售前咨询400-838-0503

Let's Encrypt怎么用?

发布:2025-04-01 22:31

Let's Encrypt免费SSL证书全攻略:从申请到自动续期的完整指南

在当今网络安全日益重要的时代,SSL证书已成为网站标配。作为全球领先的免费证书颁发机构,Let's Encrypt以其简单易用的特点受到广大站长青睐。本文将详细介绍如何从零开始使用Let's Encrypt获取SSL证书,并实现自动化管理。

一、Let's Encrypt核心优势

  • 完全免费 - 不同于商业证书动辄上千元的年费
  • 自动化部署 - 支持通过ACME协议实现全自动申请和续期
  • 浏览器全兼容 - 被所有主流浏览器信任
  • 90天有效期 - 强制推动更安全的证书轮换机制

二、准备工作

1. 服务器要求

确保您的服务器满足以下条件:

  1. 拥有SSH管理员权限
  2. 已安装Python 2.7或3.x
  3. 开放80或443端口(用于域名验证)

2. 域名准备

需要确保:

  • 域名已正确解析到服务器IP
  • 能够暂时关闭网站防火墙(验证期间)

三、Certbot安装教程

1. 通过包管理器安装(推荐)

# Ubuntu/Debian
sudo apt-get update
sudo apt-get install certbot

# CentOS/RHEL
sudo yum install certbot

2. 手动安装方式

wget https://dl.eff.org/certbot-auto
chmod a+x certbot-auto

四、获取SSL证书详细步骤

基础模式(自动配置)

sudo certbot --apache  # 适用于Apache
sudo certbot --nginx  # 适用于Nginx

高级模式(手动配置)

  1. 获取证书:
    sudo certbot certonly --webroot -w /var/www/html -d example.com -d www.example.com
  2. 验证证书位置:
    sudo ls -l /etc/letsencrypt/live/example.com/

五、自动化续期配置

通过crontab设置自动续期:

0 0 */7 * * certbot renew --quiet --post-hook "systemctl reload nginx"

此命令将:

  • 每7天检查一次证书
  • 仅在到期前30天内续期
  • 续期成功后自动重载Web服务

六、常见问题解决方案

问题 解决方案
证书申请失败 检查80/443端口是否开放,域名解析是否正确
续期失败 增加--force-renewal参数强制更新
混合内容警告 使用https://绝对路径替换所有http资源

七、最佳实践建议

  1. 为所有子域名申请通配符证书(需使用DNS验证)
  2. 定期检查/var/log/letsencrypt/日志文件
  3. 考虑使用Certbot插件实现零停机续期
  4. 重要业务网站建议设置证书过期监控

通过本指南,您应该已经掌握了Let's Encrypt证书的全生命周期管理。如果遵循正确的配置流程,您的网站将始终保持最新的SSL加密保护,同时完全免费!

按文档操作后还是不行,把机器编号、出问题的时间点和现象截图一起提工单,能少来回一轮。

提交工单