linux系统SSL证书自动续签,使用 Certbot 为 Nginx 配置 Let’s Encrypt 自动续签

发布时间:2026/9/29 16:12:39

linux系统SSL证书自动续签,使用 Certbot 为 Nginx 配置 Let’s Encrypt 自动续签 本文适用于已经通过 Nginx 对外提供 HTTPS 服务的网站。示例以以下占位符表示实际值执行前必须替换- example.com主域名- www.example.com附加域名- /etc/nginx/conf.d/example.conf网站的 Nginx 配置文件本文采用 Nginx 插件完成域名验证和证书安装。正常切换只会平滑重载 Nginx不需要停止网站。1. 前置条件配置前确认1. 主域名和所有附加域名的 DNS 记录均指向目标服务器公网 IP。2. 云安全组和服务器防火墙允许公网访问 TCP 80、443 端口。3. Nginx 已为这些域名配置正确的 server_name。4. Nginx 当前配置可以通过语法检查。5. 使用 root 用户或具有 sudo 权限的用户操作。getent ahostsv4 example.com www.example.com curl -I http://example.com/ nginx -t systemctl is-active nginx如果域名解析结果不是当前服务器公网 IP先修正 DNS等待解析生效后再申请证书。2. 备份现有配置和证书如果网站已经使用其他证书先备份 Nginx 配置和证书。不要删除原证书以便快速回退。backup_dir/root/tls-backup-$(date %Y%m%d-%H%M%S) mkdir -p $backup_dir cp -a /etc/nginx/conf.d/example.conf $backup_dir/ cp -a /path/to/current/fullchain.pem $backup_dir/ cp -a /path/to/current/private.key $backup_dir/ chmod 700 $backup_dir私钥属于敏感文件不要通过聊天、邮件或未加密网盘传输。3. 安装 Certbot 和 Nginx 插件Alibaba Cloud Linux 3、Rocky Linux 8、AlmaLinux 8、RHEL 8 等系统dnf install -y certbot python3-certbot-nginxDebian、Ubuntuapt update apt install -y certbot python3-certbot-nginx确认安装结果certbot --version4. 使用测试环境验证签发流程先使用 Let’s Encrypt 测试环境验证域名、80 端口和 Nginx 配置。测试证书不受浏览器信任不要把它安装到线上网站。certbot certonly \ --nginx \ --staging \ --cert-name example.com \ -d example.com \ -d www.example.com \ --non-interactive \ --agree-tos \ --register-unsafely-without-email成功后会生成/etc/letsencrypt/live/example.com/fullchain.pem /etc/letsencrypt/live/example.com/privkey.pem此时证书仍为测试证书。可以用下面的命令确认certbot certificates测试环境通常会显示 INVALID: TEST_CERT这是预期结果。5. 申请正式证书使用同一个证书名称申请正式证书certbot certonly \ --nginx \ --server https://acme-v02.api.letsencrypt.org/directory \ --force-renewal \ --cert-name example.com \ -d example.com \ -d www.example.com \ --non-interactive \ --agree-tos \ --register-unsafely-without-email正式申请成功后再安装到 Nginxcertbot install --cert-name example.com --nginx --non-interactiveCertbot 会把 Nginx 的证书路径改为类似以下内容ssl_certificate /etc/letsencrypt/live/example.com/fullchain.pem; ssl_certificate_key /etc/letsencrypt/live/example.com/privkey.pem;检查配置并确认网站正常nginx -t systemctl is-active nginx curl -I https://example.com/ curl -I https://www.example.com/6. 启用自动续签定时器在 Alibaba Cloud Linux 3 / RHEL 8 系软件包中定时器通常名为 certbot-renew.timersystemctl enable --now certbot-renew.timer systemctl is-enabled certbot-renew.timer systemctl is-active certbot-renew.timer systemctl list-timers --all | grep certbot在 Debian、Ubuntu 上通常名为 certbot.timersystemctl enable --now certbot.timer systemctl is-enabled certbot.timer systemctl is-active certbot.timer systemctl list-timers --all | grep certbot只启用实际存在的那个定时器。可先查看systemctl list-unit-files | grep -E certbot(-renew)?\.timer不需要再额外添加 cron。如果同时配置 systemd timer 和 cron可能造成重复执行。7. 模拟完整续签必须执行一次续签模拟certbot renew --dry-run成功时应看到类似信息Congratulations, all simulated renewals succeeded--dry-run 使用测试环境不会把线上正式证书替换成测试证书。8. 最终验证检查 Certbot 记录certbot certificates检查 Nginx 当前实际提供的证书openssl s_client -connect 127.0.0.1:443 -servername example.com /dev/null 2/dev/null \ | openssl x509 -noout -subject -issuer -dates -ext subjectAltName检查公网访问curl -I https://example.com/ curl -I https://www.example.com/证书正常时需要同时满足- 颁发机构显示 Let’s Encrypt。- subjectAltName 包含所有申请的域名。- 到期时间约为签发后的 90 天。- 网站返回正常的 HTTP 状态码。- Certbot 定时器为 active。- certbot renew --dry-run 成功。9. 自动续签的工作方式Let’s Encrypt 证书有效期通常为 90 天。Certbot 定时器会定期检查证书并在接近到期时续签。使用 Nginx 安装器时成功续签后会更新 /etc/letsencrypt/live/ 下的链接并重新加载 Nginx。不要手工复制 /etc/letsencrypt/live/ 中的证书到其他固定路径否则续签后 Nginx 可能继续读取旧副本。让 Nginx 直接引用 Certbot 管理的路径。### 到期提醒说明Let’s Encrypt 已于 2025 年 6 月 4 日停止证书到期提醒邮件。通过 ACME/Certbot 提供邮箱地址也不能作为证书到期或续签失败的通知方式。官方说明https://letsencrypt.org/2025/06/26/expiration-notification-service-has-ended如需提醒应另外配置独立监控例如- 使用 HTTPS/SSL 监控服务检查证书剩余天数。- 使用服务器监控系统检查 certbot-renew.service 的失败状态。- 配置自己的 SMTP、短信或即时通信告警在续签失败时发送通知。自动续签本身不依赖邮箱应以 systemd 定时器状态和 certbot renew --dry-run 的结果为准。10. 常见故障域名验证失败检查getent ahostsv4 example.com www.example.com ss -ltnp | grep -E :80|:443 curl -I http://example.com/.well-known/acme-challenge/test常见原因包括 DNS 尚未生效、域名指向其他服务器、云安全组未开放 80 端口、CDN 回源错误、Nginx 中存在重复的 server_name。HTTP 返回 301 跳转到 HTTPS 通常可以工作。若验证仍失败检查 Nginx 是否将 /.well-known/acme-challenge/ 请求转发给了应用并返回 404。正式证书申请次数受限调试期间始终先使用 --staging。只有测试签发成功后才申请正式证书避免触发 Let’s Encrypt 频率限制。### 定时器存在但没有运行systemctl enable --now certbot-renew.timer # 或 Debian/Ubuntu 上 systemctl enable --now certbot.timer查看执行日志journalctl -u certbot-renew.service --since today # 或 journalctl -u certbot.service --since today查看 Certbot 日志tail -n 100 /var/log/letsencrypt/letsencrypt.logNginx 切换后无法启动先执行nginx -t journalctl -u nginx -n 100 --no-pager不要在 nginx -t 失败时重启 Nginx。11. 回滚到旧证书如果切换后出现问题将备份的 Nginx 配置恢复cp -a /root/tls-backup-日期时间/example.conf /etc/nginx/conf.d/example.conf nginx -t systemctl reload nginx恢复后使用 openssl s_client 和 curl 再次验证。旧证书文件应继续保留到新证书经过至少一次自动续签后。12. 日常维护建议每月检查一次以下命令即可certbot certificates systemctl list-timers --all | grep certbot systemctl is-active nginx系统升级时同步更新 Certbotdnf update certbot python3-certbot-nginx # 或 Debian/Ubuntu apt update apt install --only-upgrade -y certbot python3-certbot-nginx不要依赖 Let’s Encrypt 邮件判断证书是否续签。建议由独立监控系统至少每天从公网检查一次证书到期时间并在剩余时间低于 30 天时告警。
延伸阅读

