单域名小站到底用 HTTP-01 还是 DNS-01:一个经常被默认选项坑到的问题
HTTP-01 和 DNS-01 都能完成 ACME 域名验证,但在端口受限、多机部署、通配符证书等场景下取舍完全不同。本文按实际运维条件拆开比较,并说明 DNS-01 配合 CNAME 委托如何降低自动化门槛。
CertbotX / 中文资讯
阅读 SSL/TLS 证书签发、DNS-01 验证、自动部署、续期和 HTTPS 运维的中文实战文章。
按主题了解证书签发、DNS 委托、自动部署、续期和故障排查。
HTTP-01 和 DNS-01 都能完成 ACME 域名验证,但在端口受限、多机部署、通配符证书等场景下取舍完全不同。本文按实际运维条件拆开比较,并说明 DNS-01 配合 CNAME 委托如何降低自动化门槛。
证书过期事故大多不是工具不行,而是没人规定“谁来签、何时签、失败怎么办”。本文给出一条可直接执行的续期规范:自动签发到期前 30 天重签、失败逐级告警、部署留痕,并说明它在哪些场景下不适用。
很多人排查“证书域名不匹配”时盯着 Subject 里的 CN 看,结果越看越糊涂。现代 TLS 客户端早就只看 SAN 扩展,CN 只是个历史遗留标签。本文讲清两者的分工和实际排查时机。
线上证书明明在有效期内,桌面浏览器一切正常,却有一批 Android 客户端持续报证书错误。复盘发现根因是服务器漏配中间证书,部分客户端无法自动补链。记录症状差异、排查路径与预防措施。
内网服务想要 HTTPS,主域 DNS 又不在自己手里?本文演示用一条 CNAME 记录把 DNS-01 验证委托到可自动化的子域,完成通配符证书的签发、续期和部署验证。
很多人第一次想给 *.example.com 签通配符证书时,才发现 HTTP-01 不支持通配符。本文走一遍 DNS-01 的完整流程:前置条件、签发、Nginx 配置、自动续期验证,以及几个容易踩的坑。
提出一条具体可执行的证书运维规范:所有证书在剩余有效期不足 30 天时统一轮换,并说明它的适用前提、与证书有效期、自动化工具的配合方式,以及哪些场景不适合照抄这条线。
很多团队的证书管理停留在"记得续"层面,出问题全靠运气。这篇文章把一条可执行的证书重签规范拆开讲:触发阈值、验证方式、部署确认、审计留痕,以及它在哪些场景下会失效。
证书链中间证书缺失时,桌面浏览器往往靠缓存"假装正常",而 API 客户端和部分移动端直接握手失败。本文复盘这类故障的典型症状、根因定位方法,以及如何用完整链和部署审计避免复发。
内部 *.svc.example.internal 这类泛域名证书,常见两条路:自己维护一个私有 CA,或者用公共 CA 走 DNS-01 委托验证。两条路在信任链、续期自动化和边界条件上差别很大,按场景拆开比较。
自动续签证书后浏览器仍报过期的常见原因,是证书链没正确加载或部署步骤遗漏。本文按前置条件、操作步骤、验证方法的顺序,给出从签发确认到线上实际生效的完整排查路径。
证书过期事故大多不是技术问题,而是没有规范。这篇总结一套可落地的证书运维基线:统一 ACME 自动签发、到期前续期、部署留痕,同时说明内网证书、特殊设备这些自动化覆盖不了的边界。
证书过期只是最容易被发现的一种问题。签发后旧证书残留、链不完整、续期后服务没重载,这三类故障在运维现场更常见。文章分析成因、排查顺序和处置方式,并说明自动化签发部署如何避免人为遗漏。
HTTP-01 依赖 80 端口回源验证,DNS-01 走 TXT 记录。在多节点、CDN 前置、泛域名和内网环境下两者取舍完全不同。本文按现场场景拆开比较,给出明确的选择依据。
把域名验证、证书签发、Agent 或云厂商部署、公网验证和到期前重新申请串成一条完整链路,并附常见卡点检查表。
腾讯云 EdgeOne 和传统 CDN 是两套产品权限。本文给出专用 CAM 子用户、最小 API 动作、SecretId/SecretKey 和 CertbotX 配置步骤。
不用主账号 AccessKey。创建专用 RAM 用户和自定义 CDN 权限,完成 CertbotX 云连接只读验证、证书上传、绑定与回滚。
从创建 Agent、执行一次性安装命令,到选择部署目标、宝塔自动启用 HTTPS、卸载和离线排查,一步步完成服务器证书自动部署。
ACME 自动续期后证书文件已更新,但 Nginx 工作进程仍持有旧证书,导致浏览器持续报证书过期。本文分析这一常见故障的根因、排查方法和可靠的处置方式,包括 reload 钩子和自动化部署的衔接。
证书过期事故大多不是技术问题,而是续期流程没人兜底。本文给出一条可落地的证书运维规范——自动签发、提前续期、部署留痕、保留人工兜底,并说明它在哪些场景下不适用。