免费教程 / 第四课

给网站配置免费 HTTPS 证书

阅读约 10 分钟 · 让浏览器显示"小锁"

一、为什么需要 HTTPS

HTTP 协议下,网页内容和用户提交的信息在网络中是明文传输的,可能被窃听或篡改。配置 SSL 证书启用 HTTPS 后数据会被加密,浏览器地址栏会显示一把小锁。现在主流支付、登录功能都要求网站必须是 HTTPS,搜索引擎也给 HTTPS 站点更高的权重。

二、准备条件

三、宝塔面板一键申请(推荐新手)

  1. 宝塔面板 → 网站 → 点击你的站点名 → SSL 选项卡;
  2. 选择 Let's Encrypt(免费证书机构);
  3. 勾选要申请的域名(如 www.example.com),邮箱选填;
  4. 点击申请。面板会自动在网站目录放置验证文件并向证书机构发起验证;
  5. 十几秒后提示申请成功,证书会自动部署。
💡 申请失败最常见的原因:域名解析没生效、80 端口没在安全组放行、网站开启了访问防护拦截了验证文件。对照这三点排查后重试即可。

四、开启强制 HTTPS

证书部署成功后,在同一个 SSL 界面打开"强制 HTTPS"开关。之后所有 http:// 的访问都会自动 301 跳转到 https://,地址栏的小锁就出现了。

五、证书有效期与自动续期

Let's Encrypt 证书有效期为 90 天,但不用担心:宝塔会自动添加续期计划任务,到期前自动申请新证书并重载网站服务。你可以在面板的计划任务里看到 SSL 续期任务,建议偶尔检查它的执行日志。

六、验证配置是否成功

七、进阶:命令行申请方式(了解即可)

没有面板时,可以用 certbot 工具以 webroot 方式申请,核心命令如下(了解原理即可,新手用面板):

certbot certonly --webroot -w /www/wwwroot/你的站点目录 \
  -d www.example.com \
  --non-interactive --agree-tos -m you@example.com

申请成功后,证书文件位于 /etc/letsencrypt/live/域名/,再到 Nginx 配置中指定 ssl_certificatessl_certificate_key 并 reload 服务即可。

← 上一课:域名与备案 下一课:常见故障排查 →