手机版

如何让火狐浏览器信任企业内部CA证书

2026-08-30 10:41:33
263
火狐ESR访问内网HTTPS提示“连接存在安全风险”时,须导入自签名根CA证书并勾选“信任此证书可用于标识网站”,或启用security.enterprise_roots.enabled同步Windows系统证书库,再清除SSL/OCSP缓存并完全重启浏览器。

当你在企业内网访问 https://intranet.corp 或 https://192.168.10.50 这类 HTTPS 地址时,火狐浏览器反复弹出“您的连接存在安全风险”警告页,根本原因是它默认不读取 Windows/macOS 系统证书库,也不自动信任你公司自建的根 CA——必须将该企业根证书显式导入火狐独立证书数据库,并授予网站身份验证权限,否则所有内网 HTTPS 请求都会被拦截。

确认并准备正确的企业根CA证书文件

你必须拿到原始的根证书(不是中间证书,更不是站点证书),常见文件名是 ZscalerRootCA.crt、PaloAlto-GlobalProtect-Root.pem 或 corp-root-ca.crt。用记事本打开该文件,确认内容以 【-----BEGIN CERTIFICATE-----】 开头、以 【-----END CERTIFICATE-----】 结尾,且只包含一个证书体。

若文件是 .der、.cer 或二进制 .crt 格式,直接导入会失败:右键用记事本打开显示乱码,说明它是 DER 编码,必须先转为 PEM。没有 OpenSSL 的话,别手动改后缀——那毫无作用。用命令行执行:openssl x509 -inform DER -in cert.der -out cert.pem -outform PEM

务必使用原始根证书文件。导入站点证书(如 intranet.corp.crt)或中间证书(如 corp-intermediate.crt)完全无效,火狐只认根级 CA。

在火狐中导入根证书并启用网站信任

方法一:标准手动导入(适用于无域控、开发测试或临时接入场景)

① 点击右上角三条横线 → “设置” → 左侧菜单滚动到底部点“隐私与安全”。

② 向下找到“证书”区域 → 点击“查看证书…”→ 切换到“证书机构”选项卡。

③ 点击右下角“导入…”→ 选中你准备好的 .crt 或 .pem 文件 → 点击“打开”。

④ 勾选“信任此证书可用于标识网站”→【不要勾选另外两项】→ 点击“确定”。这一步漏掉或错选,证书导入等于白做,页面仍报错。

方法二:启用系统级企业根证书同步(适用于已部署 Zscaler/Palo Alto/Windows 域环境)

1. 在火狐地址栏输入 about:config 并回车。

2. 点击“我了解此风险”。

3. 搜索 security.enterprise_roots.enabled

4. 双击该项,将其值由 false 改为 true

5. 【关闭所有火狐窗口,彻底退出进程,再重新启动】——仅刷新或新建标签页无效。

验证证书是否生效

重启火狐后,直接访问你的内网 HTTPS 地址(例如 https://intranet.corp)。地址栏左侧出现灰色锁图标且无警告页,即表示成功。

若仍提示不安全,按 Ctrl+I(Windows/Linux)或 Cmd+I(macOS)打开页面信息 → 点击“安全” → 点击“查看证书” → 查看“证书层次结构”,确认最顶层是你刚导入的根证书名称。

注意:证书中的 Subject Alternative Name(SAN)必须覆盖你实际访问的域名或 IP。例如用 https://192.168.10.50 访问,但证书 SAN 只写了 intranet.corp,就会失败。

最新文章

更多