便说点废话

2015-09-08 14:03:38 +08:00
 phoenixlzx
最近 SSL 越来越火,所以大家选购 SSL 证书的时候总是问各种问题,在这里稍微说几句自己了解的吧。

另外有些事情公开了可能会砸了一些商家的生意,所以提前说声抱歉。但是消费者们还是更明白一些比较好,我觉得。

首先是 DV OV UV EV Wildcard 和 SAN 的概念,个人觉得也就 DV EV Wildcard 和 SAN 有用, OV 和 UV 要验证组织单元,但是事实上并没有人去看也不会给你显示在浏览器上(查看证书信息的话是有的)。 DV 一般会帮你写 2 个域( Comodo 为例),一个是你提交的域一个是 www + 你提交的域。所以给根域名买证书的话请务必不要加 www 在 CSR 里,签下来看到邮件你会哭的。 Wildcard 会加密整个子域包括根域,所以对根域没有特殊要求的话不用再额外购买证书。

SAN 可以给单域名证书加多个有效域(可以是子域也可以是其他顶级域,例如一张证书对 example.com, example.net, exp1.example.net 同时有效),签发的时候记得要写 dns1 dns2 ... 这些项。一般来说每加一个 SAN 域名要多支付一些费用,但是同一家公司的话签一张 EV SAN 还是比签多张 EV 值的。

EV 证书的好处不光是浏览器绿条看起来很酷,而且有一项很有用的附加服务——以 Symantec 为例,所有 EV 证书的客户会被持续扫描各种已知漏洞,如果发现你的证书域有任何 SSL 相关漏洞都会邮件提醒你修复(然而目前没遇到有客户收到了这样的邮件)。

对于个人来说,目前最便宜的商业证书是 Comodo 没有之一。 Comodo 是走廉价路线的,不管是 DV OV UV EV 都是他家的最便宜,也是目前个人用证书市场占有量最大的提供商。在 ssls 或者 gogetssl 都可以用很低的价格买到一张 Comodo 的证书,淘宝上或者个人商家则有更低的价格,但是过低的价格一般是在 uk2 买服务器送的证书,并不是授权用来销售的。

关于最近很火的 AlphaSSL ,事实上他们家的证书从来没有比 Comodo 便宜过。那些便宜得看起来不科学的证书是 GMO 旗下 GlobalSign 签下来的 High Level Agreement ,最高可以无限量签发 AlphaSSL 和 AlphaSSL Wildcard 。目前已知签了这个协议的只有 SingleHop ,所以 vmbox 和 vpsto 这类商家的证书都是从 SingleHop 签出来的,淘宝上和 v2 上不少个人商家也是这么做的(大概)。
这个 High Level Agreement 年费不菲,并且签发的证书不给续费也不允许直接销售( for bundling only, not for sale )。

但是签出来的证书和普通的证书并没有什么不一样。用的话是一样用的,无非是续期的时候就要重新签一张 365 天的而不是顺延有效期。

我在 GoGetSSL 拿到 Platinum 之后对比了下各家证书的价格和兼容性,其实也就只有 Symantec 和 GeoTrust 的高端证书做到了兼容到很老的浏览器, Comodo 在 Android 2.3 上就不再信任了(如果我那只电信送的 ZTE 手机还算是没被修改过的 2.3 系统的话)。但是这两家的证书都不是便宜货,个人用户的话应该是没有几个人愿意买的。

而且 Platinum 比 Premium 在大部分证书上只便宜了一点点... 所以做了 Premium 的各位其实没必要再去想 Platinum 了 = = 具体报价单可以找 GoGetSSL 的销售要。

然后他们家提供的 GGSSL Wildcard 其实就是和 Comodo Positive 交叉签名的,也就可以认为是 Comodo PositiveSSL Wildcard 。兼容性和 Comodo Positive 一致,也是目前可以获得的最便宜的商业授权泛域名证书。

最后谈谈几个知名的免费 SSL 提供商。

StartSSL 在很早之前就免费提供 SSL DV 证书,但是审核比较严格,而且说实话我觉得他们家控制台很难用。 StartSSL 的证书兼容性还可以,如果正确串联了根证书和中间证书的话。更高级别的有每年交点钱随便签泛域名的,但是需要注意几点, StartSSL 签发的所有证书会填写所有的信息,也就是你提交的用于验证真实身份的信息都会包含在证书里。并且一个域名验证所有权之后在一个月内是可以随便签多少张证书的,如果你把你的域名拿去给别人的 StartSSL 验证了,那么一个月之内对方可以在你不知情的情况下签发证书。

