对国密证书在红莲花浏览器和密信浏览器中进行访问测试,核心结论是:这两款浏览器都原生支持国密算法,但测试时需要关注根证书信任、具体配置及一些潜在的兼容性问题。
以下是针对这两款浏览器的详细测试指南和注意事项。
一、测试前的准备
在开始测试前,请确保:
已获取国密SSL证书:从国家密码管理局认证的CA机构(如GDCA、沃通等)获取SM2算法证书。国密证书通常包含签名证书和加密证书。
已正确部署证书:在服务器上完成国密证书的安装配置。
在红莲花浏览器中的访问测试
红莲花浏览器由北京海泰方圆科技开发,对国密算法的支持非常完善。
原生支持,一般无需手动配置:红莲花浏览器预置了国密根证书,因此能自动识别并信任由受信任CA签发的国密SSL证书。访问网站时,地址栏应显示绿色安全锁图标,且无任何安全警告。
查看证书信息:点击地址栏的锁形图标,选择“证书”或“查看证书”,在“详细信息”中检查“签名算法”是否为`SM2`或`SM3`,以确认网站使用的是国密证书。
注意根证书限制:红莲花浏览器仅信任少数几家(如CFCA、华测、沃通等)已入根CA签发的国密证书。如果证书由其他CA签发,即使部署正确也可能不被信任。
特殊场景:如果使用USB Key进行双向认证,需确保使用与操作系统兼容的最新版红莲花浏览器,并正确配置GMSSL功能。
在密信浏览器中的访问测试
密信浏览器基于Chromium开发,同时支持国密和国际算法。
原生支持国密,但需注意根证书预置:密信浏览器支持SM2/SM3/SM4算法。但其Windows版本默认信任Windows系统“受信任的根证书颁发机构” 和沃通CA的所有国密根证书。
手动添加信任根(如需) :如果证书不是由沃通CA签发,可能需要手动添加信任。操作步骤为:在浏览器安装目录(如`C:\Users\[用户名]\AppData\Local\MeSinceBrowser\User Data\`)下创建`SM2\trust_chain`文件夹,并将完整的根证书和中级证书链(`.cer`格式)放入其中,然后重启浏览器。
注意算法回退问题:密信浏览器在首次连接国密网站失败时,可能会尝试使用国际算法,导致后续连接都使用国际算法而失败。测试时如遇此问题,需清除浏览器缓存或使用隐私模式重新测试。
关于国密Key双向认证:密信浏览器通过标准SKF接口调用USB Key,其配置方式与360浏览器一致,需在Windows注册表中添加相应项。
证书展示标识:密信浏览器会为不同类型的证书展示不同标识,如DV证书显示为“V1”,OV证书显示为“V3”加单位名称,EV证书则显示为“V4”加单位名称和绿色地址栏。
二、通用建议与注意事项
双证书部署是更稳妥的方案:由于国密证书在主流国际浏览器(如Chrome、Firefox)中不被默认信任,更稳妥的做法是在服务器上同时部署国密(SM2)和国际(RSA/ECC)双证书。这样,国密浏览器会优先使用国密算法,而其他浏览器则使用国际算法,确保所有用户都能正常访问。
善用在线检测工具:在正式测试前,可使用如“国密检测”(gm.trustasia.com)等在线工具模拟国密浏览器(如红莲花、360浏览器等)的握手过程,提前发现证书链或协议兼容性问题。
注意协议兼容性:部分国密实现(如BGM)在与密信浏览器进行TLS通讯时,可能因密码套件不匹配而导致连接失败。这通常与具体的服务端和客户端实现有关,遇到时需排查双方配置。
如果测试中遇到问题,建议首先检查根证书是否被信任,并确保浏览器版本为最新。