以前问人家网站有没有装SSL证书,十个人里有八个反问:那是啥?现在反过来了,十个里有九个知道要装,但真到申请的时候又懵了:免费的能用吗?付费的贵在哪?单域名泛域名又是啥意思?这证书一行啊,看着简单,门道不少。今天就把证书这件事从头到尾捋一遍,你照着选就行,别再被卖证书的销售绕晕了。

先搞清楚:证书到底解决啥问题
SSL证书的作用说白了就俩:加密和验明正身。加密,就是用户浏览器跟你服务器之间传的数据,别人截获了也看不懂,账号密码、支付信息全靠它保护;验明正身,就是证明这个网站确实是这个域名的主人,不是假冒的钓鱼站。浏览器地址栏那个小锁头,就是证书在起作用。没证书的HTTP网站,现在浏览器都直接标“不安全”了,用户一看就跑了,更别说搜索引擎还会降权。
证书按验证级别分,别搞混
证书分三种验证级别。域名型(DV)最基础,只验证你确实拥有这个域名,申请最快,几分钟到几小时就下来,免费证书基本都是这种;企业型(OV)会验证企业身份,证书里会显示公司名称,地址栏能点开看企业信息,适合企业官网,用户信任度更高;增强型(EV)是最高级别,验证最严格,以前会在地址栏直接显示绿色公司名,现在浏览器改版后展示没那么显眼了,但信任背书还在。普通个人站、中小网站,DV完全够用,别一上来就奔着EV去。
按覆盖范围分:单域名、多域名、泛域名
这仨是另一种分法,讲的是证书能保护几个域名。单域名证书只管一个域名,比如只保护www.example.com;多域名证书一个证书能保护好几个域名,适合域名多的站;泛域名证书用通配符,一个证书保护example.com和它的所有子域名,比如blog.example.com、shop.example.com全都管,这个对子域名多的网站特别划算。选哪种看你的域名结构:就一个站,单域名够了;子域名一箩筐的,直接上泛域名。
免费和付费,到底差在哪
这是大家最纠结的问题。免费证书的代表是Let’s Encrypt,功能上跟付费DV证书没本质区别,加密强度一样,浏览器一样认。区别主要在几个地方:有效期,免费证书一般90天,得配置自动续期,忘了续就过期,网站直接打不开,这个坑无数人踩过;付费证书一般一年起步,省心;再就是服务,付费证书一般带技术支持,出了问题有人管。对个人站、小企业站来说,免费证书完全够用,配好自动续期就行;嫌麻烦或者要OV、EV级别的验证,再考虑付费。
申请和部署,其实不复杂
免费证书的申请流程现在已经很傻瓜了:Let’s Encrypt用certbot工具,一条命令就能签发,还能自动配置Nginx或者Apache;国内云厂商也都提供免费DV证书,在控制台申请、填域名、做验证,审核过了下载部署就行。部署就是把证书文件和私钥配置到Web服务器上,再开启HTTPS跳转,把HTTP流量导到HTTPS。部署完记得测一测:用在线工具检查证书链完整不完整、有没有过期风险,别装完就不管了。
证书装完,怎么确认没装错
部署完证书,验证别偷懒:浏览器打开网站看地址栏锁头正不正常;再用在线SSL检测工具跑一遍,重点看证书链完不完整、证书跟域名匹不匹配、有没有混用过期证书。常见的问题有两个:一是证书链不全,手机浏览器能打开电脑打不开,多半就是中间证书没配全;二是用了泛域名证书却忘了子域名也要走HTTPS跳转,结果主页是安全的,点进子站又变回HTTP。这些验证花不了几分钟,装完顺手做一遍,比出事再查省心多了。
最后提醒三件事
第一,证书快到期一定要提前处理,免费证书尤其如此,配置好自动续期,或者用云厂商的证书托管服务,到期自动换,省心得多;第二,多域名、泛域名的证书,如果里面某个域名不要了,续期的时候记得更新,别带着废域名续费;第三,换了服务器或者迁移网站,证书要跟着重新部署,别忘了这茬,不然搬家完网站又变回不安全了。证书这事,选对类型、配好续期,剩下的就是岁月静好。
【版权声明】:本站所有内容均来自网络,若无意侵犯到您的权利,请及时与我们联系将尽快删除相关内容!