火狐ESR访问内网HTTPS提示“连接存在安全风险”时,须导入自签名根CA证书并勾选“信任此证书可用于标识网站”,或启用security.enterprise_roots.enabled同步Windows系统证书库,再清除SSL/OCSP缓存并完全重启浏览器。

火狐浏览器ESR版访问内网HTTPS系统(如 https://intranet.corp 或 https://192.168.10.50)时反复提示“您的连接存在安全风险”,是因为它默认不读取Windows系统证书库,也不信任你自建的根CA——必须将自签名根证书文件导入其独立证书数据库,并明确启用网站身份验证权限,否则所有内网HTTPS请求都会被拦截。
确认并准备正确的根CA证书文件
你必须拿到原始的根证书(不是站点证书,也不是中间证书),常见名称是 ca.crt、rootCA.pem 或 ZscalerRootCA.crt。用记事本打开该文件,确认内容以 【-----BEGIN CERTIFICATE-----】 开头、以 【-----END CERTIFICATE-----】 结尾。若文件是 .der、.cer 或 .crt(二进制格式),需先转为PEM:用OpenSSL执行 openssl x509 -inform DER -in cert.der -out cert.pem -outform PEM;若无OpenSSL,右键用记事本打开二进制文件会显示乱码,此时不可直接编辑,必须用工具转换,否则导入后火狐无法解析。
在火狐ESR中导入根证书并启用网站信任
方法一:标准手动导入(适用于开发/测试/无域控环境)
① 点击右上角三条横线 → “设置” → 左侧菜单滚动到底部点“隐私与安全”。
② 向下找到“证书”区域 → 点击“查看证书…”→ 切换到“证书机构”选项卡。
③ 点击右下角“导入…”→ 选中你准备好的 .crt 或 .pem 文件 → 点击“打开”。
④ 勾选“信任此证书可用于标识网站”→ 【不要勾选另外两项】 → 点击“确定”。这一步漏掉或错选,证书导入等于白做,页面仍报错。
启用Windows系统根证书同步(推荐企业批量部署)
第一步:在地址栏输入 about:config → 回车 → 点击“我了解此风险”。
第二步:在搜索框中键入 security.enterprise_roots.enabled → 双击该项,将值由 false 改为 true。
第三步:【必须完全关闭所有Firefox窗口,包括任务栏后台进程,否则设置不生效】。
第四步:重新启动Firefox,访问内网HTTPS地址验证是否跳过警告页。
强制清除缓存并验证生效
① 地址栏输入 about:networking#security → 回车。
② 点击“Clear SSL Cache”右侧的“Clear” → 等待显示“SSL cache cleared”。
③ 再点击“Clear OCSP Cache”右侧的“Clear”。
④ 完全关闭Firefox(任务管理器中确认 firefox.exe 进程已退出)。
⑤ 重启浏览器 → 访问目标内网地址(如 https://intranet.corp)→ 若地址栏左侧出现灰色锁图标且无警告页,说明已成功信任。


















