什么是 Certbot(HTTPS 证书全自动发证官)?
让全世界网站彻底告别“不安全”红标的功臣!用“免费且全自动的防伪身份证发放与续期机器人”看懂 Let's Encrypt背后的 ACME 协议与自动化魔力!
站长必须向商业证书机构每年支付几百上千美元,手动生成 CSR 密钥文件、网页上传、等待邮件审核、人工修改 Web 服务器配置。一旦哪年忘了手动续期,网站立刻被浏览器当成“钓鱼黑客网站”红屏拦截!
一行命令,终身无忧! 电子前沿基金会 (EFF) 开发的开源机器人。全自动通过 ACME 协议与 Let's Encrypt 通信对暗号,自动验证域名所有权、自动下发证书、自动配置 Nginx,并在后台定时默默续期!
Certbot 改变世界的三大杀手锏
ACME 协议标准化、全自动 Web 服务器配置热载与终身无人值守巡检
1. ACME 协议标准化对暗号
不依赖任何人工审核!基于 IETF 标准的 ACME 协议 (RFC 8555),让发证机构服务器与 Certbot 机器人全自动互相发送加密 Challenge(暗号),毫秒级确认你是域名的真正主人。
2. 无侵入式自动修改 Web 配置
官方提供针对 Nginx、Apache 的专用插件。不仅能把证书文件下载下来,还会智能解析你的配置文件,精准添加 SSL 监听端口与证书路径,并平滑热重载(Reload)服务,期间你的网站零中断!
3. 自动化无人值守续期 (Cron/Timer)
Let's Encrypt 证书的有效期为了安全故意设计成只有 90 天。Certbot 内置 systemd 定时器或定时任务,每天静默检查,在剩余 30 天时自动续签,从此告别证书过期噩梦!
🧩 证明“我是域名主人”的两种绝妙挑战 (Challenges)
Certbot 如何让全世界的 CA 机构相信你真的拥有这个网站?
“在你的窗台上放一封指定密码的信”:
• Let's Encrypt 给你一串随机令牌(Token);
• Certbot 自动把令牌存到你网站的 /.well-known/acme-challenge/ 目录下;
• CA 服务器通过公网访问该 URL,如果内容完全对得上,说明你控制着这台服务器!
“在你的户口簿(DNS 解析商)上添一条特定暗记”:
• Certbot 通过 Cloudflare 或阿里云等 DNS API,在你域名的 TXT 记录下自动写入特定验证字符串;
• CA 机构查询全球 DNS 记录确认属实!唯一支持申请 *.example.com 泛域名通配符证书的方式。
🎮 交互模拟器:体验 Certbot 一键自动发证全过程
选择不同操作命令,观看 Certbot 机器人如何与远程 CA 和本地服务器交互: