SSL证书绑定域名还是IP?一文讲透证书的绑定对象

a
admin
作者
2026-08-13
发布日期
约 9 分钟
阅读时间

SSL证书绑定域名还是IP?一文讲透证书的绑定对象

很多人在申请SSL证书时会问:证书到底绑的是域名还是IP?这个问题没有标准答案,取决于证书类型和CA机构。但默认情况下SSL证书绑定的是域名,绑定IP是少数情况。这篇把SSL证书绑定域名和IP的区别讲清楚。

SSL证书默认绑定域名

主流CA机构的默认做法是绑定域名。无论是Let’s Encrypt、ZeroSSL、DigiCert还是Sectigo,标准的SSL证书都是绑定域名的。

为什么默认绑定域名

  • 域名是稳定的标识,IP可能变动
  • 域名便于记忆和管理
  • 域名证书的验证流程成熟
  • 浏览器和操作系统对域名证书的支持更好

域名证书覆盖的形式

  • 单域名证书:绑定一个具体域名,如 www.example.com
  • 多域名证书:绑定多个域名,如 example.comwww.example.comapi.example.com
  • 通配符证书:绑定一个域名及其所有子域名,如 *.example.com

什么情况需要绑定IP

少数场景必须用IP证书

  • 内网IP地址访问:企业内网通过IP直接访问服务
  • 没有域名的服务器:临时部署或测试环境
  • IP直连服务:如API服务直接通过IP调用
  • 特殊网络环境:DNS不可用或受限的环境

IP证书的限制

  • 不是所有CA都签发IP证书
  • 必须是公网IP(部分CA支持内网IP)
  • 申请流程更严格
  • 价格通常更高
  • 免费IP证书非常少

域名证书 vs IP证书对比

验证方式

域名证书

  • DNS验证:添加TXT或CNAME记录
  • HTTP验证:在网站根目录放置验证文件
  • HTTPS验证:同HTTP验证但通过HTTPS

IP证书

  • HTTP验证:通过 http://IP地址/.well-known/... 验证
  • HTTPS验证:通过 https://IP地址/.well-known/... 验证
  • 不支持DNS验证(IP没有DNS记录)

浏览器显示

域名证书

  • 地址栏显示绿色小锁
  • 点击查看证书显示绑定的域名
  • 用户访问域名时正常显示

IP证书

  • 地址栏显示绿色小锁
  • 点击查看证书显示绑定的IP
  • 用户访问IP时正常显示
  • 访问域名时不匹配(如果IP有反向解析到域名)

签发速度

域名证书

  • DV证书:几分钟到几小时
  • OV证书:3-7个工作日
  • EV证书:5-10个工作日

IP证书

  • DV证书:几小时到1-2天(需要额外验证IP归属)
  • OV证书:5-10个工作日
  • 大部分CA不提供EV IP证书

价格

域名证书

  • DV证书:免费(Let’s Encrypt、ZeroSSL)
  • OV证书:300-1500元/年
  • EV证书:1500-5000元/年

IP证书

  • DV证书:少数免费(如sslmianfei.com提供的ZeroSSL IP证书)
  • 商业CA的IP证书:1000-3000元/年
  • 大部分免费CA不支持IP证书

有效期

域名证书

  • 免费证书:90天
  • 付费证书:1年或2年

IP证书

  • 免费证书:90天
  • 付费证书:1年

如何选择绑定对象

优先选择域名证书的场景

满足以下任一条件,选域名证书

  • 有可用的域名
  • 网站对外提供服务
  • 需要支持移动端App访问
  • 需要支持微信小程序、公众号
  • 需要使用CDN加速
  • 需要支持邮件服务
  • 预算有限(域名证书免费)

域名证书的优势

  • 免费证书多,申请简单
  • 浏览器兼容性好
  • 支持通配符和多域名
  • 续期方便

必须选择IP证书的场景

满足以下任一条件,必须用IP证书

  • 服务器只有IP没有域名
  • 内网环境通过IP访问
  • 临时测试环境,不想配置域名
  • API服务通过IP直连
  • 特殊网络环境DNS不可用

IP证书的申请

  • 免费IP证书:在 sslmianfei.com 申请ZeroSSL免费IP证书
  • 付费IP证书:在DigiCert、Sectigo等CA机构申请

常见误区

误区一:SSL证书只能绑定域名

。SSL证书可以绑定IP,只是需要特定的CA支持。Let’s Encrypt不支持IP证书,但ZeroSSL、DigiCert、Sectigo支持。

误区二:IP地址可以申请通配符证书

。通配符证书只适用于域名(*.example.com),IP地址不支持通配符。每个IP需要单独申请证书,或使用多IP证书。

误区三:绑定IP的证书更安全

。绑定IP和绑定域名的证书加密强度相同,安全性没有差异。差异只在于绑定对象和验证流程。

误区四:内网IP也能申请免费证书

不一定。大部分CA只支持公网IP。ZeroSSL支持部分内网IP,但需要特殊验证。详细内容可以参考 IP地址申请免费SSL证书无法签发的常见原因

误区五:有域名就不能用IP证书

。即使有域名,也可以申请IP证书。两者可以并存,证书绑定的对象是独立的。

实操指南

申请域名证书

  1. sslmianfei.com 输入域名
  2. 选择证书类型(单域名/通配符/多域名)
  3. 选择验证方式(DNS/HTTP/HTTPS)
  4. 完成验证后下载证书
  5. 部署到服务器

详细申请流程参考 在线免费申请SSL证书如何做TXT解析验证

申请IP证书

  1. sslmianfei.com 输入IP地址
  2. 系统自动识别为IP证书
  3. 选择HTTP或HTTPS验证
  4. 在服务器配置验证文件
  5. 验证通过后下载证书

注意:IP证书的HTTP验证文件必须能被CA服务器从公网访问,详细原因参考 IP证书申请失败原因

证书部署

无论绑定域名还是IP,部署方式相同。参考 Nginx配置SSL证书完整教程

总结

SSL证书绑定对象的核心结论

  • 默认绑定域名:主流CA的默认做法,免费证书多
  • 少数支持IP:ZeroSSL、DigiCert等支持IP证书
  • 域名证书优先:有域名就用域名证书,更方便更便宜
  • IP证书备用:没有域名或必须用IP时才用

选择建议

  • 有域名 → 申请域名证书(sslmianfei.com 免费申请)
  • 只有IP → 申请IP证书(sslmianfei.com 支持免费IP证书)
  • 内网IP → 大部分CA不支持,建议用域名+内网DNS解析
  • 测试环境 → 可以用 在线测试证书生成工具 生成自签名证书

无论选择哪种证书,部署完成后都要用 SSL证书配置检测工具 验证配置是否正确。

本文到此结束