宝塔面板SSL开启教程

宝塔面板SSL开启教程

  • admin admin
  • 2026-09-12
  • 4786
  • 0

宝塔面板SSL开启教程是通过宝塔面板的网站管理界面申请并部署SSL证书,启用HTTPS加密访问的配置过程。登录宝塔面板并进入网站管理打开浏览器,输入宝塔面板访问地址,默认地址为 http://服务器IP:8888,如果已绑定面板域名,也可使用面板域名访问,...

优惠价格:¥ 8
当前位置:首页 > Linux面板 > 宝塔面板SSL开启教程
详情介绍

宝塔面板SSL开启教程是通过宝塔面板的网站管理界面申请并部署SSL证书,启用HTTPS加密访问的配置过程。

登录宝塔面板并进入网站管理

打开浏览器,输入宝塔面板访问地址,默认地址为 http://服务器IP:8888,如果已绑定面板域名,也可使用面板域名访问,输入账号和密码登录面板。

宝塔面板SSL开启教程  第1张

进入面板首页后,点击左侧菜单栏中的“网站”,进入网站列表页面,找到需要开启SSL的目标网站,点击该网站右侧的“设置”按钮,进入网站设置界面。

进入SSL配置页面

网站设置界面顶部有多个选项卡,包括“域名管理”“网站目录”“伪静态”“配置文件”“SSL”等,点击“SSL”选项卡,进入SSL证书管理页面。

页面显示当前证书部署状态,如果未部署证书,会提示“未部署SSL证书”或类似信息,页面同时提供多种证书部署方式,包括Let's Encrypt免费申请、手动上传已有证书、自签证书等。

申请Let's Encrypt免费证书

在SSL页面中,点击“Let's Encrypt”标签页,勾选需要申请证书的域名,如果网站绑定了多个域名,可以同时勾选,但必须确保所有域名均已解析到当前服务器。

选择验证方式:

  • 文件验证:面板自动在网站根目录生成验证文件,Let's Encrypt服务器访问该文件确认域名归属。

  • DNS验证:需要到域名DNS服务商处添加TXT解析记录,适合80端口无法访问或使用CDN的情况。

一般选择文件验证即可,前提是网站80端口可正常访问、域名已解析到服务器IP、网站本身运行正常,勾选“自动续签”选项,面板会在证书到期前自动完成续签,无需人工操作。

点击“申请证书”按钮,面板开始向Let's Encrypt发起申请,等待数秒到数十秒,页面提示“证书申请成功”即完成申请。

开启强制HTTPS

证书申请成功后,页面会显示证书到期时间、加密算法、颁发机构等信息,在SSL页面中找到“强制HTTPS”开关。

开启强制HTTPS后,用户访问HTTP地址会自动进行301跳转到HTTPS地址,确保所有访问都通过加密连接,打开该开关,面板会自动修改网站配置文件并添加重定向规则。

保存配置后,使用 http://你的域名 访问网站,浏览器应自动跳转到 https://你的域名

上传已有SSL证书

如果已经购买或从其他渠道获得SSL证书,可以选择手动上传方式部署。

在SSL页面点击“上传证书”或“手动部署”标签,准备两个文件:

  • 证书文件,通常为 .pem.crt 格式,包含网站证书和中间证书。

  • 私钥文件,通常为 .key 格式。

使用文本编辑器打开证书文件和私钥文件,复制全部内容,分别粘贴到宝塔面板对应的输入框,注意不要修改任何字符,不要增加空格或换行。

如果证书文件为分卷形式,需要将网站证书和中间证书合并,一般顺序为网站证书在前,中间证书在后,两者之间无空行。

粘贴完成后,点击“保存并启用证书”,宝塔面板会部署证书并自动重启Nginx或Apache服务。

自签证书使用场景

宝塔面板提供自签证书功能,自签证书由服务器自行签发,浏览器不会信任,访问时会提示“不安全”或“证书无效”。

自签证书适合本地测试、内网环境或不对外提供服务的站点,不建议用于生产环境对外网站。

在SSL页面点击“自签证书”标签,填写域名、有效期等信息,点击生成即可,生成后同样可以开启强制HTTPS。

验证证书是否生效

部署完成后,打开浏览器访问 https://你的域名

点击浏览器地址栏前的锁形图标,查看证书详情,确认颁发给域名是否正确,颁发机构是否为Let's Encrypt、TrustAsia或其他证书机构,证书有效期是否正常。

