一年免费SSL证书还能申请吗?免费证书有效期、续签方式详解

更新时间:2026-04-17 来源:TopSSL技术团队

很多人第一次部署 免费SSL证书 时,容易忽略一个问题:证书不是申请下来就结束了,后续续期才是长期运行的关键。受公开信任规则约束,主流 CA 机构已停止签发一年期的免费证书,本文将分析 90 天免费证书的运行机制、ACME 自动续签常见隐患,并提供务实的 HTTPS 部署建议。

一年期的免费 SSL 证书还能申请到吗?

直接给结论:不能。

目前受浏览器信任的公开 CA 机构,已经不再签发单张有效期一年的免费 SSL 证书。主流免费证书(如 Let's Encrypt、ZeroSSL)单张有效期均已收敛至 90 天,必须通过 ACME 协议自动续签来实现长期运行。

在技术层面,使用 OpenSSL 命令行在本地签发一张 10 年期的自签名证书并不难,但因为这类证书不在操作系统和浏览器的信任库里,用户访问网站时会被 Chrome 或 Edge 直接弹窗阻断。在生产环境里,自签名证书无法替代合规的 HTTPS 证书。想了解公开信任证书的底层逻辑,可参考 什么是SSL证书


为什么免费 SSL 证书不再给一年有效期?

为什么现在免费证书只有 90 天?这不是 Let's Encrypt 或是哪一家厂商自己决定的,而是整个公开信任证书行业规则变化后的结果:

  • 缩小私钥泄露后的风险窗口: 如果服务器遭受入侵或私钥不慎泄露,90 天的时长能把私钥被滥用的时间控制在较短区间内。
  • 推动自动化运维机制落地: 过去的经验表明,如果证书一年才换一次,运维人员极易在第 360 天忘记操作,从而引发停机事故。90 天的短周期倒逼站点采用 ACME(Automatic Certificate Management Environment) 自动续签协议。

像 Nginx 搭配 Certbot、宝塔面板或各类云厂商网关,都已经支持 ACME 协议。通过配置定时任务,可以在证书到期前 30 天向 CA 发起校验并完成部署,实现在客户端无感知的长期运行。

为什么网络教程里总有人说“申请到了一年免费证书”?

很多教程标题写着“免费申请一年 SSL 证书”,分析其具体逻辑,常见有以下两种情况:

  • 自动化脚本定时轮换:利用 acme.sh 或 GitHub Actions 设置 Cron 任务,每隔 60 天自动向 Let's Encrypt 申请一张新的 90 天证书并重新加载 Nginx。这是通过脚本实现的连续轮换,并非单张证书具备一年有效期。
  • 云平台的历史配额:部分公有云厂商过去曾赠送过单域名 DV 证书额度,但这类免费福利下签发的证书,周期也早已缩短至 30~90 天。

如果你的个人站点或测试环境需要配置这种自动续签机制,可以先阅读《免费SSL证书是什么?怎么申请?》了解基础申领流程。

现场排查复盘:ACME 自动续签为什么会静默失败?

自动化方案虽然方便,但需要建立在稳定的网络与权限基础上。

一次排查过程记录:

当时客户反馈比较急,说“昨天还能正常访问,今天突然 HTTPS 报错了”。我们第一眼看证书时间,以为是证书签发出了异常,因为浏览器提示证书过期的同时,旧证书其实还有一天才彻底到期。

一开始我们也没有直接想到是续签任务的问题,因为服务器上的 Certbot 服务一直显示正常运行。顺着 /var/log/letsencrypt/ 日志查下去,才发现续签任务其实在 30 天前就已经开始连续报错,只是没有配置告警提醒,现场运维并未察觉。

日志翻下来,排查出两个引起续签中断的典型原因:

  • DNS API 密钥失效与解析异常: 域名验证选择了 DNS-01 模式,但服务器配置的 DNS 服务商 API 密钥刚好因过期或权限变更失效,导致 ACME 客户端无法自动创建 _acme-challenge TXT 记录,CA 在校验时超时。
  • 网关重定向拦截了校验请求: 在使用 HTTP-01 验证模式时,CA 会请求 .well-known/acme-challenge/ 路径。由于站点配置了全局严格的 HTTP 301 强制跳转,或者开启了防爬虫 WAF,校验请求被网关直接拒之门外。

