# SSL证书介绍申请部署一刀流

**URL:** <https://idcflare.com/t/topic/38200>\
**Category:** 教程\
**Tags:** 域名, 原创, 征文-202545\
**Created:** [2025 年11 月 6 日 14:05 UTC](https://idcflare.com/t/topic/38200 "2025-11-06T14:05:18Z")\
**Posts on this page:** 15\
**Page:** 1

<div class="post-metadata">

**Author:** ![lil](https://idcflare.com/user_avatar/idcflare.com/lil/32/12497_2.png) [@lil](https://idcflare.com/u/lil)\
**Post date:** [2025 年11 月 6 日 14:05 UTC](https://idcflare.com/t/topic/38200/1 "2025-11-06T14:05:18Z")

</div>

## 介绍

5202年了，大部分网站都使用https协议，利用ssl/tls加密通信信息。特点验证服务器身份和保证数据完整性，SEO收录友好。SSL证书是https网站身份证明，比如我们的身份证、驾驶证。需要先向受认证的证书颁发机构CA（Certificate Authority）申请，然后将下发的证书部署在相应服务器上，保证网站可以https访问。就像我们提交资料给某些机构，对方发放证书，我们拿着对应证书放到一个地方，证明这个地方归属与你。直观网站有小绿锁提示访问安全。

 ![snipaste_20251106_171109](https://idcflare.com/uploads/default/original/3X/6/f/6fd93d5fc390eca8f5c0471867e8914425ed7978.png)  
拿本站证书举例，有域名、颁发机构、有效期、公钥。  
 ![snipaste_20251106_195759](https://idcflare.com/uploads/default/original/3X/1/4/141017a8c9ae70a28b55606986309fc955dc79f8.png)  
证书路径，系统、浏览器有内置信任的根证书。另外还有自签证书，自己设定有效期，但要自己添加证书到可信任。

 

## 区别

按验证级别区分，域名验证（DV）、组织验证（OV）和扩展验证（EV）。DV 验证域名提供基本加密；OV 验证组织身份，适合小型企业；EV 提供最高信任级别，适用于电子商务和金融网站。  
按域名数量区分，单域名证书，比如你申请了`xx.com`证书，访问`https://xx.com`证书是信任的，但`https://api.xx.com`不跟证书绑定，会提示不安全。其他多域名、泛域名/通配符域名`*.xx.com`绑定主域名下的所有域名，不用一个个单独申请。

## 证书颁发机构CA

付费机构有DigiCert、Sectigo（原Comodo）、CFCA、 TrustAsia亚洲诚信等。  
免费的Let’s Encrypt、ZeroSSL、[SSL.com](http://SSL.com)、Google Public CA、Actalis等。已备案域名可以申请腾讯云/阿里云1年单域名证书。常用CA对比如下表。

| CA | 最长有效期 | 域名数量 | 泛域名 | ECC链 | 测试服务器 |
| --- | --- | --- | --- | --- | --- |
| Let’s Encrypt | 90 | 100 | 支持 | 全部 | 有 |
| ZeroSSL | 90 | 100 | 支持 | 全部 | 无 |
| Google | 90 | 100 | 支持 | 部分 | 有 |
| Actalis | 90 | 2 | 不 | 部分 | 无 |
| SSL | 104 | 2 | 不 | 部分 | 无 |

Let’s Encrypt有[速率限制](https://letsencrypt.org/zh-cn/docs/rate-limits/)，每个账户下每个证书每小时最多可验证失败 5 次。如果连续失败换测试地址或者其他机构。

## 申请

上面提到域名验证（DV）。我们准备拿某域名申请证书，让证书机构审核，首先要证明服务器和证书有关。如果服务器80、443端口可以访问，就能用http（s）验证，使用工具访问到网页里的特定文件，机构审核通过生成对应证书。  
如果这两个端口无法访问，就另外使用dns验证。验证要提供的资料，这里就是对应域名下的TXT记录，先添加TXT记录，机构审核有对应记录通过后颁发。手动每次自己添加太累，用相关dns服务商api自助添加TXT记录、申请、保存证书。  
CF对应token申请。  
 ![示例图片](https://idcflare.com/uploads/default/original/2X/6/644bdaabd7c6d83e5db25bda0a240a562a759135.gif)  
Let’s Encrypt生成有cert.pem、key.pem、fullchain.pem，服务器最好选择fullchain.pem完整证书链，key.pem证书私钥。如果网页申请下载证书到本地。但证书90天后失效，最好部署个自动续期的服务。证书没及时更新时提示不安全。

