宝塔SSL证书过期更新

宝塔SSL证书过期更新

  • admin admin
  • 2026-09-12
  • 3554
  • 0

宝塔SSL证书过期更新是指在宝塔面板中对已经到期或即将到期的SSL证书进行重新申请、导入并部署到对应网站,使HTTPS加密访问恢复正常的过程。证书过期后的直接影响SSL证书一旦过期,浏览器会立即阻止用户访问网站,并显示“您的连接不是私密连接”或“此网站的安...

优惠价格:¥ 0.00
当前位置:首页 > 宝塔云主机面板 > 宝塔SSL证书过期更新
详情介绍

宝塔SSL证书过期更新是指在宝塔面板中对已经到期或即将到期的SSL证书进行重新申请、导入并部署到对应网站,使HTTPS加密访问恢复正常的过程。

证书过期后的直接影响

SSL证书一旦过期,浏览器会立即阻止用户访问网站,并显示“您的连接不是私密连接”或“此网站的安全证书已过期”等警告,用户如果强行继续访问,地址栏会持续显示红色不安全标识,搜索引擎会降低网站权重,小程序、公众号、支付回调、API接口等所有依赖HTTPS的功能会全部中断,对于企业站点,证书过期还可能引发用户信任下降,造成业务流失,证书过期后需要在最短时间内完成更新。

更新前的检查工作

登录宝塔面板后,进入“网站”列表,找到目标网站,点击右侧“设置”,切换到“SSL”选项卡,这里会展示当前证书的到期时间、域名覆盖范围、证书类型以及证书内容,首先要确认证书是否已经过期,或者剩余有效期是否不足30天,然后检查证书是否包含www域名和非www域名,避免更新后出现其中一个域名仍然提示不安全的情况。

同时需要检查服务器环境是否满足证书验证条件,确认域名解析的A记录或CNAME记录是否指向当前服务器IP,确认服务器的80端口和443端口没有被防火墙或安全组拦截,确认网站根目录可写,如果网站启用了CDN,还要确认CDN是否会把验证请求回源到源站,这些条件不满足,证书更新过程会直接失败。

宝塔SSL证书过期更新  第1张

使用Let's Encrypt免费证书更新

如果当前证书是Let's Encrypt免费证书,宝塔面板支持直接重新申请或续签,进入网站的SSL选项卡后,选择“Let's Encrypt”标签页,在域名列表中确认需要申请证书的所有域名,例如example.comwww.example.com,如果网站需要泛域名证书,需要勾选“自动组合泛域名”,系统会在域名前加上,验证方式可以选择文件验证或DNS验证。

文件验证时,宝塔会在网站根目录下生成一个临时验证文件,证书机构通过HTTP访问该文件来确认域名所有权,文件验证要求网站不能被强制跳转到HTTPS,否则HTTP访问会失败,如果网站已经开启了强制HTTPS,需要先关闭该功能,等证书更新完成后再重新开启。

DNS验证时,宝塔会给出一个TXT记录名称和记录值,需要到域名DNS管理后台添加该记录,等待解析生效后点击验证,DNS验证适合服务器80端口被阻断或网站启用了CDN的场景。

点击“申请”或“续签”后,宝塔会自动完成域名验证、证书签发、私钥生成和部署,整个过程通常需要1到3分钟,看到“证书已保存”提示后,证书就已经替换完成,此时可以在SSL选项卡中开启“强制HTTPS”开关,然后使用无痕浏览器访问网站,点击地址栏小锁图标,确认新证书的有效期已经生效。

手动上传第三方证书更新

如果使用的是阿里云、腾讯云、Cloudflare等第三方证书,或者企业购买的OV、EV证书,需要先在证书颁发机构重新申请或下载新的证书文件,通常证书机构会提供两个文件:证书文件,扩展名为.pem.crt;私钥文件,扩展名为.key,有些机构还会提供证书链文件,需要将证书链内容合并到证书文件中,顺序是站点证书在前,中间证书在后。

在宝塔SSL选项卡中,选择“其他证书”标签页,将证书文件内容完整粘贴到“证书(PEM格式)”输入框中,包括-----BEGIN CERTIFICATE----------END CERTIFICATE-----,将私钥内容完整粘贴到“密钥(KEY)”输入框中,包括-----BEGIN PRIVATE KEY----------END PRIVATE KEY-----,点击“保存并启用”,宝塔会检测证书和私钥是否匹配,匹配成功后自动部署到Nginx或Apache。

如果提示证书与私钥不匹配,常见原因是粘贴时遗漏了某一行、复制了多余空格、证书链顺序错误,或者私钥文件本身有密码保护,此时需要重新检查文件内容,确保两个文件一一对应。

泛域名证书的更新操作

泛域名证书指的是*.example.com这类覆盖所有二级域名的证书,泛域名证书必须使用DNS验证方式,文件验证无法验证泛域名,在宝塔Let's Encrypt申请页面中,勾选“自动组合泛域名”后,系统会要求添加_acme-challenge.example.com的TXT记录,需要到域名DNS管理后台添加记录,记录值由宝塔生成,等待DNS解析生效后,点击验证。

