Skip to content

购买公共证书

SSL/TLS(安全套接字层/传输层安全)证书是一种数字证书,用于验证网站身份并启用加密连接。这可确保用户浏览器和 Web 服务器之间传输的数据保持私密和安全。使用 SSL/TLS 加密的网站会使用 HTTPS 协议(安全超文本传输协议)。

对于现代网站而言,使用 HTTPS 至关重要,因为它能建立用户信任,保护敏感信息(例如登录凭据和支付详细信息),并且是 Google 等搜索引擎的一个积极排名因素。浏览器也会将非 HTTPS 网站标记为“不安全”。

免费自动化证书(Let’s Encrypt)

Section titled “免费自动化证书(Let’s Encrypt)”

Let’s Encrypt 是一个免费、自动化和开放的证书颁发机构(CA),提供域名验证型(DV)SSL/TLS 证书。许多 Web 主机提供商都内置支持 Let’s Encrypt,让您可以通过控制面板轻松点击几下即可安装和自动续订证书。这是大多数网站最常见和推荐的选择。

Cloudflare 等服务也提供免费的 SSL 证书,作为其 CDN 和安全服务的一部分。

虽然免费证书适用于大多数情况,但商业 CA 提供更广泛的证书类型,包括组织验证型(OV)和扩展验证型(EV)证书,这些证书涉及更严格的审查过程。它们还可能提供保修或专属支持等附加功能。

商业 CA 的示例包括 DigiCert、Sectigo 和 GlobalSign。您可以在 SSL Shopper (sslshopper.com) 等网站上比较报价,或直接从 CA 网站获取信息。

  • 域名验证(DV):验证申请人拥有域名控制权。这是最快且最常见的类型,Let’s Encrypt 使用的就是这种类型。验证通常通过电子邮件、DNS 记录或 HTTP 文件上传完成。
  • 组织验证(OV):除了域名控制权外,CA 还会验证组织的身份和法律存在。这提供了更高水平的信任,并且通常会在证书详细信息中显示组织的名称。
  • 扩展验证(EV):涉及最严格的验证过程,验证域名控制权、组织身份、法律地位和运营存在。尽管 EV 证书曾会在浏览器中触发显眼的绿色地址栏,但此 UI 功能已基本被淘汰。然而,组织的已验证名称仍可在证书详细信息中看到。

获取和安装 SSL/TLS 证书的一般流程

Section titled “获取和安装 SSL/TLS 证书的一般流程”

具体步骤因您的主机提供商和 CA 而异,特别是如果您使用 Let’s Encrypt 集成等自动化工具。

  1. 选择证书来源:决定是使用免费自动化证书(例如通过您的主机使用 Let’s Encrypt)还是从商业 CA 购买证书。
  2. 生成证书签名请求(CSR):如果不是自动化,您需要在 Web 服务器上生成一个 CSR。此请求包含您的域名和组织信息,以及您的公钥。许多主机控制面板都有生成 CSR 的工具。
  3. 提交 CSR 并完成验证:将 CSR 提交给 CA。然后,您需要根据证书类型(DV、OV 或 EV)完成验证过程。对于 DV,此过程通常是自动化的。
  4. 接收并安装证书:验证通过后,CA 将颁发您的 SSL 证书文件(通常包括主证书、中间证书,有时还有根证书)。您需要将这些文件安装到您的 Web 服务器上。主机提供商通常提供用于此操作的界面,或者您可能需要直接配置服务器文件(例如,对于 Apache 或 Nginx)。
  5. 验证安装:安装完成后,使用在线 SSL 检查工具(例如 SSL Labs 的 SSL Test)来确保其正确安装和配置。
  6. 为网站配置 HTTPS:确保所有网站流量都从 HTTP 重定向到 HTTPS。更新所有内部链接以使用 HTTPS。对于 WordPress 等 CMS,您可能需要更新网站 URL 设置并使用插件来处理混合内容问题。

许多现代托管平台和 Cloudflare 等服务自动化了此过程的大部分,特别是对于 DV 证书,使 SSL/TLS 变得人人可用。

请记住,SSL 证书有有效期。Let’s Encrypt 证书通常有效期为 90 天,旨在实现自动续订。商业证书的有效期更长(例如 1 年),需要手动或半自动续订。