更多相关文章

2026/9/28 17:07:31

跨境ERP闭环检查:订单-库存-物流-财务四链路诊断指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/29 11:14:32

STM32H750VBT6+LAN8720A+LWIP以太网开发实战与避坑指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/27 2:14:00

STM32F407双ADC交替采样+DMA,轻松实现等效采样率翻倍

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/30 5:16:40

开源AI编程工具实战:终端Agent与IDE插件配置避坑指南

1. 从"能跑就行"到"用得顺手":开源AI编程工具的真实分水岭这两年AI编程工具从"新鲜玩意"变成了日常刚需,但真正每天在终端里敲代码的人会发现一个尴尬的现实:闭源商业工具确实开箱即用,可一旦涉及私…

2026/9/30 5:16:40

AutoClip:本地优先的AI视频自动切片工具实战解析

1. 项目概述:为什么我要写AutoClip做视频内容的人应该都有这个体会:剪切片是最耗时间、最磨耐心的环节。一场2小时的直播录像,要找出值得单独发出去的精彩片段,我得先完整看一遍,然后记时间戳、反复拖进度条、微调起止…

2026/9/30 5:16:40

零基础手写最小AI Agent:从工具调用到ReAct循环的完整实践

先说句实在话,这两年被 AI Agent 刷屏的人不在少数,但大部分人卡在同一个地方:看了无数概念帖、产品盘点、框架对比,到了自己动手的时候连个能跑的最小demo都搞不出来。这篇教程就是冲着"零基础可跑"去的,我…

