问题描述:

在使用THS6015中,可以配置同一个端口同时支持国密、国际证书加密的SSL。配置后,可同时支持国密和国际证书,并分别通过非国密和国密浏览器来访问。

但是,在常规配置后,发现使用零信浏览器时,还是使用的国际证书。

THS的国密、国际证书默认配置

控制台配置如下:

对应到THS的httpserver.conf配置文件如下:

配置后,分别通过360、谷歌、密信、红莲花、零信访问后,使用的SSL协议如下:

浏览器型号

版本

使用的协议和加密套件

360

22.3.3223.64

协议

TLS 1.3

密钥交换

X25519

服务器签名

RSA-PSS with SHA-256

加密算法

AES_128_GCM

谷歌

147.0.7727.56

Protocol

TLS 1.3

Key exchange

X25519

Server signature

RSA-PSS with SHA-256

Cipher

AES_128_GCM

密信

 1.0.0.7

Protocol:GM/T0024-2014

Key exchange:SM2

Cipher: SM4 with SM3

红莲花

 60.0.3112.113

Protocol: TLS 1.3

Key exchange: ECC_SM2

Cipher: SM4_128_CBC with HMAC-SM3

零信

137.0.7151.2603

Protocol:TLS 1.3

Key exchange:SM2

Server signature:RSA-PSS with SHA-256

Cipher:SM4_GCM

360浏览器

谷歌浏览器

红莲华浏览器

密信浏览器

零信浏览器

解决办法

THS的国密、国际证书使用TLS1.2的配置

在用户使用的零信浏览器,认为证书没有使用到国密证书时,通过配置,修改THS的加密协议为TLS1.2可以解决此问题。

配置文件

修改为TLS1.2后的各个浏览器的协议如下:

浏览器型号

版本

THS配置TLS1.3时

THS配置TLS1.2时

360

22.3.3223.64

协议

TLS 1.3

密钥交换

X25519

服务器签名

RSA-PSS with SHA-256

加密算法

AES_128_GCM

协议

TLS 1.2

密钥交换

ECDHE_RSA with X25519

服务器签名

RSA-PSS with SHA-256

加密算法

AES_128_GCM

谷歌

147.0.7727.56

Protocol

TLS 1.3

Key exchange

X25519

Server signature

RSA-PSS with SHA-256

Cipher

AES_128_GCM

Protocol

TLS 1.2

Key exchange

ECDHE_RSA with X25519

Server signature

RSA-PSS with SHA-256

Cipher

AES_128_GCM

密信

 1.0.0.7

Protocol:GM/T0024-2014

Key exchange:SM2

Cipher: SM4 with SM3

Protocol: GM/T0024-2014

Key exchange: SM2

Cipher: SM4 with SM3

红莲花

 60.0.3112.113

Protocol: TLS 1.3

Key exchange: ECC_SM2

Cipher: SM4_128_CBC with HMAC-SM3

Protocol:TLS 1.2

Key exchange:ECDHE_RSA

Key exchange group:X25519

Cipher:AES_128_GCM

零信

137.0.7151.2603

Protocol:TLS 1.3

Key exchange:SM2

Server signature:RSA-PSS with SHA-256

Cipher:SM4_GCM

Protocol:SMSSL

Key exchange:SM2

Cipher:SM4_CBC with SM3

问题原因

造成零信浏览器没有m标的原因是,零信浏览器优先使用TLS1.3的情况下,必须密钥交换、服务器签名和加密算法都是国密算法,才能显示m标。

截图出自:https://www.zotrus.com/blog/TLS1.3-HTTPS-introduction.html

那就引申出一个新问题,THS是否支持TLS1.3下的国密算法套件(SM2 + SM4 + SM3)呢?

2026年8月27日星期四最新进展

在THS6014中使用以下配置可以配置TLS1.3下的国密算法套件(SM2 + SM4 + SM3)

 

国密证书配置四行,加密证书在前,签名证书在后(必须是这个配置顺序),国际证书配置两行

配置后零信浏览器显示支持TLS1.3下的国密算法套件

Logo

openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构

更多推荐