导读:本期聚焦于葵司创作的《永久免费的SSL证书哪里申请?Let's Encrypt、ZeroSSL等申请方法与避坑指南》,敬请观看详情。网站没有SSL证书,浏览器地址栏会提示不安全,不仅影响用户信任,还可能拖累搜索引擎排名。目前真正可以长期免费使用的SSL证书主要来自Let's Encrypt、ZeroSSL、Google Trust Services以及部分云厂商的免费额度。本文详细讲解各渠道的申请方式,包括使用acme.sh和Certbot自动化签发、宝塔面板一键部署、云服务商免费证书申请流程,并对比不同证书的域名数限制、有效期、自动续期支持情况。同时整理了申请过程中常见的坑,比如CAA记录配置错误、80端口未开放导致验证失败、通配符证书必须使用DNS验证等,帮助你少走弯路,一次配好HTTPS。

想让网站用上HTTPS,第一道门槛就是SSL证书。市面上付费证书动辄几百上千元,但个人博客、小型企业站其实完全没必要花这个钱。目前有多家机构提供真正可长期免费使用的SSL证书,只要掌握正确的申请方法,配合自动续期,就能实现永久免费。本文把主流的免费证书来源、申请步骤和常见坑一次性讲清楚。

永久免费的SSL证书哪里申请?Let's Encrypt、ZeroSSL等申请方法与避坑指南

一、主流免费SSL证书渠道有哪些

目前真正稳定且可长期免费使用的SSL证书,主要来自四类渠道。第一类是Let's Encrypt,这是全球使用量最大的免费证书颁发机构(CA),由非营利组织ISRG运营,签发的DV证书完全免费,单域名和多域名证书每次最多可包含100个域名,通配符证书也支持。

第二类是ZeroSSL,提供免费的90天DV证书,单次最多3个域名,有网页控制台界面,操作门槛比命令行低很多,对新用户友好。第三类是Google Trust Services,通过ACME协议提供免费证书,需要Google Cloud账号,国内用户使用相对少一些。

第四类是云厂商提供的免费证书,比如阿里云、腾讯云每年都提供一定数量的免费DV证书额度(通常是20张),有效期一般为一年。这类证书申请最简单,缺点是只能绑定单个域名,不支持通配符,且部分厂商不再支持自动续期,到期需要手动重新申请。

二、使用acme.sh自动申请Let's Encrypt证书

acme.sh是最流行的ACME客户端脚本,纯Shell编写,无依赖,支持所有主流操作系统。它最大的优势是能自动完成申请和续期,彻底解决免费证书90天有效期带来的维护负担。安装命令如下:

curl https://get.acme.sh | sh -s email=myname@ipipp.com
source ~/.bashrc
# 切换CA为Let's Encrypt
acme.sh --set-default-ca --server letsencrypt
# 通过webroot方式签发证书
acme.sh --issue -d ipipp.com -d www.ipipp.com --webroot /var/www/html
# 安装证书到指定目录并重载Nginx
acme.sh --install-cert -d ipipp.com \
  --key-file /etc/nginx/ssl/ipipp.com.key \
  --fullchain-file /etc/nginx/ssl/ipipp.com.fullchain.cer \
  --reloadcmd "systemctl reload nginx"

安装证书这一步非常关键。acme.sh默认把证书放在自己的内部目录,不能直接给Nginx使用,必须通过--install-cert复制到正式目录,并指定--reloadcmd,这样续期后会自动重载Web服务。acme.sh安装完成后会自动创建cron任务,每天检查证书有效期,到期前30天自动续期,无需人工干预。

如果服务器80端口无法开放,或者要申请通配符证书,就需要使用DNS验证方式。以阿里云DNS为例,先在控制台创建API密钥,然后配置:

export Ali_Key="你的AccessKeyId"
export Ali_Secret="你的AccessKeySecret"
# 签发通配符证书
acme.sh --issue --dns dns_ali -d ipipp.com -d *.ipipp.com