2026/9/30 5:16:40

WMS仓库管理系统:库存扣减、超卖、幂等与批次追溯实战

前两年帮一家做家居百货的客户收拾仓库的烂摊子,他们当时管库存的工具是四个 Excel 表加一个微信群。仓库管理系统这个词,在很多人脑子里约等于"买套软件装上就完事",可真到现场你会发现,同样叫仓库管理系统&#xff0c…

2026/9/30 5:11:40

全栈工程师AI编程五条纪律:从契约到版本控制,避免返工

1. 为什么“让 AI 先写”几乎总是最慢的路径我做了十多年全栈,从 jQuery 时代一路写到现在的 AI 辅助开发,见过太多团队在引入 AI 编程工具之后,第一周效率暴涨、第三周开始返工、第二个月直接把 AI 生成的代码全部推翻重写。问题从来不在模型…

2026/9/29 11:07:23

东莞市品牌网站建设报价常见报错与解决

东莞品牌网站建设报价单背后:一份保姆级建站教程避坑实录 网站做好了没人访问,这大概是很多老板最头疼的事。花了大几万做的品牌站,上线后流量惨淡,比路边摊还冷清。别急着骂外包公司,很多“东莞品牌网站建设报价”里藏着不少猫腻,比如用模板站冒充定制…

2026/9/29 21:48:03

如何划分训练/验证集:Spirula Studio五种eval_mode策略详解

如何划分训练/验证集:Spirula Studio五种eval_mode策略详解 【免费下载链接】spirula-studio Cross-vendor 3D Gaussian Splatting trainer - video to splat to mesh, Vulkan or CUDA. 项目地址: https://gitcode.com/GitHub_Trending/sp/spirula-studio Sp…

2026/9/29 7:00:49

SEO怎么推广速查手册新手避坑实战指南

SEO怎么推广速查手册新手避坑实战指南 模板网站太丑不够用?别急着加滤镜,那是治标不治本。很多老板盯着后台流量掉得眼红,却还在纠结首页Banner的圆角是不是3像素。这就像穿着西装去挖土,姿势不对,努力白费。我整理这份 速查手册…

2026/9/30 0:01:22

MATLAB+Yalmip+CPLEX实战:综合能源系统优化调度全流程解析

做综合能源系统优化调度这活儿,最痛苦的不是建模本身,而是模型写完之后不知道该怎么求解。看论文里轻飘飘一句“采用Yalmip调用CPLEX求解”,自己上手时却往往卡在环境配置、变量声明、约束写法和求解状态判读上,一耗就是两三天。这…

2026/9/30 0:01:22

I3C比I2C快10倍?RK3576实战:速率、DTS配置与混合总线避坑指南

I3C 比 I2C 快 10 倍?这句话在嵌入式群里传了很久,每次都能吵出一堆截图。前段时间我正好在 RK3576 上调板级 I3C 接口,从控制器寄存器一路摸到 Linux DTS 配置,踩了不少坑,也把这笔速度账彻底算明白了。本文就用 RK35…

2026/9/30 0:01:22

字符串转对象:JSON.parse、new Function与URLSearchParams

“字符串转对象”这几个字,我在技术群里见过的问法至少有十几种:有人拿着一串{a:1,b:2}说 JSON.parse 直接报错,有人要从 URL 里抠出参数,还有人只是想把abc变成能挂属性的东西。js 这门语言里,字符串和对象之间的转换…

2026/9/29 3:53:39

USB Type-C PCB布局分区设计:电源、高速信号与PD协议全攻略

做硬件这行,Type-C接口算是典型的“看着简单,做起来全坑”的东西。光引脚就24个,高低速信号、电源、控制线全部塞在一个小小的连接器里,如果PCB布局不做规划,打样回来基本就是“插上没反应”、“高速掉线”、“静电一打…

2026/9/29 9:46:12

系统编程学习原型如何补齐稳定性边界

系统编程学习原型如何补齐稳定性边界预算有限时&#xff0c;我先优化明显多余的复制&#xff0c;而不是猜测性地换容器。用借用传递只读数据通常就能减少分配&#xff1a; fn parse(line: &str) -> Result<Item, Error> { /* ... */ }用基准确认热点确实在分配&am…

2026/9/29 6:36:14

雨花区哪家财务公司代理记账比较好?

在雨花区&#xff0c;企业处理财税事务常常面临诸多挑战&#xff0c;选择一家靠谱的财务公司至关重要。湖南巨勤财务管理咨询有限公司就是本地正规实体财税服务机构&#xff0c;深耕本地工商财税行业多年&#xff0c;熟悉当地工商局、税务局最新政策与申报流程。主营公司注册、…

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
☎咨询二维码 ☎ ↑