如果域名DNS服务商支持API接口,可以在宝塔面板中安装对应的DNS云解析插件,并配置API密钥,配置完成后,宝塔可以自动添加和删除TXT记录,实现全自动续期,无需每次手动操作,这种方式适合需要频繁更新或管理多个泛域名证书的场景。

更新后的部署检查

宝塔保存证书后,一般会自动重载Nginx或Apache服务,但有时重载会失败,导致网站仍然返回旧证书,此时需要手动检查Web服务状态,可以在宝塔面板首页查看Nginx或Apache是否正常运行,或者在终端使用systemctl status nginxsystemctl status httpd检查服务状态。

如果网站接入了CDN、WAF或反向代理,源站证书更新后,节点上的证书不会自动同步,需要登录CDN控制台,上传相同的证书文件,或者开启CDN的自动证书更新功能,更新时应当先更新源站,再更新CDN,避免两端证书不一致导致访问异常。

可以使用以下命令检查服务器实际返回的证书有效期:

echo|openssls_client-connectyourdomain.com:4432>/dev/null|opensslx509-noout-dates

输出的notBeforenotAfter就是证书的生效时间和到期时间,确认时间已经更新,说明证书部署成功。

开启强制HTTPS与HTTP/2

证书部署成功后,建议在宝塔SSL选项卡中开启“强制HTTPS”,该功能会在Web服务器配置中增加301重定向规则,将所有HTTP请求跳转到HTTPS,开启后,访问http://example.com会自动跳转到https://example.com,同时可以开启HTTP/2,提升HTTPS页面加载速度。

但开启强制HTTPS之前,需要确认网站内所有静态资源和接口地址都已经支持HTTPS,如果页面中存在http://的图片、CSS、JS或接口调用,浏览器会显示混合内容警告,部分资源会被直接拦截,需要将这些资源地址改为https://或使用相对协议地址。

设置自动续期计划任务

宝塔面板对Let's Encrypt证书默认会添加自动续期计划任务,可以在“计划任务”中查看,任务类型通常为“续签Let's Encrypt证书”,执行周期为每天一次或每周一次,自动续期脚本会检查证书剩余有效期,在到期前30天内自动执行续签,但如果域名解析发生变化、网站目录权限被修改、防火墙拦截或CDN配置错误,自动续期会失败。

对于第三方证书,宝塔无法自动续期,需要在证书到期前人工到证书颁发机构重新申请,然后按照手动上传流程更新,建议在日历或运维平台中设置到期提醒,至少提前15天进行更新操作。

常见更新失败原因与处理方法

更新证书时可能会遇到各种失败提示。

验证失败:最常见的原因是域名解析未生效,可以在本地执行ping yourdomain.comdig yourdomain.com确认IP是否正确,如果域名使用了CDN,验证请求可能被CDN拦截,需要暂时将验证URL回源。

连接超时:检查服务器80端口和443端口是否放行,对于云服务器,需要同时检查安全组规则和系统防火墙规则。

域名未解析:确认域名的A记录指向当前服务器IP,TTL不宜过长,否则修改解析后需要较长时间生效。

证书不匹配:手动上传第三方证书时,确认粘贴的证书包含完整证书链,私钥没有被加密,证书和私钥是同一套文件。

网站目录不可写:文件验证需要在网站根目录生成临时文件,如果目录权限不足,验证会失败,可以使用chmod -R 755chown -R www:www调整权限。

证书监控与到期提醒

对于多个网站或业务系统,建议建立证书监控机制,可以通过脚本定期检查证书到期时间,并在剩余天数不足时发送告警,示例脚本如下:

echo|openssls_client-connectyourdomain.com:4432>/dev/null|opensslx509-noout-enddate

将脚本加入计划任务,每天执行一次,解析到期时间并与当前时间比较,如果剩余天数少于30天,可以调用邮件服务或Webhook发送提醒,部分第三方监控平台也提供证书到期监控功能,可以配置HTTP监控并开启证书检查选项,实现自动告警。

十一、更新后的安全加固建议

证书更新完成后,可以进一步开启HSTS,HSTS能够强制浏览器在指定时间内直接使用HTTPS访问网站,减少SSL剥离攻破风险,在宝塔SSL选项卡中可以找到HSTS设置,开启后设置合理的有效期,对于企业站点,还可以关闭TLS1.0和TLS1.1,仅保留TLS1.2和TLS1.3,提升传输安全性,同时检查证书私钥的文件权限,确保仅root用户可以读取,防止私钥泄露导致证书被冒用。

证书更新不应被视为一次性操作,而是需要持续监控和维护,通过提前检查、及时更新、自动续期和到期告警,可以最大程度避免因证书过期造成的业务中断和安全风险。

0