发布时间:2026/9/4 8:11:30
笔记——腾讯云使用 Certbot + DNSPod 自动签发泛域名证书 目录背景环境信息为什么使用 DNS-01安装 CertbotDNS 插件选择安装腾讯云 DNS 插件配置腾讯云 API签发泛域名证书Docker Nginx 使用证书自动续期配置 systemd 定时任务最终目录结构总结背景服务器上部署了 GitLab、Jenkins、Kibana、WXBotAssistant 等多个服务统一通过 Docker Nginx 做反向代理。随着服务增加为每个子域名单独维护 HTTPS 证书越来越麻烦因此计划申请一个泛域名证书*.quinlanxie.cloud覆盖gitlab.quinlanxie.cloud jenkins.quinlanxie.cloud kibana.quinlanxie.cloud wx.quinlanxie.cloud api.quinlanxie.cloud最终目标一个证书覆盖所有子域名Certbot 自动续期Nginx 统一引用证书新增服务无需重新申请证书最终结构DNSPod | | Certbot DNS-01 Challenge | | Lets Encrypt | | /data/docker/nginx/certs | | Docker Nginx环境信息服务器cat/etc/os-release系统OpenCloudOS 9.4域名quinlanxie.cloud查看 DNSdigNS quinlanxie.cloud结果quinlanxie.cloud. IN NS columba.dnspod.net. quinlanxie.cloud. IN NS trunk.dnspod.net.说明域名解析托管在 DNSPod。为什么使用 DNS-01Let’s Encrypt 支持 HTTP-01 和 DNS-01 两种验证方式。普通域名example.com可以通过 HTTP 验证。但是泛域名*.quinlanxie.cloud必须使用 DNS-01通过 DNS TXT 记录完成验证_acme-challenge.quinlanxie.cloudCertbot 会调用 DNS API 自动创建 TXT 记录验证完成后自动删除。安装 CertbotOpenCloudOS 9.4 属于 RHEL 9 系环境采用 Python venv 安装避免污染系统 Python。安装依赖dnfinstallpython3 python3-pip python3-devel gcc-y创建虚拟环境mkdir-p/opt/certbot python3-mvenv /opt/certbot/venvsource/opt/certbot/venv/bin/activate升级 pippipinstall--upgradepip安装 Certbotpipinstallcertbot验证certbot--version输出certbot 5.7.0DNS 插件选择最开始尝试使用certbot-dns-dnspod但是申请时出现Record.Create error: http error status: 401原因是该插件依赖 DNSPod 老 API需要dns_dnspod_email dns_dnspod_api_id dns_dnspod_api_token当前账号没有绑定邮箱无法完成认证。最终切换到certbot-dns-tencentcloud使用腾讯云 APISecretId SecretKey进行 DNS 管理。安装腾讯云 DNS 插件进入虚拟环境source/opt/certbot/venv/bin/activate安装pipinstallcertbot-dns-tencentcloud检查certbot plugins确认存在dns-tencentcloud配置腾讯云 API在腾讯云控制台访问管理 - API密钥管理创建密钥获取SecretId SecretKey创建配置文件mkdir-p/root/.secrets/certbotvim/root/.secrets/certbot/tencentcloud.ini内容dns_tencentcloud_secret_id AKIDxxxxxxxx dns_tencentcloud_secret_key xxxxxxxxx设置权限chmod600/root/.secrets/certbot/tencentcloud.ini签发泛域名证书证书统一存放/data/docker/nginx/certs/目录/data/docker/nginx/certs ├── letsencrypt ├── work └── logs执行/opt/certbot/venv/bin/certbot certonly\--config-dir /data/docker/nginx/certs/letsencrypt\--work-dir /data/docker/nginx/certs/work\--logs-dir /data/docker/nginx/certs/logs\--authenticatordns-tencentcloud\--dns-tencentcloud-credentials /root/.secrets/certbot/tencentcloud.ini\-d*.quinlanxie.cloud\-dquinlanxie.cloud注意*.quinlanxie.cloud只能匹配xxx.quinlanxie.cloud不包含quinlanxie.cloud所以需要同时申请*.quinlanxie.cloud quinlanxie.cloud成功后/data/docker/nginx/certs/letsencrypt/live/quinlanxie.cloud/生成cert.pem chain.pem fullchain.pem privkey.pemDocker Nginx 使用证书docker-compose 挂载volumes:-/data/docker/nginx/certs/letsencrypt:/etc/letsencrypt:roNginxserver { listen 443 ssl; server_name jenkins.quinlanxie.cloud; ssl_certificate /etc/letsencrypt/live/quinlanxie.cloud/fullchain.pem; ssl_certificate_key /etc/letsencrypt/live/quinlanxie.cloud/privkey.pem; location / { proxy_pass http://jenkins:8080; } }修改后nginx-t重新加载dockerexecnginx nginx-sreload自动续期Let’s Encrypt 证书有效期为 90 天Certbot 会定期检查剩余时间超过 30 天跳过剩余时间不足 30 天自动续期由于 Certbot 安装在 venv 中定时任务不要依赖source/opt/certbot/venv/bin/activate直接调用完整路径。创建续期脚本vim/usr/local/bin/certbot-renew.sh内容#!/bin/bash/opt/certbot/venv/bin/certbot renew\--config-dir /data/docker/nginx/certs/letsencrypt\--work-dir /data/docker/nginx/certs/work\--logs-dir /data/docker/nginx/certs/logs\--quiet\--deploy-hookdocker exec nginx nginx -s reload授权chmodx /usr/local/bin/certbot-renew.sh测试/usr/local/bin/certbot-renew.sh配置 systemd 定时任务创建vim/etc/systemd/system/certbot-renew.service内容[Unit] DescriptionCertbot renew [Service] Typeoneshot ExecStart/usr/local/bin/certbot-renew.sh创建定时器vim/etc/systemd/system/certbot-renew.timer内容[Unit] DescriptionCertbot renew timer [Timer] OnCalendar*-*-* 03:30:00 Persistenttrue [Install] WantedBytimers.target启用systemctl daemon-reload systemctlenable--nowcertbot-renew.timer查看systemctl list-timers|grepcertbot测试续期/opt/certbot/venv/bin/certbot renew\--config-dir /data/docker/nginx/certs/letsencrypt\--dry-run成功Congratulations, all simulated renewals succeeded最终目录结构/data/docker/nginx ├── conf.d ├── docker-compose.yml └── certs | ├── letsencrypt | | | └── live | | | └── quinlanxie.cloud | | | ├── fullchain.pem | └── privkey.pem | ├── work └── logs总结最终方案OpenCloudOS 9.4 Python venv Certbot 5.7.0 certbot-dns-tencentcloud DNSPod DNS Lets Encrypt Wildcard Certificate Docker Nginx这套方案解决了多服务 HTTPS 维护问题。以后新增xxx.quinlanxie.cloud只需要增加 Nginx 反向代理配置reload Nginx无需重新申请证书。

