申请二级域名HTTPS免费证书前,需要先满足3个基础条件:首先,待申请的二级域名(如blog、shop等前缀的域名)需已完成DNS解析,且解析已生效,可正常访问;其次,该二级域名需要已绑定到你的云服务器,且你对云服务器有足够的操作权限(如SSH登录权限、控制台管理权限);最后,申请过程中需要能够验证域名所有权,通常支持DNS验证、文件验证两种方式,DNS验证需要在DNS解析后台添加指定记录,文件验证需要将验证文件上传到网站根目录。如果站长使用布考网络的DNS解析与云服务器服务,可提前在布考网络控制台确认解析状态与服务器权限,提升申请效率。
目前提供免费HTTPS证书的主流平台包括Let's Encrypt、ZeroSSL、阿里云SSL证书服务等,不同平台的申请流程略有差异,以下是具体步骤:
1. Let's Encrypt(国际主流免费证书颁发机构):可通过Certbot命令行工具或ZeroSSL等第三方申请平台操作。以ZeroSSL为例,第一步登录平台注册账号,第二步输入需要申请证书的二级域名,选择DNS验证方式,第三步按照提示到DNS解析后台添加指定的TXT解析记录,第四步等待解析生效后点击验证,验证通过后即可下载包含公钥、私钥的证书压缩包。
2. 阿里云免费证书:如果你的云服务器是阿里云ECS实例,可直接登录阿里云控制台,进入SSL证书服务页面,选择【免费证书】-【立即申请】,选择单域名证书,输入二级域名,选择DNS验证,添加对应的解析记录后等待验证通过,即可直接下载证书文件,无需额外工具。
3. 布考网络专属申请通道:使用布考网络云服务器的用户,可直接登录布考网络控制台,在SSL证书服务板块选择对应的免费证书类型,输入二级域名后系统会自动添加DNS解析验证记录,验证通过后即可直接下载证书,无需跨平台操作,大幅简化申请流程。
申请到证书文件后,需要将证书部署到云服务器上才能生效,以使用率最高的Nginx服务器环境为例,具体操作步骤如下:
1. 将下载的证书文件(通常包含.crt公钥文件、.key私钥文件)上传到云服务器的/etc/nginx/ssl/目录下,若目录不存在可自行创建,同时设置好文件权限,避免私钥文件被未授权访问。
2. 打开Nginx的配置文件(通常位于/etc/nginx/nginx.conf或对应二级域名的独立conf配置文件),在对应二级域名的server配置块中添加HTTPS相关配置:listen 443 ssl; ssl_certificate /etc/nginx/ssl/你的域名.crt; ssl_certificate_key /etc/nginx/ssl/你的域名.key; ssl_protocols TLSv1.2 TLSv1.3; ssl_ciphers HIGH:!aNULL:!MD5; 其中ssl_protocols和ssl_ciphers配置可提升HTTPS传输的安全性,禁用老旧的不安全协议。
3. 找到监听80端口的server配置块,添加跳转规则:return 301 https://$host$request_uri; 实现用户访问HTTP版本时自动跳转到HTTPS版本,避免出现两种协议共存的问题。
4. 执行nginx -t命令测试配置文件是否正确,无报错后执行systemctl restart nginx重启Nginx服务即可生效。如果使用的是布考网络的云服务器,控制台自带一键部署HTTPS工具,上传证书文件后点击即可自动完成配置,无需手动修改配置文件。
部署完成后,可通过两种方式验证证书是否生效:一是直接通过浏览器访问你的二级域名,查看地址栏是否出现小锁标识,点击可查看证书信息是否与申请的域名一致;二是使用SSLLabs等在线SSL检测工具输入二级域名检测,查看证书部署评分、是否存在安全漏洞。
如果出现证书不生效的情况,常见排查方向包括:检查二级域名的DNS解析是否完全生效、证书配置的域名是否与访问域名完全一致、云服务器安全组是否开放443端口、网站是否存在HTTP混合资源导致浏览器报错。其中混合资源问题需要将页面中的HTTP链接全部替换为HTTPS链接,或添加内容安全策略(CSP)允许加载HTTP资源。
完成二级域名HTTPS证书部署后,还可通过以下配置进一步提升安全性与使用体验:
1. 在布考网络DNS解析后台开启HSTS(HTTP严格传输安全),强制浏览器始终使用HTTPS协议访问你的二级域名,避免中间人攻击,提升网站安全性。
2. 开启布考网络控制台的SSL证书自动续期功能,免费证书有效期为90天,自动续期可避免因忘记续期导致证书过期、网站无法访问的问题,无需人工干预。
3. 如果拥有多个二级域名,可申请通配符SSL证书,一次申请即可支持所有同域名的二级域名使用HTTPS,无需逐个申请,节省管理成本。
问:二级域名的HTTPS免费证书有效期是多久?需要手动续期吗?
答:主流免费证书有效期多为90天,到期前需要续期才能正常使用。如果使用布考网络的云服务器,可在控制台开启自动续期功能,无需手动操作即可自动完成续期。
问:申请二级域名HTTPS证书时DNS验证不通过怎么办?
答:首先检查二级域名的DNS解析记录是否添加正确、是否已生效,可到布考网络的DNS解析后台查看解析状态,确认记录值、记录类型无误后等待10-30分钟解析生效后再重新验证即可。
问:部署证书后浏览器提示“您的连接不是私密连接”是什么原因?
答:常见原因包括:证书域名与访问域名不匹配、证书已过期、云服务器443端口未开放、页面存在HTTP混合资源。可先检查布考网络云服务器的安全组是否开放443端口,再逐一排查其他原因。