凤凰云拉通四朵云做数字证书,SSL自动化运维的警钟又被敲响了
一次战略合作背后,SSL证书管理正在从手工劳动滑向全自动化的行业分水岭,ACME协议成了隐形的推手。
支持通配符SSL证书、多域名证书、IP证书。适配ACME接口, 支持Zerossl、Let's Encrypt和Google等渠道。登录已有账号
2026-02-16 10:35:42 SSL证书 泛域名证书 Certbot HTTPS 免费SSL
通配符SSL证书(Wildcard SSL Certificate)是一种特殊的SSL/TLS证书。它使用单个证书保护一个主域名及其所有同级子域名。证书中的通配符表示为星号(*),例如 *.example.com。这意味着 www.example.com、blog.example.com、api.example.com 等子域名都能被同一个证书保护。对于需要管理众多子域名的开发者和系统管理员而言,泛域名证书是理想的解决方案。
为何选择泛域名SSL证书?
免费选择:Let's Encrypt
Let's Encrypt是一个非营利证书颁发机构(CA)。它提供免费、自动化、开放的SSL/TLS证书。自2018年起,Let's Encrypt开始支持泛域名证书。这极大地降低了网站安全的门槛。它利用ACME(Automated Certificate Management Environment)协议,实现了证书的自动化申请与续期。这让服务器管理员能够轻松将HTTPS部署到其Web服务中。
申请前的准备工作
在申请免费泛域名SSL证书前,你需要准备好以下几项:
实战:申请免费泛域名SSL证书(以Certbot为例)
本教程以Linux(如Ubuntu/Debian)系统为例,结合Nginx或Apache服务器进行说明。
Step 1: 安装Certbot
首选通过Snap安装Certbot。这样可以确保获得最新版本。
sudo snap install --classic certbot
sudo ln -s /snap/bin/certbot /usr/bin/certbot
如果你使用的是其他系统或想通过包管理器安装,请参考Certbot官方文档。
Step 2: 启动证书申请流程 (DNS-01 挑战)
泛域名证书的验证必须使用DNS-01挑战。Certbot会提示你在DNS中添加TXT记录。此记录用于证明你对域名拥有控制权。执行以下命令:
sudo certbot certonly --manual --preferred-challenges dns --email your_email@example.com --agree-tos --manual-public-ip-logging-ok -d example.com -d *.example.com
--manual:手动模式。因为DNS-01挑战通常需要手动添加DNS记录。--preferred-challenges dns:指定使用DNS-01挑战。--email your_email@example.com:你的邮箱地址,用于接收续期提醒和重要通知。-d example.com -d *.example.com:指定要保护的主域名和泛域名。Certbot会暂停执行,并显示一条信息。它会告诉你需要添加一个特定的TXT记录到你的DNS配置中。例如:
Please deploy a DNS TXT record under the name
_acme-challenge.example.com with the following value:
YOUR_UNIQUE_TXT_VALUE
Before continuing, verify the record is deployed.