 ![snipaste_20251106_215803](https://idcflare.com/uploads/default/original/3X/9/d/9d2d39498f5210740f88519eb59387b6f2bca6f8.png)  
域名托管在cloudflare可用通用SSl，自动添加续期。只要开启小黄云设置proxied。另外SSL/TLS下 Origin Server能创建最高15年证书。  
 ![snipaste_20251106_204032](https://idcflare.com/uploads/default/original/3X/0/e/0e2846a28238dc0a893440f2062f4e611c36b594.png)  
申请证书挺多方式，在线的[https://ohttps.com/](https://ohttps.com/) 或者工具如certbot、acme.sh、certimate等。选一个自己顺手方便的。  
我是安装acme，国内访问不了用源码安装。安装时在目录下生成`.acme.sh`文件夹存放配置和证书，创建别名，添加定时任务续期证书。

```auto
git clone https://github.com/acmesh-official/acme.sh.git
cd ./acme.sh
./acme.sh --install -m my@example.com

```

## 部署

现在如lucky、caddy等提供http服务又能申请续期证书。  
lucky设置如下图。

 ![160682-20250701145957077-1975292254](https://idcflare.com/uploads/default/original/3X/c/3/c3326b6dd66da672ed37c51cf4961b7574365e97.png)  
nginx添加对应conf文件。其他软件添加证书和配置。  
~~折腾好久才加上Vaultwarden反代https。记得nginx -t测试配置是否正确。~~

```auto
server {
   listen 443 ssl http2; # 监听443端口，http2协议
   server_name www.example.com; # 域名
   ssl_certificate /path/to/ssl_certificate.pem; # 证书，有些是csr格式
   ssl_certificate_key /path/to/ssl_certificate_key.key; # 证书私钥
   # https相关设置
   ssl_session_timeout 5m;
   ssl_protocols TLSv1.2 TLSv1.3;
   ssl_ciphers HIGH:!aNULL:!MD5;
   ssl_prefer_server_ciphers on;
   location / {
       root /usr/share/nginx/html; # 对应网页路径
       index index.html index.htm;
   }
}

```

---

<div class="post-metadata">

**Author:** ![handsome](https://idcflare.com/user_avatar/idcflare.com/handsome/32/349_2.png) [@handsome](https://idcflare.com/u/handsome)\
**Post date:** [2025 年11 月 6 日 15:13 UTC](https://idcflare.com/t/topic/38200/2 "2025-11-06T15:13:33Z")

</div>

感谢大佬教程！

---

<div class="post-metadata">

**Author:** ![nero](https://idcflare.com/user_avatar/idcflare.com/nero/32/714_2.png) [@nero](https://idcflare.com/u/nero)\
**Post date:** [2025 年11 月 6 日 15:14 UTC](https://idcflare.com/t/topic/38200/3 "2025-11-06T15:14:33Z")

</div>

感谢分享 🫰

---

<div class="post-metadata">

**Author:** ![hhj13441](https://idcflare.com/user_avatar/idcflare.com/hhj13441/32/1798_2.png) [@hhj13441](https://idcflare.com/u/hhj13441)\
**Post date:** [2025 年11 月 6 日 15:16 UTC](https://idcflare.com/t/topic/38200/4 "2025-11-06T15:16:05Z")

</div>

佬友幸苦了

---

<div class="post-metadata">

**Author:** ![bbb](https://idcflare.com/user_avatar/idcflare.com/bbb/32/1282_2.png) [@bbb](https://idcflare.com/u/bbb)\
**Post date:** [2025 年11 月 6 日 15:20 UTC](https://idcflare.com/t/topic/38200/5 "2025-11-06T15:20:04Z")

</div>

感谢分享

---

<div class="post-metadata">

**Author:** ![jerryhou](https://idcflare.com/user_avatar/idcflare.com/jerryhou/32/854_2.png) [@jerryhou](https://idcflare.com/u/jerryhou)\
**Post date:** [2025 年11 月 6 日 23:53 UTC](https://idcflare.com/t/topic/38200/6 "2025-11-06T23:53:12Z")