相关新闻

2026/9/4 9:11:40

ComfyUI V9.5秋叶版中文整合包:从零入门到工作流实战

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/4 9:11:40

Koodo Reader个性化设置怎么调?3分钟同步阅读进度

Koodo Reader个性化设置怎么调?3分钟同步阅读进度 【免费下载链接】koodo-reader A modern ebook manager and reader with sync and backup capacities for Windows, macOS, Linux, Android, iOS and Web 项目地址: https://gitcode.com/GitHub_Trending/koo/koo…

2026/9/4 9:11:40

百度网盘下载加速:多线程与直链技术原理与实战指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/4 9:11:40

GD32F103移植UCOSIII核心避坑指南:时钟、中断与临界区硬约束

简介:本资源是面向嵌入式开发初学者与进阶工程师的GD32F103微控制器uC/OS-III实时操作系统移植实践套件,聚焦解决ARM Cortex-M3平台下RTOS底层移植难、外设协同调度不熟、中断与任务机制理解不深等典型问题,适用于工业控制、物联网终端等需多…

2026/9/4 9:06:37

AI Agent 面试题 279:Prompt注入防御的成本与安全性如何平衡?

🔥 AI Agent 面试题 279:Prompt注入防御的成本与安全性如何平衡?摘要:本文深入解析了「Prompt注入防御的成本与安全性如何平衡?」这一 AI Agent 领域的核心面试题。文章从 Prompt 注入防御 的基本概念出发,…

2026/9/3 18:28:26

vSound小提琴数字处理器实操指南:从接线到演出的完整配置

电小提琴或者原声小提琴插电演出,第一个绕不开的坎就是声音难听。原声琴的共鸣和空气感一旦进了拾音器,出来的往往是一坨干瘪、发尖、带着奇怪塑料味的信号。我当初第一次把琴接上乐队调音台,直接被主唱吐槽"你这声音像在锯钢丝"。…

2026/9/3 14:29:47

传感器接口IC如何攻克生物化学传感的微弱信号难题?

1. 从电极到比特流:为什么生物化学传感必须依赖专用接口IC 做生物化学传感的人都有过类似的经历:明明传感器本身性能很好,信号输出却一塌糊涂——噪声大、漂移明显、重复性差,怎么调都达不到预期。很多时候问题并不在传感器&#…

2026/9/3 14:30:35

STM32F411CEU6多通道ADC采集:扫描模式+DMA实现详解

1. 多通道 ADC 的用武之地把“Multichannel ADC”和“STM32F411CEU6”这两个关键字放在一起,其实就是嵌入式开发里最常遇到的一类需求:用一块不算贵的 MCU,同时采集多路模拟信号。STM32F411CEU6 是 48 引脚的 Cortex-M4F 主控,主频…

2026/9/4 0:00:58

STM32H743 SPI从机DMA双缓冲通信实战

简介:本资源是面向嵌入式开发工程师与STM32进阶学习者的SPI DMA双机通信从机端完整实现方案,聚焦STM32H743高性能Cortex-M7单片机在工业控制与高速数据交互场景下的从机通信开发痛点。压缩包含1355个文件,主体为599个C源码与321个头文件&…

2026/9/4 0:00:58

CPU开盖降温教程:20元成本让温度直降30度的原理与实践

最近很多朋友都在抱怨,自己的电脑一到夏天就变成"烤箱",玩游戏时CPU温度动不动就飙到90度以上,风扇噪音堪比直升机。更让人头疼的是,明明配置不错,却因为高温降频导致性能大打折扣。如果你也遇到了类似问题&…

2026/9/4 0:00:58

ArkTS 表单工程:场地预约页的三态场次 Grid 与校验

ArkTS 表单工程:场地预约页的三态场次 Grid 与校验 App 14「运动场地预约」场地 Tab(Func1Tab),是整 App 交互最丰富的页面——场地横向切换 三色图例 渐变预约预览卡 快捷模板 今日场次 Grid(可选/已选/已满三态&…

2026/9/3 20:43:36

USB Type-C PCB布局分区设计:电源、高速信号与PD协议全攻略

做硬件这行,Type-C接口算是典型的“看着简单,做起来全坑”的东西。光引脚就24个,高低速信号、电源、控制线全部塞在一个小小的连接器里,如果PCB布局不做规划,打样回来基本就是“插上没反应”、“高速掉线”、“静电一打…

2026/9/3 17:51:43

系统编程学习原型如何补齐稳定性边界

系统编程学习原型如何补齐稳定性边界预算有限时&#xff0c;我先优化明显多余的复制&#xff0c;而不是猜测性地换容器。用借用传递只读数据通常就能减少分配&#xff1a; fn parse(line: &str) -> Result<Item, Error> { /* ... */ }用基准确认热点确实在分配&am…

2026/9/3 21:06:57

雨花区哪家财务公司代理记账比较好?

在雨花区&#xff0c;企业处理财税事务常常面临诸多挑战&#xff0c;选择一家靠谱的财务公司至关重要。湖南巨勤财务管理咨询有限公司就是本地正规实体财税服务机构&#xff0c;深耕本地工商财税行业多年&#xff0c;熟悉当地工商局、税务局最新政策与申报流程。主营公司注册、…