2026 年免费 Let's Encrypt SSL:如何获得 HTTPS
Let's Encrypt 免费 SSL 指南 — 安装、自动续期、通配符及安全性对比
什么是 Let's Encrypt
Let's Encrypt 是一家非营利性认证机构,免费自动签发 SSL/TLS 证书,让任何网站都能免费从 HTTP 升级到 HTTPS。目前它是全球使用最广泛的 CA。
- 完全免费,没有年费
- 通过 ACME 协议自动签发证书
- 大多数主机商和控制面板都支持
- 属于 DV(域名验证)级别 — 只验证域名所有权
- 被所有主流浏览器信任
免费 SSL 和付费 SSL 一样安全吗?
一个常见的误区是免费 SSL 更弱。实际上加密方式是完全相同的 — 免费和付费证书都使用相同的 AES 和 TLS 1.3。区别在于身份验证级别,而不是加密强度。
- 加密相同:AES-256、TLS 1.3
- 浏览器的小锁看起来一样
- 区别在验证级别:Let's Encrypt 仅为 DV
- 博客、普通网站和小型商店用 DV 就足够了
- 需要验证名称的大型组织可以考虑 OV/EV
通过控制面板安装 Let's Encrypt
最简单的方法是使用主机商的控制面板。优质主机商在控制面板中只需点击几下就能自动签发和续期 Let's Encrypt 证书,完全不需要命令行。在 DirectAdmin 中,SSL 证书菜单可以让你立即签发免费证书。
- 打开控制面板,选择 SSL 证书
- 选择"来自 Let's Encrypt 的免费自动证书"
- 勾选你想要覆盖的域名和 www 名称
- 保存,然后启用强制 HTTPS
- 主机会每 90 天自动续期
在 VPS 上使用 Certbot 安装
如果你管理自己的 VPS 或服务器,Certbot — Let's Encrypt 官方客户端 — 可以自动签发证书并配置 Apache 或 Nginx,并通过定时任务进行续期。
- 通过系统包管理器安装 Certbot
- 运行 certbot --nginx 或 certbot --apache
- Certbot 会自动编辑配置并重启服务器
- 设置 systemd 定时器或 cron 进行自动续期
- 通过 certbot renew --dry-run 测试
通过 DNS 验证的免费通配符 SSL
Let's Encrypt 也可以签发免费通配符证书(*.example.com),但必须通过 DNS 验证而不是 HTTP 验证。这适合有很多子域名的网站,因为一个证书可以覆盖所有一级子域名。
- 一个通配符可覆盖 blog.、shop.、api.example.com
- 必须通过 DNS-01 验证(添加 TXT 记录)
- 某些控制面板和 Certbot 插件可以自动化 DNS 验证
- 不覆盖嵌套子域名,如 a.b.example.com
- 适合经常创建新子域名的系统
为什么是 90 天,续期如何工作
Let's Encrypt 证书有效期为 90 天 — 意图是比付费 SSL 更短 — 为了安全和鼓励自动续期。正确配置后,你永远不需要动它。
- 短有效期可以限制密钥泄露的风险
- 续期会在过期前约 30 天自动触发
- 好的主机商会在后台完全处理
- 设置一个警报,以防续期失败
- 永远不要禁用执行续期的定时任务
强制 HTTPS 和修复混合内容
安装 SSL 后,强制从 HTTP 重定向到 HTTPS,并修复任何混合内容 — 图片或脚本仍然通过 http:// 加载 — 这会阻止浏览器显示小锁,即使 SSL 已启用。
- 在控制面板中启用强制 HTTPS,或在 .htaccess 中设置 301 重定向
- 更新内部链接为 https:// 或协议相对 //
- 检查通过 http 加载资源的插件/主题
- 在浏览器开发工具控制台中查找混合内容警告
- 当所有页面都完全使用 HTTPS 后,可以考虑启用 HSTS
选择让 SSL 变得简单的主机
最好的 SSL 体验就是你永远不需要考虑它。根据我们的实际使用,一个能在 DirectAdmin 中自动配置 Let's Encrypt、自动续期,并拥有泰语支持团队的主机让初学者在几分钟内就能启用 HTTPS,无需任何命令。
- 在套餐规格中查找"免费 SSL"或"Let's Encrypt"
- DirectAdmin 控制面板能一键签发 SSL
- 自动续期默认启用
- 支持团队帮助解决混合内容/重定向问题
- SSD 和泰国服务器让 HTTPS 保持快速