内网 TLS 证书最佳实践之争
推荐指数 48.0 NO. 020 · 2026.07.10
发布2026/07/09Score89Comments59
为什么值得看
文章对比了两种为内部服务配置 TLS 证书的方案:使用 ICANN 预留的 .internal 私有域名,或使用自有的公网域名。作者主张后者更安全,因为私有域名无法通过 DNS CAA 记录限制证书签发机构,且存在潜在的域名冲突风险。
编辑判断
很多团队选 .internal 是图省事,但忽略了 DNS CAA 这个安全抓手。用公网域名做内网服务,本质是把公网的信任链延伸到内网,这在零信任架构里反而更自洽。
实际落地有个坑:如果内网 DNS 和公网 DNS 管理分离,证书自动续期时的 ACME 挑战配置容易出问题。建议直接用内部 ACME 服务器(如 Step CA、HashiCorp Vault PKI),而不是依赖 Let's Encrypt 公网验证。
如果你现在用 .local 或 .internal,迁移成本不高,但需要在 VPN DNS 和公网 DNS 之间做好 split-horizon 配置,避免内网解析泄露到公网。
社区反馈
意见分歧 60 条评论
核心争论:内网TLS应选公网域名+DNS验证还是私有域名+自建CA,隐私与便利性如何权衡
I've documented how to securely set up TLS certificates for internal services without creating TLS issues for http clients downstream. All thanks to split-horizon DNS, WAF and ACME protocol. All for free!
Uhm....source?
He's the submitter