宝塔面板SSL开启教程是通过宝塔面板的网站管理界面申请并部署SSL证书,启用HTTPS加密访问的配置过程。
登录宝塔面板并进入网站管理
打开浏览器,输入宝塔面板访问地址,默认地址为 http://服务器IP:8888,如果已绑定面板域名,也可使用面板域名访问,输入账号和密码登录面板。

进入面板首页后,点击左侧菜单栏中的“网站”,进入网站列表页面,找到需要开启SSL的目标网站,点击该网站右侧的“设置”按钮,进入网站设置界面。
进入SSL配置页面
网站设置界面顶部有多个选项卡,包括“域名管理”“网站目录”“伪静态”“配置文件”“SSL”等,点击“SSL”选项卡,进入SSL证书管理页面。
页面显示当前证书部署状态,如果未部署证书,会提示“未部署SSL证书”或类似信息,页面同时提供多种证书部署方式,包括Let's Encrypt免费申请、手动上传已有证书、自签证书等。
申请Let's Encrypt免费证书
在SSL页面中,点击“Let's Encrypt”标签页,勾选需要申请证书的域名,如果网站绑定了多个域名,可以同时勾选,但必须确保所有域名均已解析到当前服务器。
选择验证方式:
文件验证:面板自动在网站根目录生成验证文件,Let's Encrypt服务器访问该文件确认域名归属。
DNS验证:需要到域名DNS服务商处添加TXT解析记录,适合80端口无法访问或使用CDN的情况。
一般选择文件验证即可,前提是网站80端口可正常访问、域名已解析到服务器IP、网站本身运行正常,勾选“自动续签”选项,面板会在证书到期前自动完成续签,无需人工操作。
点击“申请证书”按钮,面板开始向Let's Encrypt发起申请,等待数秒到数十秒,页面提示“证书申请成功”即完成申请。
开启强制HTTPS
证书申请成功后,页面会显示证书到期时间、加密算法、颁发机构等信息,在SSL页面中找到“强制HTTPS”开关。
开启强制HTTPS后,用户访问HTTP地址会自动进行301跳转到HTTPS地址,确保所有访问都通过加密连接,打开该开关,面板会自动修改网站配置文件并添加重定向规则。
保存配置后,使用 http://你的域名 访问网站,浏览器应自动跳转到 https://你的域名。
上传已有SSL证书
如果已经购买或从其他渠道获得SSL证书,可以选择手动上传方式部署。
在SSL页面点击“上传证书”或“手动部署”标签,准备两个文件:
证书文件,通常为
.pem或.crt格式,包含网站证书和中间证书。私钥文件,通常为
.key格式。
使用文本编辑器打开证书文件和私钥文件,复制全部内容,分别粘贴到宝塔面板对应的输入框,注意不要修改任何字符,不要增加空格或换行。
如果证书文件为分卷形式,需要将网站证书和中间证书合并,一般顺序为网站证书在前,中间证书在后,两者之间无空行。
粘贴完成后,点击“保存并启用证书”,宝塔面板会部署证书并自动重启Nginx或Apache服务。
自签证书使用场景
宝塔面板提供自签证书功能,自签证书由服务器自行签发,浏览器不会信任,访问时会提示“不安全”或“证书无效”。
自签证书适合本地测试、内网环境或不对外提供服务的站点,不建议用于生产环境对外网站。
在SSL页面点击“自签证书”标签,填写域名、有效期等信息,点击生成即可,生成后同样可以开启强制HTTPS。
验证证书是否生效
部署完成后,打开浏览器访问 https://你的域名。
点击浏览器地址栏前的锁形图标,查看证书详情,确认颁发给域名是否正确,颁发机构是否为Let's Encrypt、TrustAsia或其他证书机构,证书有效期是否正常。
也可以使用在线SSL检测工具检测证书链完整性、协议支持、加密强度等,输入域名后会输出详细报告。
如果提示“不安全”或“证书错误”,需要检查是否开启强制HTTPS、证书是否过期、域名是否匹配、中间证书是否完整等。
常见问题及处理方法
申请失败,提示域名验证超时
