很多人第一次部署 免费SSL证书 时,容易忽略一个问题:证书不是申请下来就结束了,后续续期才是长期运行的关键。受公开信任规则约束,主流 CA 机构已停止签发一年期的免费证书,本文将分析 90 天免费证书的运行机制、ACME 自动续签常见隐患,并提供务实的 HTTPS 部署建议。
一年期的免费 SSL 证书还能申请到吗?
直接给结论:不能。
目前受浏览器信任的公开 CA 机构,已经不再签发单张有效期一年的免费 SSL 证书。主流免费证书(如 Let's Encrypt、ZeroSSL)单张有效期均已收敛至 90 天,必须通过 ACME 协议自动续签来实现长期运行。
在技术层面,使用 OpenSSL 命令行在本地签发一张 10 年期的自签名证书并不难,但因为这类证书不在操作系统和浏览器的信任库里,用户访问网站时会被 Chrome 或 Edge 直接弹窗阻断。在生产环境里,自签名证书无法替代合规的 HTTPS 证书。想了解公开信任证书的底层逻辑,可参考 什么是SSL证书。
为什么免费 SSL 证书不再给一年有效期?
为什么现在免费证书只有 90 天?这不是 Let's Encrypt 或是哪一家厂商自己决定的,而是整个公开信任证书行业规则变化后的结果:
- 缩小私钥泄露后的风险窗口: 如果服务器遭受入侵或私钥不慎泄露,90 天的时长能把私钥被滥用的时间控制在较短区间内。
- 推动自动化运维机制落地: 过去的经验表明,如果证书一年才换一次,运维人员极易在第 360 天忘记操作,从而引发停机事故。90 天的短周期倒逼站点采用 ACME(Automatic Certificate Management Environment) 自动续签协议。
像 Nginx 搭配 Certbot、宝塔面板或各类云厂商网关,都已经支持 ACME 协议。通过配置定时任务,可以在证书到期前 30 天向 CA 发起校验并完成部署,实现在客户端无感知的长期运行。
为什么网络教程里总有人说“申请到了一年免费证书”?
很多教程标题写着“免费申请一年 SSL 证书”,分析其具体逻辑,常见有以下两种情况:
- 自动化脚本定时轮换:利用
acme.sh或 GitHub Actions 设置 Cron 任务,每隔 60 天自动向 Let's Encrypt 申请一张新的 90 天证书并重新加载 Nginx。这是通过脚本实现的连续轮换,并非单张证书具备一年有效期。 - 云平台的历史配额:部分公有云厂商过去曾赠送过单域名 DV 证书额度,但这类免费福利下签发的证书,周期也早已缩短至 30~90 天。
如果你的个人站点或测试环境需要配置这种自动续签机制,可以先阅读《免费SSL证书是什么?怎么申请?》了解基础申领流程。
现场排查复盘:ACME 自动续签为什么会静默失败?