Step 3: 添加DNS TXT记录
_acme-challenge.example.com (注意,有些DNS服务提供商只需填写 _acme-challenge,它会自动加上主域名)。TXT。YOUR_UNIQUE_TXT_VALUE。dig -t TXT _acme-challenge.example.com 命令来验证记录是否已传播。Step 4: 完成挑战
当确认TXT记录已成功传播后,回到Certbot命令行界面。按下Enter键继续。Certbot将尝试验证该TXT记录。如果验证成功,Certbot会生成并保存你的证书文件。证书文件通常存储在 /etc/letsencrypt/live/example.com/ 目录下。主要文件包括:
fullchain.pem: 包含你的证书和中间证书。privkey.pem: 你的证书私钥。Step 5: 部署证书到Web服务器
现在,你需要将这些证书文件配置到你的Web服务器。
Nginx 配置示例:
编辑你的Nginx站点配置文件,通常位于 /etc/nginx/sites-available/your_site:
server {
listen 80;
server_name example.com *.example.com;
return 301 https://$host$request_uri;
}
server {
listen 443 ssl;
server_name example.com *.example.com;
ssl_certificate /etc/letsencrypt/live/example.com/fullchain.pem;
ssl_certificate_key /etc/letsencrypt/live/example.com/privkey.pem;
# 其他SSL配置,如ssl_protocols, ssl_ciphers等
root /var/www/html;
index index.html;
}
保存配置,并测试Nginx配置的语法:sudo nginx -t。如果无误,重启Nginx服务:sudo systemctl reload nginx 或 sudo systemctl restart nginx。
Apache 配置示例:
编辑你的Apache虚拟主机配置文件,通常位于 /etc/apache2/sites-available/your_site-le-ssl.conf:
<VirtualHost *:80>
ServerName example.com
ServerAlias *.example.com
Redirect permanent / https://example.com/
</VirtualHost>
<IfModule mod_ssl.c>
<VirtualHost *:443>
ServerName example.com
ServerAlias *.example.com
SSLEngine on
SSLCertificateFile /etc/letsencrypt/live/example.com/fullchain.pem
SSLCertificateKeyFile /etc/letsencrypt/live/example.com/privkey.pem
# 其他SSL配置,如SSLProtocol, SSLCipherSuite等
DocumentRoot /var/www/html
</VirtualHost>
</IfModule>
保存配置,并启用SSL模块:sudo a2enmod ssl。然后重启Apache服务:sudo systemctl reload apache2 或 sudo systemctl restart apache2。
Step 6: 自动化证书续期
Let's Encrypt证书有效期为90天。Certbot提供自动化续期功能。但对于DNS-01挑战,默认情况下无法完全自动化。除非你的DNS服务提供商有Certbot插件。例如Cloudflare、Route 53等。如果你使用支持的DNS提供商,可以安装相应的Certbot DNS插件,实现全自动化续期。
例如,对于Cloudflare:
sudo snap install certbot-dns-cloudflare
sudo certbot renew --dns-cloudflare --dns-cloudflare-credentials /root/.secrets/cloudflare.ini
如果你的DNS提供商没有插件,你可能需要编写一个脚本。使用Certbot的--manual-auth-hook和--manual-cleanup-hook来实现DNS记录的自动增删。或者,在证书过期前手动重复Step 2到Step 4。
你可以运行 sudo certbot renew --dry-run 来测试续期功能。Certbot通常会安装一个cron job或systemd timer来定期运行 certbot renew。
重要提示与最佳实践
privkey.pem 文件。它至关重要。除了免费泛域名证书,你可能还需要更专业的证书方案。例如,lcjmSSL支持申请IP类SSL证书,为特殊部署场景提供安全保障。
总结
免费泛域名SSL证书是现代Web服务不可或缺的组件。它提供了一种经济高效、管理简便的方式。它可以为你的所有子域名提供强大的HTTPS加密。通过Let's Encrypt和Certbot,你可以轻松实现这一目标。现在就开始,为你的网站生态系统构建坚实的安全基础。
一次战略合作背后,SSL证书管理正在从手工劳动滑向全自动化的行业分水岭,ACME协议成了隐形的推手。
一次短暂的CA计划维护,暴露了证书依赖单一渠道的隐性风险,顺势聊聊ACME协议与多CA冗余的自动化闭环。
一篇犀利、幽默的指南,解构了看似复杂的SSL证书申请全流程,从CSR生成到最终安装,并推介简化操作的解决方案。
本文详细阐述了Nginx服务器配置HTTPS的全流程,涵盖SSL证书的获取、安全存储、443端口的启用、安全性强化及HTTP到HTTPS的重定向,并推广lcjmSSL自动化证书申请方案。
本文以诗意笔触,探讨npm SSL证书过期之困,并提供更换镜像、清除缓存、检查时间等解决方案,重塑数字信任。