售前咨询400-838-0503

怎样在Linux云服务器上配置Let's Encrypt?

发布:2025-03-31 11:25

Linux云服务器Let's Encrypt配置全指南

在今天的数字时代,网站安全已成为不可忽视的重要环节。作为开源免费的SSL证书提供商,Let's Encrypt为网站管理员提供了简单快捷的HTTPS解决方案。本文将详细介绍在Linux云服务器上配置Let's Encrypt的完整流程。

准备工作

  1. 确保拥有一个已解析到服务器IP的域名
  2. 具有root权限的Linux服务器(推荐Ubuntu/CentOS)
  3. 已安装并运行的Web服务(Nginx/Apache)
  4. 开放80和443端口

安装Certbot工具

Certbot是Let's Encrypt官方推荐的客户端工具,安装步骤如下:

# Ubuntu/Debian系统
sudo apt update
sudo apt install certbot python3-certbot-nginx

# CentOS/RHEL系统
sudo yum install epel-release
sudo yum install certbot python3-certbot-nginx

获取SSL证书

根据使用的Web服务器选择相应命令:

Nginx服务器

sudo certbot --nginx -d yourdomain.com -d www.yourdomain.com

Apache服务器

sudo certbot --apache -d yourdomain.com -d www.yourdomain.com

独立验证模式

sudo certbot certonly --standalone -d yourdomain.com -d www.yourdomain.com

证书自动续期配置

Let's Encrypt证书有效期为90天,设置自动续期:

sudo crontab -e

添加以下内容(每天凌晨2点检查续期):

0 2 * * * /usr/bin/certbot renew --quiet

高级配置选项

  • 强制HTTPS重定向:在Nginx配置中添加301重定向规则
  • HSTS增强安全:添加Strict-Transport-Security头信息
  • 多域名配置:使用-d参数添加多个域名或子域名
  • 通配符证书:使用DNS验证方式获取*.yourdomain.com证书

常见问题解决

1. 验证失败

检查防火墙是否阻止80/443端口,确保域名解析正确

2. 续期失败

尝试手动运行sudo certbot renew --dry-run测试续期流程

3. 证书未生效

重启Web服务:sudo systemctl restart nginx

性能优化建议

  • 启用OCSP Stapling减少SSL握手时间
  • 配置TLS 1.2/1.3,禁用不安全协议
  • 使用更安全的加密套件
  • 考虑HTTP/2协议提升性能

通过本文的详细指导,您应该已经成功在Linux云服务器上配置了Let's Encrypt SSL证书。定期检查证书状态并保持自动续期功能的正常运行,可以确保您的网站始终保持HTTPS安全连接。

如需更高级的配置或遇到特殊问题,建议参考Let's Encrypt官方文档或社区论坛获取支持。

按文档操作后还是不行,把机器编号、出问题的时间点和现象截图一起提工单,能少来回一轮。

提交工单