也可以使用在线SSL检测工具检测证书链完整性、协议支持、加密强度等,输入域名后会输出详细报告。

如果提示“不安全”或“证书错误”,需要检查是否开启强制HTTPS、证书是否过期、域名是否匹配、中间证书是否完整等。

常见问题及处理方法

申请失败,提示域名验证超时

检查域名解析是否生效,使用命令 ping 你的域名nslookup 你的域名 查看解析IP是否与服务器IP一致。

检查服务器80端口是否开放,云服务器需要在安全组放行80和443端口,如果使用CDN,需要暂时暂停CDN或将Let's Encrypt验证IP加入白名单。

检查网站是否可访问,宝塔面板申请Let's Encrypt需要网站80端口正常响应,如果网站处于停止状态,需要先启动网站。

提示验证文件不存在

可能网站根目录设置错误或存在伪静态规则拦截验证文件,检查网站目录是否正确,是否存在 .htaccess 或Nginx伪静态规则干扰验证文件访问。

尝试更换验证方式为DNS验证,到域名DNS服务商处添加TXT记录,记录名称为 _acme-challenge,记录值为面板提示的值,等待DNS生效后重新申请。

强制HTTPS开启后浏览器提示重定向次数过多

这种情况通常是CDN或负载均衡设备与服务器之间的协议传递问题,如果使用CDN,需要在CDN侧配置HTTPS回源或关闭源站强制HTTPS,避免循环重定向。

检查宝塔面板是否同时开启了强制HTTPS和CDN的HTTPS跳转,可以关闭其中一个。

HTTPS访问正常但锁图标有黄色警告

说明页面存在混合内容,网站源码中包含HTTP资源的引用,例如图片、CSS、JS、字体等,需要将这些资源替换为HTTPS地址,或使用相对协议地址。

可以全局搜索数据库中 http://你的域名 并替换为 https://你的域名,同时检查主题或插件是否存在外部HTTP链接。

证书续签失败

Let's Encrypt证书有效期为90天,宝塔面板自动续签依赖网站80端口正常访问和域名解析正确,如果续签失败,会收到面板通知。

登录面板,进入SSL页面,手动点击“续签”按钮,如果仍然失败,按照申请失败排查步骤检查,也可以暂时关闭强制HTTPS,待续签成功后重新开启。

多域名证书申请注意事项

一个网站绑定多个域名时,可以在SSL页面同时勾选所有域名申请一张多域名证书,需要确保每个域名都解析到当前服务器,Let's Encrypt对多域名证书有速率限制,频繁申请可能触发限制。

如果只想给主域名和www域名申请,勾选两个即可,申请成功后,两个域名均可使用HTTPS。

端口与安全组放行

HTTPS默认使用443端口,宝塔面板开启SSL后,Nginx或Apache会监听443端口,需要确保服务器防火墙和云服务器安全组已放行443端口。

在SSH中执行 firewall-cmd --list-portsufw status 查看防火墙规则,若443未放行,添加对应规则。

云服务器安全组需在控制台增加入方向规则,协议选择TCP,端口填写443,来源填写 0.0.0/0

重启服务与配置生效

一般宝塔面板修改SSL配置后会自动重启对应Web服务,若未自动生效,可在软件商店中重启Nginx或Apache。

重启命令也可在SSH中执行:

nginx-sreload

httpd-kgraceful

重启后使用HTTPS访问验证。

十一、定时任务与自动续签

宝塔面板默认添加Let's Encrypt续签定时任务,可以在“计划任务”中查看,任务类型为“SSL证书续签”,执行周期通常为每天一次。

确保服务器时间准确,时间偏差过大可能导致证书申请或续签失败,可使用NTP同步时间。

如果计划任务被删除,可在SSL页面重新开启自动续签,面板会重新创建任务。

十二、使用CDN时的SSL配置

如果网站使用CDN服务,SSL证书可以部署在CDN节点,也可以部署在源站,两种方式可同时存在,但需注意回源协议。

在CDN控制台上传或申请证书后,用户到CDN节点之间为HTTPS,CDN到源站可选择HTTP或HTTPS回源,如果源站已配置SSL且开启强制HTTPS,CDN回源协议应选择HTTPS,否则可能回源失败。

宝塔面板源站SSL配置方法与普通网站一致,CDN验证时可能需要暂时切换解析到源站,完成证书申请后再切回CDN。

0