HTTPS/SSL 证书配置实战:从申请到自动续期
HTTPS 是现代网站的标配。本文讲解 SSL 证书类型、申请流程和自动续期配置。
🔐 证书类型
| 类型 | 验证级别 | 适用场景 | 价格 |
|---|---|---|---|
| DV(域名验证) | 低 | 个人网站、测试 | 免费 |
| OV(组织验证) | 中 | 企业网站 | 付费 |
| EV(扩展验证) | 高 | 金融、电商 | 付费 |
🚀 Let’s Encrypt 免费证书
# 安装 Certbot
sudo apt install certbot python3-certbot-nginx
# 申请证书
sudo certbot --nginx -d example.com -d www.example.com
# 自动续期测试
sudo certbot renew --dry-run
⚙️ Nginx 配置
server {
listen 443 ssl http2;
server_name example.com;
ssl_certificate /etc/letsencrypt/live/example.com/fullchain.pem;
ssl_certificate_key /etc/letsencrypt/live/example.com/privkey.pem;
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers HIGH:!aNULL:!MD5;
# 强制 HTTPS
if ($scheme != "https") {
return 301 https://$host$request_uri;
}
}
🔄 自动续期
# 添加 cron 任务
0 3 * * * /usr/bin/certbot renew --quiet
✅ 安全加固
- 启用 HSTS(Strict-Transport-Security)
- 使用强加密套件(TLS 1.2+)
- 启用 OCSP Stapling
- 配置证书透明度(Certificate Transparency)
- 使用 SSL Labs 测试评分(目标 A+)
总结:HTTPS 配置不难,但需要关注证书有效期和自动续期。Let’s Encrypt + Certbot 是最便捷的免费方案,推荐所有网站使用。
本文整理自 Let’s Encrypt 官方文档及 Nginx SSL 配置实战