想让网站用上HTTPS,第一道门槛就是SSL证书。市面上付费证书动辄几百上千元,但个人博客、小型企业站其实完全没必要花这个钱。目前有多家机构提供真正可长期免费使用的SSL证书,只要掌握正确的申请方法,配合自动续期,就能实现永久免费。本文把主流的免费证书来源、申请步骤和常见坑一次性讲清楚。

一、主流免费SSL证书渠道有哪些
目前真正稳定且可长期免费使用的SSL证书,主要来自四类渠道。第一类是Let's Encrypt,这是全球使用量最大的免费证书颁发机构(CA),由非营利组织ISRG运营,签发的DV证书完全免费,单域名和多域名证书每次最多可包含100个域名,通配符证书也支持。
第二类是ZeroSSL,提供免费的90天DV证书,单次最多3个域名,有网页控制台界面,操作门槛比命令行低很多,对新用户友好。第三类是Google Trust Services,通过ACME协议提供免费证书,需要Google Cloud账号,国内用户使用相对少一些。
第四类是云厂商提供的免费证书,比如阿里云、腾讯云每年都提供一定数量的免费DV证书额度(通常是20张),有效期一般为一年。这类证书申请最简单,缺点是只能绑定单个域名,不支持通配符,且部分厂商不再支持自动续期,到期需要手动重新申请。
二、使用acme.sh自动申请Let's Encrypt证书
acme.sh是最流行的ACME客户端脚本,纯Shell编写,无依赖,支持所有主流操作系统。它最大的优势是能自动完成申请和续期,彻底解决免费证书90天有效期带来的维护负担。安装命令如下:
curl https://get.acme.sh | sh -s email=myname@ipipp.com source ~/.bashrc # 切换CA为Let's Encrypt acme.sh --set-default-ca --server letsencrypt # 通过webroot方式签发证书 acme.sh --issue -d ipipp.com -d www.ipipp.com --webroot /var/www/html # 安装证书到指定目录并重载Nginx acme.sh --install-cert -d ipipp.com \ --key-file /etc/nginx/ssl/ipipp.com.key \ --fullchain-file /etc/nginx/ssl/ipipp.com.fullchain.cer \ --reloadcmd "systemctl reload nginx"
安装证书这一步非常关键。acme.sh默认把证书放在自己的内部目录,不能直接给Nginx使用,必须通过--install-cert复制到正式目录,并指定--reloadcmd,这样续期后会自动重载Web服务。acme.sh安装完成后会自动创建cron任务,每天检查证书有效期,到期前30天自动续期,无需人工干预。
如果服务器80端口无法开放,或者要申请通配符证书,就需要使用DNS验证方式。以阿里云DNS为例,先在控制台创建API密钥,然后配置:
export Ali_Key="你的AccessKeyId" export Ali_Secret="你的AccessKeySecret" # 签发通配符证书 acme.sh --issue --dns dns_ali -d ipipp.com -d *.ipipp.com
这种方式无需开放任何端口,且能签发通配符证书,是推荐的做法。密钥会自动保存,续期时直接复用,完全自动化。
三、通过面板和云平台一键申请
如果觉得命令行麻烦,可以使用宝塔面板。在网站设置的SSL选项卡中,选择Let's Encrypt,勾选域名后点击申请即可。宝塔会自动创建验证文件并完成配置,还会在计划任务中自动续期。使用面板申请的前提是网站已正确解析到服务器,且80端口可访问。
云厂商的免费证书申请路径为:登录阿里云或腾讯云控制台,进入SSL证书管理,选择免费版DV证书,填写域名后进行DNS验证。验证通过后证书会在几分钟内签发,下载后上传到服务器配置。这种方式适合新手,但要注意每年免费额度用完后需要等待下一年,且证书不支持自动续期,建议设置到期提醒。
四、申请注意事项与避坑建议
申请免费证书时最常见的问题集中在验证环节。HTTP验证要求80端口可访问,如果服务器有防火墙或安全组,务必放行80端口,哪怕你的网站最终只跑443。很多Nginx配置了强制HTTPS跳转,这本身没问题,但必须保留对/.well-known/acme-challenge/路径的HTTP访问,否则续期会失败。
第二个坑是CAA记录。如果域名设置了CAA记录限制可签发证书的CA,申请Let's Encrypt证书时必须确保记录中包含letsencrypt.org,否则会被拒绝签发。可以在申请前用dig命令检查:dig ipipp.com CAA。
第三点提醒:Let's Encrypt每张证书有重复签发限制,同一组域名7天内最多签发5张,不要为了测试反复执行申请命令,容易触发限流被锁几小时。调试时可以加上--staging参数使用测试环境,测试通过后再正式签发。另外,免费证书都是DV类型,只验证域名所有权,不显示公司信息;如果业务需要展示企业名称的OV或EV证书,那就只能选择付费方案了。
最后建议做好续期监控。无论用哪种自动续期方案,都应该配置证书到期告警(可用uptime Kuma或云监控),避免自动续期静默失败导致网站弹出安全警告。只要自动化链路搭建完善,免费证书完全可以长期稳定使用,效果与付费DV证书没有任何区别。
SSL证书免费SSL证书Let's Encrypt修改时间:2026-09-01 21:40:33