自动化方案虽然方便,但需要建立在稳定的网络与权限基础上。
一次排查过程记录:
当时客户反馈比较急,说“昨天还能正常访问,今天突然 HTTPS 报错了”。我们第一眼看证书时间,以为是证书签发出了异常,因为浏览器提示证书过期的同时,旧证书其实还有一天才彻底到期。
一开始我们也没有直接想到是续签任务的问题,因为服务器上的 Certbot 服务一直显示正常运行。顺着 /var/log/letsencrypt/ 日志查下去,才发现续签任务其实在 30 天前就已经开始连续报错,只是没有配置告警提醒,现场运维并未察觉。
日志翻下来,排查出两个引起续签中断的典型原因:
- DNS API 密钥失效与解析异常: 域名验证选择了 DNS-01 模式,但服务器配置的 DNS 服务商 API 密钥刚好因过期或权限变更失效,导致 ACME 客户端无法自动创建
_acme-challengeTXT 记录,CA 在校验时超时。 - 网关重定向拦截了校验请求: 在使用 HTTP-01 验证模式时,CA 会请求
.well-known/acme-challenge/路径。由于站点配置了全局严格的 HTTP 301 强制跳转,或者开启了防爬虫 WAF,校验请求被网关直接拒之门外。
自动化脚本如果缺乏监控,在系统升级或权限变更时容易掉链子。遇到排查瓶颈,可以按 如何修复SSL证书错误 中的链路日志定位逻辑逐步比对,或查看 怎么安装SSL证书 的完整挂载路径。
业务选型与部署建议
根据业务的重要程度与团队排查能力,可以参考以下选型匹配策略:
| 方案类型 | 适合谁 | 不适合谁 | 维护特征 |
|---|---|---|---|
| ACME 自动化免费证书 | 个人博客、测试环境、具备 Shell 维护能力的自建节点 | 企业官网、交易类网站、无法开网关权限的内网环境 | 零证书采购成本;需要保持 80/443 或 DNS API 权限通畅,需关注续签日志 |
| 商业型 DV SSL 证书 | 中小型企业官网、轻量级 API 接口、追求省心的个人主站 | 需要在浏览器地址栏展示企业真实名称的政企金融项目 | 运维开销低;支持短信/邮件到期提醒,无需在服务端配置复杂脚本 |
| 企业型 OV/EV 证书 | 电子政务、金融、大型电商及企业核心主站 | 预算极低、仅用于测试或临时体验的非商业站点 | 建立真实身份信任;防范同名钓鱼站点,支持多域名与通配符扩展 |
对于不能开放外网验证接口的内网服务,或者企业核心主站,选择商业型证书(参考 SSL证书选购指南)通常能规避大量的脚本维护与潜在的断连风险。
关于免费一年的SSL证书总结
当前 Web 信任体系已不再签发超过一年的免费 SSL 证书。通过 ACME 协议配合 90 天证书是目前实现免费 HTTPS 的常见路径。在实际落地时,需防范 DNS 解析超时、网关拦截与校验路径失效等隐患。结合业务场景选择匹配的自动化工具或商业托管方案,是保障站点稳定连通的选型思路。
常见问题 FAQ
Q:免费 SSL 证书到期后网站还能访问吗?
A:不能正常访问。浏览器在建立 TLS 连接时会重新校验证书有效期,一旦当前时间超过证书的 Not After 时间,浏览器会直接阻断连接并弹出警示界面,导致用户无法正常加载网页。
Q:免费 SSL 证书为什么只有 90 天?
A:缩短有效期是公开信任 TLS 证书在 CA/B Forum 规则下的整体趋势,90 天并不是免费证书服务商故意缩短,而是为了降低私钥泄露风险并推动自动化管理。
Q:Let’s Encrypt 免费 SSL 证书可以永久使用吗?
A:无法一次性申请永久证书,但通过设置 ACME 定时续签脚本,可以实现长期自动轮换使用。
Q:免费 SSL 证书和付费 SSL 证书在加密强度上有区别吗?
A:在传输层加密强度上没有区别。无论是免费的 90 天 DV 证书还是付费证书,底层采用的都是 AES、ChaCha20 等标准对称加密算法。主要区别在于身份核验深度、兼容性保障、赔付承诺以及对多域名/通配符的支持。
Q:如果自动续签失败导致过期,如何快速恢复访问?
A:建议先检查服务器 80 端口与 443 端口是否被防火墙或安全组拦截,然后查看 ACME 客户端日志,排查是否因权限失效或 DNS 记录同步延迟导致验证中断。重新核对配置后手动触发一次强制续签命令即可。完成 HTTP 流量引导可参考 网站如何从HTTP更改为HTTPS。
本文由 TopSSL 技术团队整理,内容来自于实际部署、证书续期及现场故障排查经验。



京公网安备11010502031690号
网站经营企业工商营业执照
