这种方式无需开放任何端口,且能签发通配符证书,是推荐的做法。密钥会自动保存,续期时直接复用,完全自动化。

三、通过面板和云平台一键申请

如果觉得命令行麻烦,可以使用宝塔面板。在网站设置的SSL选项卡中,选择Let's Encrypt,勾选域名后点击申请即可。宝塔会自动创建验证文件并完成配置,还会在计划任务中自动续期。使用面板申请的前提是网站已正确解析到服务器,且80端口可访问。

云厂商的免费证书申请路径为:登录阿里云或腾讯云控制台,进入SSL证书管理,选择免费版DV证书,填写域名后进行DNS验证。验证通过后证书会在几分钟内签发,下载后上传到服务器配置。这种方式适合新手,但要注意每年免费额度用完后需要等待下一年,且证书不支持自动续期,建议设置到期提醒。

四、申请注意事项与避坑建议

申请免费证书时最常见的问题集中在验证环节。HTTP验证要求80端口可访问,如果服务器有防火墙或安全组,务必放行80端口,哪怕你的网站最终只跑443。很多Nginx配置了强制HTTPS跳转,这本身没问题,但必须保留对/.well-known/acme-challenge/路径的HTTP访问,否则续期会失败。

第二个坑是CAA记录。如果域名设置了CAA记录限制可签发证书的CA,申请Let's Encrypt证书时必须确保记录中包含letsencrypt.org,否则会被拒绝签发。可以在申请前用dig命令检查:dig ipipp.com CAA

第三点提醒:Let's Encrypt每张证书有重复签发限制,同一组域名7天内最多签发5张,不要为了测试反复执行申请命令,容易触发限流被锁几小时。调试时可以加上--staging参数使用测试环境,测试通过后再正式签发。另外,免费证书都是DV类型,只验证域名所有权,不显示公司信息;如果业务需要展示企业名称的OV或EV证书,那就只能选择付费方案了。

最后建议做好续期监控。无论用哪种自动续期方案,都应该配置证书到期告警(可用uptime Kuma或云监控),避免自动续期静默失败导致网站弹出安全警告。只要自动化链路搭建完善,免费证书完全可以长期稳定使用,效果与付费DV证书没有任何区别。

SSL证书免费SSL证书Let's Encrypt修改时间:2026-09-01 21:40:33

免责声明:​ 已尽一切努力确保本网站所含信息的准确性。网站内容多为原创整理与精心编撰,观点力求客观中立。本站旨在免费分享,内容仅供个人学习、研究或参考使用。若引用了第三方作品,版权归原作者所有。如内容涉及您的权益,请联系我们处理。
内容垂直聚焦
专注技术核心技术栏目,确保每篇文章深度聚焦于实用技能。从代码技巧到架构设计,为用户提供无干扰的纯技术知识沉淀,精准满足专业提升需求。
知识结构清晰
覆盖从开发到部署的全链路。AI、前端、编程、数据库、服务器、建站、系统层层递进,构建清晰学习路径,帮助用户系统化掌握开发与运维所需的核心技术。
深度技术解析
拒绝泛泛而谈,深入技术细节与实践难点。无论是数据库优化还是服务器配置,均结合真实场景与代码示例进行剖析,致力于提供可直接应用于工作的解决方案。
专业领域覆盖
精准对应开发生命周期。从前端界面到后端编程,从数据库操作到服务器运维,形成完整闭环,一站式满足全栈工程师和运维人员的技术需求。
即学即用高效
内容强调实操性,步骤清晰、代码完整。用户可根据教程直接复现和应用于自身项目,显著缩短从学习到实践的距离,快速解决开发中的具体问题。
持续更新保障
专注既定技术方向进行长期、稳定的内容输出。确保各栏目技术文章持续更新迭代,紧跟主流技术发展趋势,为用户提供经久不衰的学习价值。