自动化脚本如果缺乏监控,在系统升级或权限变更时容易掉链子。遇到排查瓶颈,可以按 如何修复SSL证书错误 中的链路日志定位逻辑逐步比对,或查看 怎么安装SSL证书 的完整挂载路径。


业务选型与部署建议

根据业务的重要程度与团队排查能力,可以参考以下选型匹配策略:

方案类型适合谁不适合谁维护特征
ACME 自动化免费证书个人博客、测试环境、具备 Shell 维护能力的自建节点企业官网、交易类网站、无法开网关权限的内网环境零证书采购成本;需要保持 80/443 或 DNS API 权限通畅,需关注续签日志
商业型 DV SSL 证书中小型企业官网、轻量级 API 接口、追求省心的个人主站需要在浏览器地址栏展示企业真实名称的政企金融项目运维开销低;支持短信/邮件到期提醒,无需在服务端配置复杂脚本
企业型 OV/EV 证书电子政务、金融、大型电商及企业核心主站预算极低、仅用于测试或临时体验的非商业站点建立真实身份信任;防范同名钓鱼站点,支持多域名与通配符扩展

对于不能开放外网验证接口的内网服务,或者企业核心主站,选择商业型证书(参考 SSL证书选购指南)通常能规避大量的脚本维护与潜在的断连风险。


关于免费一年的SSL证书总结

当前 Web 信任体系已不再签发超过一年的免费 SSL 证书。通过 ACME 协议配合 90 天证书是目前实现免费 HTTPS 的常见路径。在实际落地时,需防范 DNS 解析超时、网关拦截与校验路径失效等隐患。结合业务场景选择匹配的自动化工具或商业托管方案,是保障站点稳定连通的选型思路。


常见问题 FAQ

Q:免费 SSL 证书到期后网站还能访问吗?

A:不能正常访问。浏览器在建立 TLS 连接时会重新校验证书有效期,一旦当前时间超过证书的 Not After 时间,浏览器会直接阻断连接并弹出警示界面,导致用户无法正常加载网页。


Q:免费 SSL 证书为什么只有 90 天?

A:缩短有效期是公开信任 TLS 证书在 CA/B Forum 规则下的整体趋势,90 天并不是免费证书服务商故意缩短,而是为了降低私钥泄露风险并推动自动化管理。


Q:Let’s Encrypt 免费 SSL 证书可以永久使用吗?

A:无法一次性申请永久证书,但通过设置 ACME 定时续签脚本,可以实现长期自动轮换使用。


Q:免费 SSL 证书和付费 SSL 证书在加密强度上有区别吗?

A:在传输层加密强度上没有区别。无论是免费的 90 天 DV 证书还是付费证书,底层采用的都是 AES、ChaCha20 等标准对称加密算法。主要区别在于身份核验深度、兼容性保障、赔付承诺以及对多域名/通配符的支持。


Q:如果自动续签失败导致过期,如何快速恢复访问?

A:建议先检查服务器 80 端口与 443 端口是否被防火墙或安全组拦截,然后查看 ACME 客户端日志,排查是否因权限失效或 DNS 记录同步延迟导致验证中断。重新核对配置后手动触发一次强制续签命令即可。完成 HTTP 流量引导可参考 网站如何从HTTP更改为HTTPS

本文由 TopSSL 技术团队整理,内容来自于实际部署、证书续期及现场故障排查经验。

立即探索,帮您快速寻找适合您的SSL数字证书 申请SSL证书
免费SSL证书 - SSL证书申请与HTTPS安全服务平台 | TopSSL
提供免费与付费SSL证书申请
关注 TopSSL 公众号, RSS订阅SSL资讯与技术支持

TopSSL是一站式SSL证书服务平台,提供免费SSL证书申请、商业SSL证书服务及HTTPS安全解决方案,支持DV、OV、EV、通配符和国密SSL证书服务。2004-2026 © 北京传诚信  版权所有 |  北京市朝阳区鹏景阁大厦16层

技术协助:wo@topssl.cn 企业咨询:vip@topssl.cn