前言
HTTPS 早已不是可选项,而是网站的基础标配。浏览器地址栏的小绿锁,不仅是安全的象征,更是搜索引擎的排名因子。
对于个人博客和小型站点来说,Let's Encrypt 是性价比最高的选择 —— 完全免费、开源、自动续期,一张证书搞定全站加密。
本文以最常见的 1Panel 面板 + Nginx 环境为例,完整演示从申请到部署、再到自动续期的全过程,全程零基础也能跟着做。
前置条件检查
- 域名已完成解析,A 记录指向你的服务器 IP
- 服务器 80 端口已开放(HTTP 验证必需)
- 国内服务器已完成域名备案
一、Let's Encrypt 是什么?
Let's Encrypt 是由互联网安全研究小组(ISRG)运营的免费证书颁发机构(CA),于 2016 年正式上线,目前已为全球超过 3 亿个网站提供加密服务。
核心特点:
- 完全免费:无论申请多少张证书,都不收取任何费用
- 自动化:通过 ACME 协议自动完成验证、签发、续期
- 浏览器信任:全球主流浏览器全部信任,没有安全警告
- 有效期 90 天:比商业证书短,但支持自动续期,无需人工干预
简单来说,你只需要配置一次,之后证书会自动续期,一劳永逸。
二、1Panel 面板一键申请(新手首选)
如果你用 1Panel 宝塔等面板管理服务器,申请证书就是点点鼠标的事。

操作步骤:
- 登录 1Panel 后台,进入「网站」列表,找到你的博客站点
- 点击站点名称进入详情,切换到「SSL」标签页
- 证书提供商选择 Let's Encrypt
- 填写域名:把需要加密的域名都填上,例如:
loblog.com
www.loblog.com
- 多个域名一行一个,同一张证书保护多个域名
- 验证方式选择「HTTP 验证」(绝大多数情况用这个)
- 填写你的邮箱地址(用于接收证书过期提醒,可选填)
- ✅ 勾选「自动续期」(非常重要!)
- 点击「申请」,等待几十秒
申请成功后,点击「强制 HTTPS」按钮,把所有 HTTP 访问自动跳转到 HTTPS,保存配置即可。
工作原理简述: ACME 客户端会自动在网站根目录下生成一个临时验证文件,Let's Encrypt 的服务器访问这个文件,确认你确实拥有这个域名的控制权,然后就会把证书发给你。整个过程全自动,不需要手动上传文件。
三、纯命令行 acme.sh 申请(无面板环境)
如果你不习惯用面板,或者用的是纯 Linux 服务器,acme.sh 是最好用的命令行工具。
第一步:安装 acme.sh
curl https://get.acme.sh | sh
第二步:注册账号邮箱
~/.acme.sh/acme.sh --register-account -m your@email.com
把 your@email.com 换成你自己的邮箱。
第三步:申请证书(HTTP 验证方式)
~/.acme.sh/acme.sh --issue \
-d loblog.com \
-d www.loblog.com \
-w /www/wwwroot/loblog
参数说明:
-d:指定要申请的域名,可以多个-w:网站根目录路径,按你自己的实际路径填写
第四步:安装证书到 Nginx
~/.acme.sh/acme.sh --installcert \
-d loblog.com \
--key-file /etc/nginx/ssl/loblog.key \
--fullchain-file /etc/nginx/ssl/fullchain.cer \
--reloadcmd "systemctl reload nginx"
acme.sh 安装完成后会自动注册一个系统定时任务,默认每 60 天自动检查并续期证书,完全不用你操心。
四、HTTPS 验证流程原理
很多人好奇,证书是怎么证明你拥有这个域名的?其实原理很简单。

HTTP 验证流程:
- 你的服务器向 Let's Encrypt 发起证书申请请求
- Let's Encrypt 返回一个随机字符串
- 你的 Web 服务器把这个字符串放在网站的指定路径下
- Let's Encrypt 访问
http://你的域名/.well-known/xxx,核对字符串是否一致 - 验证通过,签发证书
为什么要用 HTTP 验证? 因为这个方式最简单,不需要修改 DNS,只要网站能正常访问就能验证通过。如果是泛域名证书(比如 *.loblog.com),HTTP 验证就不行了,必须用 DNS 验证,通过域名服务商的 API 自动添加 TXT 记录。
五、证书自动续期机制
Let's Encrypt 证书有效期只有 90 天,听起来很短,但完全不用担心。

自动续期的工作方式:
- acme.sh/ 1Panel 都会自动创建定时任务
- 距离证书到期还有 30 天时,自动发起续期申请
- 续期成功后自动重启 Nginx 加载新证书
- 整个过程完全透明,你甚至感觉不到它在工作
为什么有效期只有 90 天? 这是设计上的考虑:短有效期意味着即使证书泄露,危害时间也很短;同时推动大家使用自动化工具,避免人工管理证书的麻烦。
六、常见踩坑与排查
问题 1:申请失败,提示验证失败
- 检查服务器防火墙和云服务商安全组,80 端口必须开放
- 确认域名解析正确,
ping 你的域名能看到正确的 IP - 检查网站根目录路径是否填对了
问题 2:证书申请成功,但网站还是显示不安全
- 检查有没有开启「强制 HTTPS」跳转
- 检查网页里有没有混用 HTTP 的图片、脚本等资源
- 强制刷新浏览器缓存(Ctrl+F5)
问题 3:泛域名证书怎么申请?
- 泛域名(如
*.loblog.com)不能用 HTTP 验证 - 需要用 DNS 验证,在域名服务商后台添加一条 TXT 记录
- 支持 API 的域名服务商可以实现全自动泛域名续期
七、写在最后
对于个人独立博客来说,Let's Encrypt 几乎是唯一的选择 —— 免费、稳定、自动续期,没有任何理由不用。
配置好 HTTPS 之后,你会发现浏览器地址栏的小绿锁看着特别舒服,Google 搜索也会给你的站点加一点权重。
一次配置,终身省心。
LO Blog 让传输更安全!
参与讨论