CACert 总之不推荐了... 内部系统 bug 一堆都没人修,他们自己也不和谐。玩玩还是可以的。

Let's Encrypt 目前的情况,据知情人士说是各个 SSL 公司都在搅浑水。虽然表面上各家公司都说我们有 EV 这样的客户群所以不在乎你们那些 DV 证书,但是以 Comodo 为例,每张证书每年的收益是 1 美元的话, Comodo 家 DV 证书的业务每年也应该有千万美元级别的收入。不可能不在乎的,认真你就输啦。

意识流写得有点乱,希望对大家有点帮助。如果有哪里不对的话还望指出,我会 append 说明一下。
以上。
10173 次点击
所在节点    SSL
52 条回复
Had
2015-09-08 16:48:27 +08:00
@phoenixlzx 其实他家除了 Wildcard 以外的证书价格都还算实惠,而且只要经过了一次公司资质的认证,之后申请证书就秒签了。
Showfom
2015-09-08 16:50:28 +08:00
买 EV 证书可以找我
Showfom
2015-09-08 16:50:48 +08:00
@lty1993 Comodo 支持 IP 的 SSL 证书,验证 whois 邮箱即可。
Showfom
2015-09-08 16:51:31 +08:00
@wy315700 Verisign 最高级别的证书有这个要求的
lty1993
2015-09-08 16:56:05 +08:00
@Showfom 竟然不要求独立 HSM 。。。
lty1993
2015-09-08 16:56:53 +08:00
@Showfom 价格怎么样?我 Google 来的都要 200 刀以上。
zhangshine
2015-09-08 17:45:08 +08:00
我在 gogetssl 买的 2 个域名的 DV ,一个带着 www ,另一个不带 www ,签下来的证书都包括 www 和根域名
bhqt
2015-09-08 17:55:03 +08:00
收藏了
quericy
2015-09-08 18:00:56 +08:00
凤凰卷来科普,先收藏再看~~
phoenixlzx
2015-09-08 18:57:08 +08:00
@Had 我写的不就是 comodo 在各类证书下都是最便宜的嘛

@zhangshine 什么时候签的?前几天来我这买的客户带着 www 结果签下来是 www.xxx.comwww.www.xxx.com ....
Had
2015-09-08 20:25:54 +08:00
@phoenixlzx
实惠和便宜是两回事啦...
DigiCert 的 SSL Plus 和 EV 可以是同一个中级 CA , B 格 UP
DigiCert 用 www 的 CSR 签出的是含 non-www 的,而且我怎么记得我当时买 RapidSSL 的时候也用的是 www 的 CSR...
badcode
2015-09-08 20:49:22 +08:00
还有这个国内的
https://freessl.wosign.com/
alect
2015-09-08 21:11:54 +08:00
虽然楼主说的都知道,但是还是感谢楼主普及知识。
目前最便宜的 EV 非 comodo 莫属,我前几天跟 gogetssl 发邮件说换 geotrust ,他们还问我为啥要换, comodo 是 No.1 in the world
LazyZhu
2015-09-08 21:12:04 +08:00
想不通 Google 这么推动 SSL 就为啥不推一推 Let's Encrypt? 这样的话小公司就得靠边了.
Starduster
2015-09-08 21:20:19 +08:00
qwq 所以想要个 wildcard 自己用,卷菊苣卖吗
clanned
2015-09-08 21:39:12 +08:00
“ StartSSL 签发的所有证书会填写所有的信息,也就是你提交的用于验证真实身份的信息都会包含在证书里”,这个没有吧,签发的证书里只找到邮箱地址,而且邮箱可以是 webmaster@xx.xx
br00k
2015-09-08 21:44:12 +08:00
免费沃证书路过。。。
Quaintjade
2015-09-08 22:48:53 +08:00
证书体系就是个卡特尔,所以出现 let's encrypt 这样的组织必然是百般阻挠的。
phoenixlzx
2015-09-08 23:08:33 +08:00
@Starduster 可以直接给你签一张,有空的时候来找我吧
alect
2015-09-08 23:39:58 +08:00
@xdtianyu 那说明你是免费版本的,通过二级认证后签发的证书都有姓名和住址

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/219104

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX