2026 年 SSL/TLS 证书完全指南:从免费证书到企业级部署

HTTPS 已经从「推荐配置」变成「必备要求」。Google Chrome 对所有 HTTP 页面标记为「不安全」,搜索引擎也将 HTTPS 作为排名信号。一个典型站点从 HTTP 切换到 HTTPS 通常只需要一次证书签发和配置,但后续的续期、兼容性和性能调优才是长期工作。这篇文章按"选类型 → 拿免费证书 → 配置 TLS → 持续检测"的顺序,给出一套可以直接照做的流程。

参考:https://letsencrypt.org/docs/ / https://www.ssllabs.com/ssltest/

证书类型选择

先看 DV、OV、EV 三种验证等级的核心差异:

类型 验证内容 适用场景 参考价格 特点
DV 域名所有权 个人博客、API、展示站 免费 签发快(几分钟),可自动化
OV 域名 + 企业身份 企业官网、电商 $50-200/年 浏览器显示企业名称
EV 最严格实体验证 金融、政务、大型电商 $200-500/年 2026 年已无绿色地址栏,价值在验证严谨性

DV(域名验证)证书

  • 验证方式:验证域名所有权(DNS/邮箱/文件)
  • 适用场景:个人博客、小型展示站、API 端点
  • 推荐方案:Let's Encrypt(免费)、Cloudflare(免费)、ZeroSSL(免费)
  • 有效期:90 天(Let's Encrypt),可自动续期

OV(组织验证)证书

  • 验证方式:DV 验证 + 企业身份验证
  • 适用场景:企业官网、电商网站
  • 价格范围:$50-200/年
  • 优势:浏览器中显示企业名称,增强用户信任;对需要展示"主体真实存在"的行业(如支付、SaaS)尤其有价值

EV(扩展验证)证书

  • 验证方式:最严格的实体身份和地址验证
  • 适用场景:金融机构、大型电商、政府网站
  • 价格范围:$200-500/年
  • 注意:2026 年主流浏览器已移除 EV 绿色地址栏,EV 的核心价值在于验证过程的严谨性,而非视觉标识

免费证书方案

Let's Encrypt + Certbot

最流行的免费证书方案。使用 Certbot 工具可以实现全自动的证书申请和续期:

# 安装 Certbot(Ubuntu)
sudo apt install certbot python3-certbot-nginx

# 获取并安装证书
sudo certbot --nginx -d example.com -d www.example.com

# 自动续期(Certbot 默认添加 cron 任务)
sudo certbot renew --dry-run

Certbot 依赖 ACME 协议,证书签发后 90 天自动续期,只要域名解析和 Web 服务配置不变,证书管理基本可以"零干预"。续期逻辑与根证书轮换的细节可以再看证书续期与 ARI 机制。

Cloudflare 免费 SSL

如果使用 Cloudflare 代理(橙色云),Cloudflare 自动为你的域名提供免费的 SSL 证书。支持灵活(Flexible)、完全(Full)和完全严格(Full Strict)三种模式:建议至少用 Full 或 Full Strict,避免"浏览器到 CDN 加密、CDN 到源站明文"的缺口。边缘证书由 Cloudflare 自动轮换,适合不想碰命令行的小团队。

ZeroSSL

Let's Encrypt 的替代方案,提供 90 天免费证书,支持商业支持,管理界面更友好。需要一年期免费证书、或者想要 Web 界面操作的用户可以优先考虑。

TLS 配置最佳实践

使用现代 TLS 版本

ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256;
ssl_prefer_server_ciphers on;

只保留 TLSv1.2 与 TLSv1.3,关闭 TLSv1.0/1.1,可以兼容 2015 年之后的所有主流浏览器,同时避开旧协议上的已知弱点。

启用 HSTS

add_header Strict-Transport-Security "max-age=63072000; includeSubDomains; preload" always;

HSTS 告诉浏览器"这个域名只走 HTTPS",能防御中间人降级攻击。生产环境上线前再考虑 preload,因为一旦提交到 HSTS Preload 列表,撤下需要时间。

配置 OCSP Stapling

ssl_stapling on;
ssl_stapling_verify on;
resolver 8.8.8.8 1.1.1.1 valid=300s;

OCSP Stapling 让服务器自己带上证书吊销状态,省去浏览器逐个查询 OCSP 服务器,可以小幅改善首次连接延迟。

生成完美前向安全的 DH 参数

openssl dhparam -out /etc/nginx/dhparam.pem 2048

常见问题

  • 免费证书会不会更不安全? 不会。Let's Encrypt 签发的 DV 证书与付费 DV 证书在加密强度上等价,区别只在验证等级与商业支持。
  • OV/EV 值不值? 对面向消费者的电商和 SaaS,OV 的企业名称展示仍有信任价值;纯 API 或内部系统用 DV 即可。
  • 证书续期失败怎么办? 90% 的原因是 DNS 记录变动或 Web 服务重启后未加载新证书,先跑 certbot renew --dry-run 定位。

部署检查清单

给第一次配置 HTTPS 的站点,一套可以在 10 分钟内跑完的检查:

  1. 用 SSL Labs 跑一次评级,目标达到 A 以上;
  2. 确认 http:// 自动 301 跳到 https://
  3. 检查证书链是否完整(没有缺失中间证书);
  4. 确认 HSTS 头已下发(先用短 max-age 观察,再逐步加长);
  5. 记录证书到期日并设置续期提醒,Let's Encrypt 用户直接验证 certbot renew --dry-run

只要这五步全部通过,一个站点的 HTTPS 基础就可以认为是健康的。后续再按业务需要决定是否升级到 OV/EV,或引入更细的密钥管理与多证书轮换策略。

安全检测工具

16IDC 观察

免费证书方案(Let's Encrypt)已经足够满足绝大多数网站的需求。如果使用 Cloudflare 等 CDN 服务,SSL 配置会更加简化。对于企业网站,OV 证书在 HTTPS 基础上的额外信任增益仍然值得投入。完善的网站安全基础设施,还可以参考服务器选型和CDN 加速分类下的内容。