云服务器如何安装SSL证书?
云服务器安装 SSL 证书主要包括四个步骤:
准备证书文件、上传服务器、配置 Nginx HTTPS 服务、设置 HTTP 自动跳转 HTTPS。
无论使用免费 DV SSL 证书还是商业 OV/EV SSL 证书,部署核心流程基本一致,区别主要在证书申请验证和后续生命周期管理。
云服务器安装SSL证书需要准备什么?
在正式动手部署之前,建议对照下表检查各项条件是否已全部齐备:
| 检查项目 | 具体要求与说明 |
|---|---|
| 域名解析 | 目标域名已通过 DNS A 记录正确解析到云服务器的公网 IP 地址。 |
| SSL 证书文件 | 包含域名证书、中间证书链(fullchain.pem)及私钥文件(private.key)。 |
| Web 服务器 | 常见如 Nginx、Apache 或集成面板环境(宝塔、1Panel 等)。 |
| 网络端口 | 云厂商安全组或防火墙必须已放行443端口(HTTPS 默认端口)。 |
如果不确定应该为业务选择哪种类型的证书,可以参考 SSL证书选购指南 了解详细差异。对于数字证书的基础概念,可查阅 什么是SSL证书?。
二、 第一步:准备SSL证书文件
获取证书文件后,务必确认证书链是否完整。Nginx 配置中最常见的问题之一是只加载了单张域名证书而缺失中间证书。
- 错误做法:
ssl_certificate example.crt;(仅包含单域名,部分客户端会报信任链缺失) - 正确做法:
ssl_certificate fullchain.pem;(包含域名证书与中间 CA 证书的完整链)
各类证书的标准分类可参考 SSL证书类型。
三、 第二步:上传证书到云服务器
使用 SCP、SFTP 客户端或运维面板,将准备好的 fullchain.pem 和 private.key 文件上传至云服务器的指定目录(例如 /etc/nginx/ssl/)。同时,确保云服务器的安全组或防火墙已经放行了 443 端口。
四、 第三步:Nginx配置HTTPS
打开站点的 Nginx 配置文件(通常位于 /etc/nginx/conf.d/ 目录下),编写或修改对应的 server 模块:
Nginx
server {
listen 443 ssl;
server_name example.com www.example.com;
# 必须指定完整证书链文件
ssl_certificate /etc/nginx/ssl/fullchain.pem;
ssl_certificate_key /etc/nginx/ssl/private.key;
# 现代安全协议与套件
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384;
ssl_prefer_server_ciphers on;
location / {
root /var/www/html;
index index.html index.htm;
}
}
修改完成后,执行语法检查:
Bash
nginx -t
若屏幕返回成功提示,执行平滑重载使配置生效,不会中断已有连接:
Bash
nginx -s reload
五、 第四步:HTTP自动跳转HTTPS
为了强制所有访客通过加密通道访问,可以在 Nginx 中添加 301 重定向规则:
Nginx
server {
listen 80;
server_name example.com www.example.com;
return 301 https://$host$request_uri;
}
若需了解从明文改造成加密传输的完整规划,可参考 网站从HTTP更改为HTTPS。
宝塔面板安装SSL证书方法
对于使用宝塔面板、1Panel 或国内轻量服务器的用户,可以通过可视化界面快速完成部署:
- 登录宝塔面板,进入 “网站” 管理列表,点击对应网站右侧的 **“设置”**。
- 切换到 “SSL” 选项卡。
- 将获取到的
fullchain.pem内容粘贴到 “PEM格式(证书)” 框中,将private.key粘贴到 “KEY格式(密钥)” 框中。 - 点击 **“保存”**,随后勾选并开启 “强制HTTPS” 即可。
云服务器环境安装常见注意事项
- 阿里云 ECS:需注意安全组策略是否默认放行 443 端口,若使用了 CDN 加速,证书通常需要在 CDN 控制台独立配置。
- 腾讯云 CVM:若前端挂载了 CLB(负载均衡),HTTPS 终端通常在负载均衡监听器上统一绑定证书,而后端云服务器只需保持 80 端口或内网转发。
- 华为云 ECS:可结合云证书管理服务(SCM)进行证书的集中托管与一键分发。
在部署或调试过程中如果遇到握手失败、证书不信任等异常,可随时查阅 修复SSL证书错误 进行精准排查。
常见问题解答
Q:SSL证书安装后为什么浏览器仍提示不安全?
A:常见原因包括证书未匹配当前访问域名、中间证书链缺失、页面存在 HTTP 混合内容以及浏览器缓存了旧的证书信息。可以通过在线 SSL 检测工具核对完整握手链路。
Q:Nginx安装SSL证书后需要重启服务器吗?
A:不需要。修改 Nginx 配置文件后,仅需执行 nginx -t 检查语法,再通过 nginx -s reload 平滑加载即可,整个过程不会中断线上业务的现有连接。
Q:一台云服务器可以配置多个不同域名的 SSL 证书吗?
A:完全可以。借助现代浏览器的 SNI(服务器名称指示)技术,Nginx 允许在同一个 443 端口下为不同的 server_name 配置各自独立的证书文件,互不冲突。



京公网安备11010502031690号
网站经营企业工商营业执照
















