今年年初高新区一家做生物医药的企业要做等保测评其中一个硬性要求就是网站必须启用HTTPS。他们的IT负责人跑来问我:"SSL证书种类太多了DV OV EV还有通配符证书的我到底该选哪种?"这个问题确实很多人搞不清楚今天就专门写一篇帮你掰扯明白。
三种验证级别有什么区别
SSL证书按验证深度分三种核心区别在于CA机构(证书颁发机构)对你身份的核实程度不同。DV证书(Domain Validation域名验证)最基础只证明你是域名的所有者——一般通过邮箱或者DNS记录来验证几分钟就能签发。OV证书(Organization Validation组织验证)中级需要验证企业的真实身份营业执照组织名称等——签发时间一到三天地址栏会显示公司名字。EV证书(Extended Validation扩展验证)最高级验证最严格除了企业身份还要验证法律 existence 和运营状态——签发时间可能一到两周地址栏直接显示绿色公司名。对于承德的中小企业来说DV或OV就完全够了EV一般是银行和大平台才用的。
费用差多少
价格方面差距还挺大的。DV证书有免费的(如Let's Encrypt、阿里云免费证书)零成本有效期九十天可自动续期。DV付费证书(如DigiCert Symantec)一年大概几百块钱。OV证书一年通常在一千到三千之间取决于品牌和覆盖的域名数量。EV证书最贵一年两三千到上万不等。另外还有通配符证书(Wildcard)可以保护主域名下所有子域名比如*.yourdomain.com比单域名贵不少但如果你的子域名多的话反而更划算。武烈河、那家生物医药企业最终选的是阿里云OV证书一年八百多覆盖主域名和www两个。
怎么选才合适
选择建议很简单按需求来。如果你的网站只是纯展示型没有登录没有表单没有支付那免费的DV证书就够了。如果你有用户注册登录在线下单或者涉及敏感信息那就上OV证书增加可信度。如果你是金融机构或者有特殊的合规要求(如等保三级以上)那可能需要EV证书。如果你有很多子域名(如shop.xxx.com member.xxx.com api.xxx.com)考虑通配符证书比逐个买便宜。还有一点要注意:证书不只是买个东西装上去就完了还要考虑后续的续期和维护免费证书虽然不要钱但要每三个月续期一次如果忘了网站就会报警告。
部署注意事项
买好证书之后部署也有几个坑要注意。第一是证书链要完整——缺少中间证书会导致部分浏览器报错。第二是要配置HTTP到HTTPS的301重定向否则原来的搜索引擎收录会受影响。第三是混合内容问题——页面是HTTPS但里面的图片脚本还是HTTP的话浏览器会拦截或警告。第四是HSTS头要合理设置——不要一开始就设很长的max-age先从短时间开始确认没问题再加长。这些事情做完之后你的网站就能安全地运行在HTTPS上了。