
目录引言什么是Certbot安装Certbot签发证书自动续签配置引言在网络安全日益重要的今天SSL/TLS 证书对保障网站安全与可信度起着关键作用。Let’s Encrypt 作为免费、自动化和开放的证书颁发机构为广大网站提供免费的 SSL/TLS 证书有力推动了互联网安全的发展。然而Let’s Encrypt 颁发的证书有效期已从早期的一年缩短至现在的三个月。缩短有效期有助于提升安全性能够及时应对潜在的安全漏洞并促使网站管理者更积极地维护证书。但对于网站运营者而言每三个月手动更新一次证书不仅繁琐也容易因疏忽/遗忘而导致证书过期。一旦证书过期未续网站可能会触发安全警告影响用户体验和网站信誉。因此实现证书自动续期显得尤为必要。什么是CertbotCertbot 是一款由Mozilla维护的开源项目同时也是由Electronic Frontier Foundation (EFF) 创建的它主要用于自动化获取和安装 SSL/TLS 证书特别是与 Let’s Encrypt 服务结合使用时使得网站的 HTTPS 化变得简单且免费。安装Certbot在不同的操作系统上安装 Certbot 的方法会有所不同。以下是一些常见操作系统的安装方法Ubuntu/Debiansudoapt-getupdatesudoapt-getinstallcertbotsudoapt-getinstallpython3-certbot-nginxCentOS/RHELsudoyuminstallepel-releasesudoyuminstallcertbotsudoyuminstallpython3-certbot-nginx安装完成后可以通过运行以下命令来检查 Certbot 是否安装成功certbot--version签发证书在签发过程中需要保证域名已完成解析中途会要求输入email地址并选择是否同意相关协议。前提条件需先完成nginx的站点conf配置再进行证书的签发。certbot--nginx-dyourdomain使用 Certbot 的 nginx 插件自动为 nginx 服务器上的 yourdomain 域名获取并安装 SSL/TLS 证书。通过此方法安装的证书文件通常位于/etc/letsencrypt/live/yourdomain/目录下包括fullchain.pem证书链和privkey.pem私钥。由于使用了nginx插件certbot会自动更改nginx对应站点的conf配置无需手动重复更改。自动续签配置这是最关键的一步好消息是Certbot 在安装和首次使用时会自动配置好续期机制。你可以通过以下方式查看其状态检查 Systemd 定时器 (如果存在):sudosystemctl status certbot.timer确保其状态为 active。若未运行可执行 sudo systemctl enable --now certbot.timer 来启动并设置开机自启。测试自动续期是否正常建议使用 --dry-run 参数模拟一次续期过程以验证配置是否正确而不会实际更改证书。sudocertbot renew --dry-run如果输出包含 Congratulations, all renewals succeeded 或类似信息则表示测试通过。