服务商概述
Let's Encrypt 是由互联网安全研究小组(ISRG)运营的免费、自动化、开放的 SSL 证书颁发机构(CA)。自 2015 年上线以来,Let's Encrypt 已成为全球最大的 CA,支撑 300M+ 活跃网站,占全球 CA 签发量的 70% 以上,是推动全球 HTTPS 普及的核心力量。
所有证书生命周期为 90 天,通过 ACME 协议实现全自动申请和续签。Let's Encrypt 的使命是创建一个更加安全和尊重隐私的互联网,通过降低获取 TLS 证书的门槛,让每个网站都能免费启用 HTTPS 加密。项目运营依赖 ISRG 的捐赠和赞助,主要赞助方包括 Mozilla、AWS、Google、Cisco、Facebook 等。
核心优势
- 完全免费:所有证书零费用,无隐藏收费、无续费订阅。对于 网站搭建中的基础 HTTPS 加密需求,Let's Encrypt 是成本最低的方案。已为全球 3 亿+ 网站提供免费证书,年签发量超过 2 亿张。
- ACME 协议自动化:行业标准的 ACME 协议,支持 Certbot、acme.sh、Caddy、nginx-proxy、Traefik 等 100+ 客户端,实现全自动证书申请、续签和部署。参考 CDN 与 SSL/TLS 配置最佳实践了解自动化配置方法。
- 90 天短生命周期设计:短有效期配合自动续签机制,大幅降低私钥泄露风险和证书滥用窗口。即使证书被泄露,影响窗口最多 90 天而非传统 CA 的 1-2 年。这一设计已被行业广泛采纳,Google、Apple 等厂商也在推动更短的有效期标准。
- 广泛兼容性:ISRG Root X1 根证书已预埋在 Windows、macOS、iOS、Android、Ubuntu、Debian、Firefox、Chrome 等主流系统和浏览器中,兼容性覆盖 99% 以上的终端设备。2021 年起主流平台的兼容性已完全成熟。
- 社区生态丰富:庞大的开源社区和第三方集成生态,从 WordPress 插件(Really Simple SSL)到 Kubernetes 的 cert-manager,几乎覆盖所有平台和框架。开发者可轻松在任意技术栈中集成 Let's Encrypt。
产品生态
ACME 协议
ACME(Automatic Certificate Management Environment)是 Let's Encrypt 推广的自动化证书管理协议,现已成为 IETF 标准(RFC 8555)。支持 HTTP-01(端口 80 Web 验证)、DNS-01(TXT 记录验证)和 TLS-ALPN-01(端口 443 验证)三种挑战方式。ACME 协议已被所有主流 CA 和证书管理工具广泛采纳。
Certbot
Certbot 是 Let's Encrypt 官方推荐的 ACME 客户端,由 Electronic Frontier Foundation(EFF)维护。支持自动获取和安装证书、自动配置 Web 服务器(Apache、Nginx)、自动续签等功能。Certbot 提供 systemd timer 和 cron job 两种自动续签方式。
第三方客户端生态
100+ 第三方 ACME 客户端覆盖几乎所有平台:acme.sh(纯 Shell,支持 DNS API)、Caddy(内置 ACME 自动 HTTPS)、Traefik(容器原生反向代理 + ACME)、cert-manager(Kubernetes 原生证书管理)、nginx-proxy(Docker 自动反向代理 + ACME)等。
不足之处
- 仅限 DV 级别:Let's Encrypt 仅颁发域名验证(DV)证书,不支持组织验证(OV)和扩展验证(EV)。电商、金融等需要展示企业身份和绿色地址栏的网站需要使用商业 CA 的 OV/EV 证书,如 Sectigo 或 DigiCert。
- 90 天续签依赖自动化:证书每 90 天需续签一次,如果自动化续签流程配置不当或中断(如 ACME 客户端未运行、DNS 记录变更、防火墙端口限制),会导致证书过期、网站 HTTPS 中断。建议使用 监控报警工具做到期预警。
- 速率限制:Let's Encrypt 对证书申请有速率限制,包括每域名每小时 50 次申请、每 IP 每小时 500 次失败等。大规模批量签发(如 SaaS 平台每用户子域名)需要合理规划签发节奏或使用预授权证书。
- 无商业支持:Let's Encrypt 不提供付费技术支持服务,问题解决依赖社区论坛和文档自助查询。企业级用户如有 SLA 保障需求,建议同时保留商业 CA 作为备选方案。
适用场景
- 个人博客/小网站(★★★★★):完全免费,自动化配置,零运维成本。配合 CDN 加速和 环境部署流水线使用效果更佳。
- SaaS 平台(★★★★★):通过 ACME 协议大规模自动管理证书,结合 cert-manager(Kubernetes)、Traefik 等工具实现全自动 TLS 证书轮换,零人工干预。
- 开发/测试环境(★★★★★):免费获取通配符证书,开发和测试域名无需购买商业证书即可启用 HTTPS,显著降低非生产环境的安全运维成本。
- 企业对外服务(★★★★):适合基础 TLS 加密需求,但无法满足需要 EV 绿色地址栏或组织身份验证的安全合规场景。建议与商业 CA 混合使用。
价格参考
Let's Encrypt 所有服务完全免费,包括 DV 证书、通配符证书和 ACME 协议使用。
| 项目 | 价格 | 说明 |
|---|---|---|
| DV 证书 | $0 | 免费,每次签发有效期 90 天 |
| 通配符证书 | $0 | 免费,通过 DNS-01 挑战获取 |
| ACME 协议 | $0 | 免费使用,开放标准协议 |
| 技术支持 | $0 | 社区论坛免费,无付费支持选项 |
常见问题
- Let's Encrypt 证书安全吗? 是的。Let's Encrypt 遵循 CA/Browser Forum 基线要求,通过 WebTrust 审计认证。90 天短有效期设计被认为比传统 1-2 年有效期更安全,可有效限制私钥泄露的影响窗口。参见 CDN 与 SSL/TLS 配置最佳实践了解更多安全建议。
- 90 天续签太频繁怎么办? 90 天有效期是设计特性而非缺陷。通过配置 Certbot systemd timer、acme.sh cron job 或容器化自动续签(如 Traefik、cert-manager),续签过程完全自动化,无需人工介入,自动化配置参考 CDN 与 SSL/TLS 配置最佳实践。
- Let's Encrypt 有速率限制吗? 是的。主要限制包括:每域名每小时 50 次证书申请、每 IP 每小时 500 次失败验证、每域名每周最多 300 张证书。这些限制足以满足正常使用场景,大规模部署需合理规划,部署参考 CDN 与 SSL/TLS 配置最佳实践。
- Let's Encrypt 和 ZeroSSL 怎么选? 两者都提供免费 DV 证书和 ACME 协议支持。ZeroSSL 额外提供付费 OV 证书和 Web 管理界面。纯免费需求选 Let's Encrypt;需要 Web 管理界面或 OV 证书选 ZeroSSL,选型参考 CDN 与 SSL/TLS 配置最佳实践。
- 如何调试 Let's Encrypt 证书问题? 使用 certbot certificates 查看已签发证书列表,使用 certbot renew --dry-run 测试续签流程。日志位于 /var/log/letsencrypt/。常见问题包括 DNS 解析延迟、端口 80/443 访问限制等,排查参考 CDN 与 SSL/TLS 配置最佳实践。