2026 年 SSL/TLS 证书完全指南:从免费证书到企业级部署

HTTPS 已经从「推荐配置」变成「必备要求」。Google Chrome 对所有 HTTP 页面标记为「不安全」,搜索引擎也将 HTTPS 作为排名信号。

证书类型选择

DV(域名验证)证书

  • 验证方式:验证域名所有权(DNS/邮箱/文件)
  • 适用场景:个人博客、小型展示站、API 端点
  • 推荐方案Let's Encrypt(免费)、Cloudflare (免费)、ZeroSSL(免费)
  • 有效期:90 天(Let's Encrypt),可自动续期

OV(组织验证)证书

  • 验证方式:DV 验证 + 企业身份验证
  • 适用场景:企业官网、电商网站
  • 价格范围:$50-200/年
  • 优势:浏览器中显示企业名称,增强用户信任

EV(扩展验证)证书

  • 验证方式:最严格的实体身份和地址验证
  • 适用场景:金融机构、大型电商、政府网站
  • 价格范围:$200-500/年
  • 注意:2026 年主流浏览器已移除 EV 绿色地址栏,EV 的核心价值在于验证过程的严谨性

免费证书方案

Let's Encrypt + Certbot

最流行的免费证书方案。使用 Certbot 工具可以实现全自动的证书申请和续期:

# 安装 Certbot(Ubuntu)
sudo apt install certbot python3-certbot-nginx

# 获取并安装证书
sudo certbot --nginx -d example.com -d www.example.com

# 自动续期(Certbot 默认添加 cron 任务)
sudo certbot renew --dry-run

Cloudflare 免费 SSL

如果使用 Cloudflare 代理(橙色云),Cloudflare 自动为你的域名提供免费的 SSL 证书。支持灵活(Flexible)、完全(Full)和完全严格(Full Strict)三种模式。

ZeroSSL

Let's Encrypt 的替代方案,提供 90 天免费证书,支持商业支持,管理界面更友好。

TLS 配置最佳实践

1. 使用现代 TLS 版本

ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256;
ssl_prefer_server_ciphers on;

2. 启用 HSTS

add_header Strict-Transport-Security "max-age=63072000; includeSubDomains; preload" always;

3. 配置 OCSP Stapling

ssl_stapling on;
ssl_stapling_verify on;
resolver 8.8.8.8 1.1.1.1 valid=300s;

4. 生成完美前向安全的 DH 参数

openssl dhparam -out /etc/nginx/dhparam.pem 2048

安全检测工具

16IDC 观察

免费证书方案(Let's Encrypt)已经足够满足绝大多数网站的需求。如果使用 Cloudflare 等 CDN 服务,SSL 配置会更加简化。对于企业网站,OV 证书在 HTTPS 基础上的额外信任增益仍然值得投入。

推荐阅读我们的 服务器推荐CDN 推荐 来完善网站安全基础设施。