</div>

写的挺好，实践中我一般直接用caddy……他会完成申请le的证书，方便多了。

---

<div class="post-metadata">

**Author:** ![bai](https://idcflare.com/user_avatar/idcflare.com/bai/32/605_2.png) [@bai](https://idcflare.com/u/bai)\
**Post date:** [2025 年11 月 7 日 01:25 UTC](https://idcflare.com/t/topic/38200/7 "2025-11-07T01:25:26Z")

</div>

感谢大佬，学习了

---

<div class="post-metadata">

**Author:** ![yqyan](https://idcflare.com/user_avatar/idcflare.com/yqyan/32/3375_2.png) [@yqyan](https://idcflare.com/u/yqyan)\
**Post date:** [2025 年11 月 7 日 03:01 UTC](https://idcflare.com/t/topic/38200/8 "2025-11-07T03:01:59Z")

</div>

感谢分享教程 🙏

---

<div class="post-metadata">

**Author:** ![boss88](https://idcflare.com/letter_avatar/boss88/32/6_22734026db12803ebb3e059622ac3534.png) [@boss88](https://idcflare.com/u/boss88)\
**Post date:** [2025 年11 月 11 日 13:56 UTC](https://idcflare.com/t/topic/38200/9 "2025-11-11T13:56:45Z")

</div>

感谢分享~

---

<div class="post-metadata">

**Author:** ![rainisa](https://idcflare.com/user_avatar/idcflare.com/rainisa/32/12014_2.png) [@rainisa](https://idcflare.com/u/rainisa)\
**Post date:** [2025 年11 月 11 日 14:23 UTC](https://idcflare.com/t/topic/38200/10 "2025-11-11T14:23:54Z")

</div>

cf上发的ssl是泛域名证书，不知道个人申请是不是支持。

---

<div class="post-metadata">

**Author:** ![MatsuzakaSato](https://idcflare.com/user_avatar/idcflare.com/matsuzakasato/32/19828_2.png) [@MatsuzakaSato](https://idcflare.com/u/MatsuzakaSato)\
**Post date:** [2025 年11 月 11 日 23:59 UTC](https://idcflare.com/t/topic/38200/11 "2025-11-11T23:59:28Z")

</div>

用管理面板（比如1panel或者宝塔）的推荐使用nginx+面板的证书续签，否则直接caddy吧 🥲

---

<div class="post-metadata">

**Author:** ![MatsuzakaSato](https://idcflare.com/user_avatar/idcflare.com/matsuzakasato/32/19828_2.png) [@MatsuzakaSato](https://idcflare.com/u/MatsuzakaSato)\
**Post date:** [2025 年11 月 12 日 00:02 UTC](https://idcflare.com/t/topic/38200/12 "2025-11-12T00:02:42Z")

</div>

支持的，但是需要DNS验证。我的评价是干脆http验证就好了

---

<div class="post-metadata">

**Author:** ![use](https://idcflare.com/letter_avatar/use/32/6_22734026db12803ebb3e059622ac3534.png) [@use](https://idcflare.com/u/use)\
**Post date:** [2025 年11 月 12 日 04:00 UTC](https://idcflare.com/t/topic/38200/13 "2025-11-12T04:00:00Z")

</div>

感谢分享

---

<div class="post-metadata">

**Author:** ![DiGua](https://idcflare.com/user_avatar/idcflare.com/digua/32/15191_2.png) [@DiGua](https://idcflare.com/u/DiGua)\
**Post date:** [2025 年11 月 25 日 01:23 UTC](https://idcflare.com/t/topic/38200/15 "2025-11-25T01:23:04Z")

</div>

感谢分享~！

---

<div class="post-metadata">

**Author:** ![solid](https://idcflare.com/user_avatar/idcflare.com/solid/32/4789_2.png) [@solid](https://idcflare.com/u/solid)\
**Post date:** [2025 年11 月 25 日 02:49 UTC](https://idcflare.com/t/topic/38200/16 "2025-11-25T02:49:05Z")

</div>

以前部署过lucky，总是申请不成功，不知道哪个环节出问题，后来干脆手搓，哈哈直接一把过又省时省事
