易君召
发布于 2026-08-17 / 作者:易君召 / 0 阅读
0

免费 SSL 证书申请完整教程

免费证书全部为 DV 域名验证证书,只验证域名所有权,不验证企业身份,有效期大多 90 天,必须续期CSDN博...

⚠️ 不适合银行、支付等高可信业务;个人网站、博客、测试系统完全够用。

方案总览

方案

有效期

支持通配符

额度

特点

Let’s Encrypt

90 天

无限制

开源免费,需要服务器,自动续期,国内访问 ACME 服务偶尔会超时

阿里云免费证书

90 天

每年 20 张

控制台可视化,和 ECS/CDN 一键部署,仅单域名

腾讯云免费证书

90 天

每年 50 张

控制台操作简单,适合腾讯云生态

ZeroSSL

90 天

账号 3 张

网页界面,也支持 ACME 命令行


方式一:国内云厂商可视化申请(新手首选,不需要服务器命令)

阿里云

  1. 登录阿里云控制台 →【数字证书管理服务(SSL 证书)】

  2. 购买证书 → 选择「个人测试证书(免费)」,0 元下单

  3. 填入域名(例如 www.xxx.com仅单域名,不支持 *.xxx.com

  4. 选择验证方式:推荐 DNS 验证(无需服务器上传文件)

  5. 在域名 DNS 解析处添加给出的 TXT 记录,等待解析生效

  6. 验证通过几分钟签发完成,下载 Nginx/Apache 证书文件,部署到服务器 / CDN

  7. 到期前控制台会提醒,支持开启自动续期CSDN博...

限制:一年 20 张额度,不支持通配符、IP 证书,.gov/.edu/.bank等域名不能申请免费证书阿里云帮助...

腾讯云

  1. 进入腾讯云 SSL 证书控制台 →申请免费证书

  2. 填写域名,DNS 验证,添加 TXT 解析记录

  3. 签发后下载证书,部署 CLB、CDN、Nginx 均可,支持自动续期。

国内云厂商免费证书不支持通配符,多个子域名需要分别申请多张证书。

方式二:Let’s Encrypt(无数量限制,支持通配符,服务器命令行)

前提:拥有域名解析权限,Linux 服务器,80 端口开放(http‑01 验证);通配符证书必须用 DNS‑01 验证CSDN博...

Certbot 工具申请(官方 ACME 客户端)

1)安装 certbot

# Ubuntu/Debian
apt update
apt install certbot

# CentOS/RHEL
yum install certbot

2‑1:单域名,webroot 模式(已有 Nginx/Apache 网站)

certbot certonly --webroot \
-w /usr/share/nginx/html \
-d www.yourdomain.com \
-d yourdomain.com
  • -w:网站根目录

  • -d:域名,可以多个

    证书输出目录:/etc/letsencrypt/live/www.yourdomain.com/

    关键文件:fullchain.pem(证书链)、privkey.pem(私钥)

2‑2:通配符证书 *.yourdomain.com(DNS 验证)

certbot certonly --manual --preferred-challenges=dns \
-d *.yourdomain.com -d yourdomain.com

按照提示,到域名 DNS 面板添加一条_acme‑challenge.yourdomain.com的 TXT 记录,等待解析生效后回车完成签发CSDN博...

3)自动续期(非常重要!90 天到期)

# 测试续期
certbot renew --dry-run
# 设置crontab定时任务,每月执行一次续期
crontab -e
# 添加一行
0 3 1 * * certbot renew && systemctl reload nginx

注意:国内网络环境下 Let’s Encrypt 的 ACME 验证偶尔失败;国内服务器建议使用 DNS 验证,比 HTTP‑01 更稳定。

方式三:ZeroSSL(网页界面,支持通配符)

  1. 访问zerossl.com注册账号

  2. New Certificate,输入域名,可填通配符域名

  3. DNS 验证,添加 TXT 记录

  4. 验证成功下载证书,有效期 90 天;免费账号最多 3 张证书,超出收费。

Nginx 配置 SSL 示例

server {
    listen 80;
    server_name www.yourdomain.com yourdomain.com;
    return 301 https://$host$request_uri; # http跳转https
}

server {
    listen 443 ssl;
    server_name www.yourdomain.com yourdomain.com;

    ssl_certificate     /etc/letsencrypt/live/www.yourdomain.com/fullchain.pem;
    ssl_certificate_key /etc/letsencrypt/live/www.yourdomain.com/privkey.pem;

    ssl_protocols TLSv1.2 TLSv1.3;
    ssl_session_cache shared:SSL:10m;
}

关键注意事项

  1. 所有免费证书有效期只有 90 天,必须续期,忘记续期网站会直接报不安全CSDN博...

  2. 国内云厂商免费证书不支持通配符,需要泛域名只能用 Let’s Encrypt/ZeroSSL。

  3. DV 证书只能实现 HTTPS 加密,浏览器小锁,地址栏不会显示企业名称(OV/EV 证书才会,需要付费)CSDN博...

  4. 服务器安全组必须放行 80、443 端口,域名必须解析到服务器 IP。

  5. 不要把私钥privkey.pem泄露给任何人。