检查域名解析是否生效,使用命令 ping 你的域名 或 nslookup 你的域名 查看解析IP是否与服务器IP一致。
检查服务器80端口是否开放,云服务器需要在安全组放行80和443端口,如果使用CDN,需要暂时暂停CDN或将Let's Encrypt验证IP加入白名单。
检查网站是否可访问,宝塔面板申请Let's Encrypt需要网站80端口正常响应,如果网站处于停止状态,需要先启动网站。
提示验证文件不存在
可能网站根目录设置错误或存在伪静态规则拦截验证文件,检查网站目录是否正确,是否存在 .htaccess 或Nginx伪静态规则干扰验证文件访问。
尝试更换验证方式为DNS验证,到域名DNS服务商处添加TXT记录,记录名称为 _acme-challenge,记录值为面板提示的值,等待DNS生效后重新申请。
强制HTTPS开启后浏览器提示重定向次数过多
这种情况通常是CDN或负载均衡设备与服务器之间的协议传递问题,如果使用CDN,需要在CDN侧配置HTTPS回源或关闭源站强制HTTPS,避免循环重定向。
检查宝塔面板是否同时开启了强制HTTPS和CDN的HTTPS跳转,可以关闭其中一个。
HTTPS访问正常但锁图标有黄色警告
说明页面存在混合内容,网站源码中包含HTTP资源的引用,例如图片、CSS、JS、字体等,需要将这些资源替换为HTTPS地址,或使用相对协议地址。
可以全局搜索数据库中 http://你的域名 并替换为 https://你的域名,同时检查主题或插件是否存在外部HTTP链接。
证书续签失败
Let's Encrypt证书有效期为90天,宝塔面板自动续签依赖网站80端口正常访问和域名解析正确,如果续签失败,会收到面板通知。
登录面板,进入SSL页面,手动点击“续签”按钮,如果仍然失败,按照申请失败排查步骤检查,也可以暂时关闭强制HTTPS,待续签成功后重新开启。
多域名证书申请注意事项
一个网站绑定多个域名时,可以在SSL页面同时勾选所有域名申请一张多域名证书,需要确保每个域名都解析到当前服务器,Let's Encrypt对多域名证书有速率限制,频繁申请可能触发限制。
如果只想给主域名和www域名申请,勾选两个即可,申请成功后,两个域名均可使用HTTPS。
端口与安全组放行
HTTPS默认使用443端口,宝塔面板开启SSL后,Nginx或Apache会监听443端口,需要确保服务器防火墙和云服务器安全组已放行443端口。
在SSH中执行 firewall-cmd --list-ports 或 ufw status 查看防火墙规则,若443未放行,添加对应规则。
云服务器安全组需在控制台增加入方向规则,协议选择TCP,端口填写443,来源填写 0.0.0/0。
重启服务与配置生效
一般宝塔面板修改SSL配置后会自动重启对应Web服务,若未自动生效,可在软件商店中重启Nginx或Apache。
重启命令也可在SSH中执行:
nginx-sreload
或
httpd-kgraceful
重启后使用HTTPS访问验证。
十一、定时任务与自动续签
宝塔面板默认添加Let's Encrypt续签定时任务,可以在“计划任务”中查看,任务类型为“SSL证书续签”,执行周期通常为每天一次。
确保服务器时间准确,时间偏差过大可能导致证书申请或续签失败,可使用NTP同步时间。
如果计划任务被删除,可在SSL页面重新开启自动续签,面板会重新创建任务。
十二、使用CDN时的SSL配置
如果网站使用CDN服务,SSL证书可以部署在CDN节点,也可以部署在源站,两种方式可同时存在,但需注意回源协议。
在CDN控制台上传或申请证书后,用户到CDN节点之间为HTTPS,CDN到源站可选择HTTP或HTTPS回源,如果源站已配置SSL且开启强制HTTPS,CDN回源协议应选择HTTPS,否则可能回源失败。
宝塔面板源站SSL配置方法与普通网站一致,CDN验证时可能需要暂时切换解析到源站,完成证书申请后再切回CDN。