HTTPS/SSL 证书配置实战:从申请到自动续期
HTTPS/SSL 证书配置实战:从申请到自动续期

HTTPS/SSL 证书配置实战:从申请到自动续期

HTTPS/SSL 证书配置实战:从申请到自动续期

HTTPS 是现代网站的标配。本文讲解 SSL 证书类型、申请流程和自动续期配置。

🔐 证书类型

类型 验证级别 适用场景 价格
DV(域名验证) 个人网站、测试 免费
OV(组织验证) 企业网站 付费
EV(扩展验证) 金融、电商 付费

🚀 Let’s Encrypt 免费证书

# 安装 Certbot
sudo apt install certbot python3-certbot-nginx

# 申请证书
sudo certbot --nginx -d example.com -d www.example.com

# 自动续期测试
sudo certbot renew --dry-run

⚙️ Nginx 配置

server {
    listen 443 ssl http2;
    server_name example.com;
    
    ssl_certificate /etc/letsencrypt/live/example.com/fullchain.pem;
    ssl_certificate_key /etc/letsencrypt/live/example.com/privkey.pem;
    
    ssl_protocols TLSv1.2 TLSv1.3;
    ssl_ciphers HIGH:!aNULL:!MD5;
    
    # 强制 HTTPS
    if ($scheme != "https") {
        return 301 https://$host$request_uri;
    }
}

🔄 自动续期

# 添加 cron 任务
0 3 * * * /usr/bin/certbot renew --quiet

✅ 安全加固

  1. 启用 HSTS(Strict-Transport-Security)
  2. 使用强加密套件(TLS 1.2+)
  3. 启用 OCSP Stapling
  4. 配置证书透明度(Certificate Transparency)
  5. 使用 SSL Labs 测试评分(目标 A+)

总结:HTTPS 配置不难,但需要关注证书有效期和自动续期。Let’s Encrypt + Certbot 是最便捷的免费方案,推荐所有网站使用。


本文整理自 Let’s Encrypt 官方文档及 Nginx SSL 配置实战

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注