双证书部署成功后,在国密浏览器中看到“GM”(或“m”)标识,是验证国密通道生效的最直观方法。
一、验证步骤(核心)
请按照以下步骤操作,以确认国密通道已成功建立:
1. 使用国密浏览器访问:务必使用支持国密算法的浏览器,例如360国密浏览器、红莲花浏览器、零信浏览器等。用Chrome等普通浏览器访问,会默认使用RSA等国际算法通道,不会显示“GM”标识。
2. 观察地址栏标识:在国密浏览器中访问你的网站,地址栏左侧应出现绿色锁形图标,并伴有“GM”或“m”标识。这是国密加密通道已成功建立的标志。
3. 查看证书详情(核心确认):点击地址栏的锁形图标,选择“证书”或“查看证书”,在详细信息中核实以下关键点:
算法标识:签名算法或公钥算法中明确包含 `SM2`、`SM3` 字样。
颁发机构:颁发者应为国家密码管理局认可的国密CA机构(如GDCA、CFCA等)。
二、其他验证方法(备选)
如果浏览器未显示“GM”标识,可能是根证书未信任等原因,可尝试以下方法辅助排查:
命令行工具:使用 `gmssl` 或 `openssl` 工具测试,成功连接会显示 `GMSSL` 协议和国密加密套件信息。
在线检测工具:可以使用专门的国密证书检测平台(如 `seehttps.com`)进行扫描。
服务端日志:检查服务器日志,成功的国密连接通常会记录 `GMSSL` 关键字。
网络抓包:使用Wireshark等工具抓包,检查 `Client Hello` 中是否包含国密套件(如 `0xE013`)。
三、注意事项
根证书信任:若浏览器提示“证书不受信任”,需手动将国密CA的根证书导入到浏览器的信任列表。
服务器配置:确保服务器已正确安装国密算法库(如GmSSL、铜锁),并完成双证书的配置。
如果按照以上步骤操作后仍未显示“GM”标识,建议优先检查服务器端的国密模块配置是否生效。