Linux Nginx 纯手动 Let‘s Encrypt 泛域名证书配置教程

一、教程说明

  • 纯 HTTP 验证(通用所有域名厂商:腾讯云、华为云、Godaddy、Namesilo 均可)
  • 自动续期 100% 稳定
  • 一张泛域名证书适配所有二级域名:www / api / hr / test 全部通用
  • 适配所有 Nginx 网站
    适用系统:Ubuntu / Debian / CentOS
    二、环境准备(必须)
  1. 域名解析 A记录 指向当前服务器公网IP

  2. 服务器 80端口、443端口放行

  3. Nginx 正常运行

    三、安装 acme.sh(替代难用的 certbot)

    acme.sh 更轻量、更少报错、自动续期更强

    curl https://get.acme.sh | sh

    source ~/.bashrc

    四、切换为 Let's Encrypt 官方证书机构

    acme.sh --set-default-ca --server letsencrypt

    五、注册账号(必须做一次)

    acme.sh --register-account -m your@email.com

    六、创建证书验证目录(HTTP验证核心)

    所有域名统一使用此目录验证,无需每个域名配置

    mkdir -p /var/www/letsencrypt/.well-known/acme-challenge

    七、Nginx 全局通用验证配置(关键!只需配置一次)

    编辑 Nginx 默认配置,给所有网站统一开启验证:

    vim /etc/nginx/nginx.conf

    在 http {} 内部加入:

    server {

    listen 80 default_server;

    server_name _;

    location /.well-known/acme-challenge/ {

    root /var/www/letsencrypt;

    try_files $uri =404;

    }

    }

    检查 Nginx 配置

    nginx -t

    systemctl reload nginx

    ✅ 至此:所有域名自动支持证书验证,无需单独配置

    八、申请泛域名证书(*.你的域名.com)

    ❗ 纯HTTP模式,无阿里云、无DNS TXT、无API

    将下面域名替换成你的

    acme.sh --issue

    --webroot /var/www/letsencrypt

    -d naxeontech.cn

    -d *.naxeontech.cn

    成功后证书路径

    /root/.acme.sh/naxeontech.cn_ecc/

    fullchain.cer # Nginx 使用的完整证书

    naxeontech.cn.key # 私钥

    九、任意 Nginx 站点 HTTPS 443 配置模板(通用)

    所有二级域名直接复制使用,无需重新申请证书

HTTP 80 强制跳转 HTTPS

server {

listen 80;

server_name hr.naxeontech.cn;

return 301 https://hosthosthostrequest_uri;

}

HTTPS 443 证书配置

server {

listen 443 ssl;

server_name hr.naxeontech.cn;

复制代码
ssl_certificate     /root/.acme.sh/naxeontech.cn_ecc/fullchain.cer;
ssl_certificate_key /root/.acme.sh/naxeontech.cn_ecc/naxeontech.cn.key;

ssl_protocols TLSv1.2 TLSv1.3;
ssl_prefer_server_ciphers on;
ssl_session_cache shared:SSL:10m;

# 此处替换为你自己的业务配置
location / {
    proxy_pass http://127.0.0.1:3010;
    proxy_set_header Host $host;
    proxy_set_header X-Real-IP $remote_addr;
}

}

十、修复证书权限(Nginx 必做)

chmod 644 /root/.acme.sh/naxeontech.cn_ecc/fullchain.cer

chmod 600 /root/.acme.sh/naxeontech.cn_ecc/naxeontech.cn.key

十一、配置自动续期(全自动、永久有效)

证书到期前自动续期 + 自动重载 Nginx

acme.sh --install-cert

-d naxeontech.cn

-d *.naxeontech.cn

--reloadcmd "systemctl reload nginx"

十二、查看自动续期定时任务

crontab -l

默认每天自动检测、自动续期、自动刷新 Nginx

十三、手动测试续期

acme.sh --renew -d naxeontech.cn -d *.naxeontech.cn --force

十四、常用查看命令

查看证书覆盖域名

openssl x509 -in /root/.acme.sh/naxeontech.cn_ecc/fullchain.cer -noout -text | grep DNS

查看证书到期时间

openssl x509 -in /root/.acme.sh/naxeontech.cn_ecc/fullchain.cer -noout -dates

十五、新增网站快速配置方法(超级省事)

以后不管多少域名,无需重新申请证书

只需改 server_name,证书路径完全不变

支持:aaa.你的域名.combbb.你的域名.com 无限新增

总结:这套流程优点(纯本地、零阿里云)

  • ✅ 不需要阿里云 DNS、不需要 AccessKey
  • ✅ 不需要任何第三方 API
  • ✅ 一张证书绑定所有二级域名
  • ✅ 全自动续期,永久不用管
  • ✅ 所有 Nginx 站点通用
  • ✅ 无报错、无404验证问题、无限流
相关推荐
酷可达拉斯1 小时前
Linux操作系统-shell编程(0)
linux·运维·服务器·python·云计算
2301_777998341 小时前
Linux中断机制:操作系统如何高效运行
linux·运维·服务器
yunwei371 小时前
eBPF 教程:检查 exec 后真正安装的可执行镜像
linux·开源
笑锝没心没肺2 小时前
yum update 报错:GPG key retrieval failed: [Errno 14] HTTPS Error 404 - Not Found
linux·运维·服务器
AAA@峥2 小时前
CentOS Stream8 基于 Packstack 搭建 OpenStack 云平台全流程实战
linux·centos·openstack
汤永红2 小时前
gtk-x11-2.0.so.0
linux·运维·服务器
Yana.nice3 小时前
Linux logrotate 日志切割未生效
linux·运维·服务器
Увидимся вчера3 小时前
绿盟堡垒机自动化任务—自动改密失败
linux·服务器·自动化
拾光Ծ4 小时前
【Linux网络】网络通信实战:UDP & TCP Socket编程实现Echo Server
linux·网络·网络协议·tcp/ip·udp·线程池