THS6015在零信浏览器下没有使用国密协议m标问题
问题描述:
在使用THS6015中,可以配置同一个端口同时支持国密、国际证书加密的SSL。配置后,可同时支持国密和国际证书,并分别通过非国密和国密浏览器来访问。
但是,在常规配置后,发现使用零信浏览器时,还是使用的国际证书。
THS的国密、国际证书默认配置
控制台配置如下:

对应到THS的httpserver.conf配置文件如下:

配置后,分别通过360、谷歌、密信、红莲花、零信访问后,使用的SSL协议如下:
| 浏览器型号 | 版本 | 使用的协议和加密套件 | ||||||||
| 360 | 22.3.3223.64 |
| ||||||||
| 谷歌 | 147.0.7727.56 |
| ||||||||
| 密信 | 1.0.0.7 |
| ||||||||
| 红莲花 | 60.0.3112.113 | Protocol: TLS 1.3 Key exchange: ECC_SM2 Cipher: SM4_128_CBC with HMAC-SM3 | ||||||||
| 零信 | 137.0.7151.2603 | Protocol:TLS 1.3 Key exchange:SM2 Server signature:RSA-PSS with SHA-256 Cipher:SM4_GCM |
360浏览器

谷歌浏览器

红莲华浏览器

密信浏览器

零信浏览器

解决办法
THS的国密、国际证书使用TLS1.2的配置
在用户使用的零信浏览器,认为证书没有使用到国密证书时,通过配置,修改THS的加密协议为TLS1.2可以解决此问题。

配置文件

修改为TLS1.2后的各个浏览器的协议如下:
| 浏览器型号 | 版本 | THS配置TLS1.3时 | THS配置TLS1.2时 | ||||||||||||||||
| 360 | 22.3.3223.64 |
|
| ||||||||||||||||
| 谷歌 | 147.0.7727.56 |
|
| ||||||||||||||||
| 密信 | 1.0.0.7 |
| Protocol: GM/T0024-2014 Key exchange: SM2 Cipher: SM4 with SM3 | ||||||||||||||||
| 红莲花 | 60.0.3112.113 | Protocol: TLS 1.3 Key exchange: ECC_SM2 Cipher: SM4_128_CBC with HMAC-SM3 | Protocol:TLS 1.2 Key exchange:ECDHE_RSA Key exchange group:X25519 Cipher:AES_128_GCM | ||||||||||||||||
| 零信 | 137.0.7151.2603 | Protocol:TLS 1.3 Key exchange:SM2 Server signature:RSA-PSS with SHA-256 Cipher:SM4_GCM | Protocol:SMSSL Key exchange:SM2 Cipher:SM4_CBC with SM3 |
问题原因
造成零信浏览器没有m标的原因是,零信浏览器优先使用TLS1.3的情况下,必须密钥交换、服务器签名和加密算法都是国密算法,才能显示m标。

截图出自:https://www.zotrus.com/blog/TLS1.3-HTTPS-introduction.html
那就引申出一个新问题,THS是否支持TLS1.3下的国密算法套件(SM2 + SM4 + SM3)呢?
2026年8月27日星期四最新进展
在THS6014中使用以下配置可以配置TLS1.3下的国密算法套件(SM2 + SM4 + SM3)

国密证书配置四行,加密证书在前,签名证书在后(必须是这个配置顺序),国际证书配置两行
配置后零信浏览器显示支持TLS1.3下的国密算法套件

openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构
更多推荐




所有评论(0)