SSL/TLS证书到底在做什么
它会对网站与访客浏览器之间的通信进行加密,让中途窃听的第三方无法读取内容,同时也在一定程度上确认了该网站确实归该域名的所有者所有。地址栏上的锁形图标和https://就是它生效的标志。缺少它时,现代浏览器会向访客显示醒目的不安全警告。
为什么SSL可以免费获得
非营利认证机构Let's Encrypt自2016年起面向所有人免费签发SSL证书,费用由赞助方支持,而非向用户收费。签发流程几乎全部通过一种名为ACME的协议自动完成,只要验证了域名所有权,证书就能在没有人工介入的情况下立即签发。如今全球有相当大比例的网站都在使用Let's Encrypt证书。
方法一:在主机商后台一键开启
大多数虚拟主机或云服务器服务商都会在管理后台提供"免费SSL"或"安全设置"按钮,点击即可完成部署,而且通常已经内置了自动续期功能。对于不自己管理服务器的用户来说,这是最省事的方式。
方法二:Cloudflare的免费Universal SSL
只需将域名的域名服务器(NS)指向Cloudflare,无需改动服务器本身的任何配置,就能自动获得免费SSL。你可以选择Flexible、Full或Full (Strict)等SSL模式,如果源服务器本身也已配置证书,选择Full (Strict)最为安全。域名服务器的变更在全球范围内完全生效可能需要一两天时间。
方法三:用Certbot在服务器上自行签发
如果你自行运维Linux服务器,可以使用Let's Encrypt官方客户端Certbot,通过类似 sudo certbot --nginx -d example.com 的一条命令,针对你的Web服务器自动完成证书签发和配置。Certbot还会一并设置好自动续期的定时任务,配置完成后基本无需再手动干预。这种方式比较适合熟悉命令行的中高级用户。
方法四:静态网站与无服务器托管的自动SSL
Cloudflare Pages、Netlify、Vercel、GitHub Pages等平台,只要你绑定自定义域名,通常几分钟内就会自动签发并应用免费SSL,几乎不需要任何额外配置。由于服务器完全由平台托管,证书的续期也会一直自动完成。
如何确认部署成功并保持证书更新
点击浏览器地址栏的锁形图标,就能立即查看证书的签发机构和有效期。想要更详细的检测,可以使用SSL Labs的SSL Test等免费工具,获得从A到F的安全评级。由于Let's Encrypt证书的有效期通常只有90天,依赖人工续期风险很高,请务必确认你所选的方式已经真正启用了自动续期——证书一旦过期,访客访问网站时会看到强烈的安全警告,网站也会因此实际无法正常访问。
常见报错及其含义
"混合内容(Mixed Content)"警告通常是因为页面本身通过HTTPS加载,但其中的图片、脚本或样式表仍在通过HTTP加载,可以在浏览器开发者工具的控制台中找到具体是哪个文件导致的。"此连接不是私密连接"之类的报错,常见原因是证书过期、域名不匹配(比如是否带www)或系统时间设置错误。重定向循环则大多是Cloudflare的SSL模式与服务器自身SSL设置冲突所致,把Cloudflare的模式切换为Full通常就能解决。