宝塔面板一键部署SSL证书操作指南:免费与付费证书配置

2026-07-213 阅读
SSL证书部署
宝塔面板一键部署SSL证书操作指南:免费与付费证书配置

用宝塔面板管理服务器的好处就是,很多命令行操作被做成了按钮。SSL证书部署也一样,点几下鼠标就能搞定,但有些选项选错了反而会踩坑。

一、部署Let's Encrypt免费证书

登录宝塔面板,左侧菜单点“网站“,找到你要配置的站点,点“设置“进入站点配置页。切到“SSL“标签,你会看到几个选项卡,选“Let's Encrypt“。

勾选你的域名(如果用了www解析,两个域名都勾上),点“申请“按钮。宝塔会自动调用acme.sh完成域名验证、证书签发和Nginx配置,整个过程大约10-20秒。成功后页面上会显示证书信息,包括到期时间。

有个前提条件经常被忽略:申请前确保你的域名已经正确解析到这台服务器的IP,而且80端口能正常访问。Let's Encrypt的HTTP验证方式需要通过80端口访问域名的.well-known路径,如果防火墙没放行80端口,验证会失败。

二、部署自有付费证书

如果你买了商业SSL证书,切到“其他证书“选项卡。把CA提供的证书内容粘贴到“证书“框里,私钥内容粘贴到“密钥“框里,点“保存“。宝塔会自动把证书写入Nginx配置并重启服务。

这里判断证书格式是否正确的方法:粘贴后点保存,如果宝塔没报错且能正常访问HTTPS,就没问题。如果提示“证书格式错误“,检查一下是否多了或少了BEGIN/END标记行,以及是否把中间证书的内容一起粘贴进去了。

三、开启强制HTTPS

证书部署成功后,页面上会出现一个“强制HTTPS“的开关。打开它,宝塔会自动在Nginx配置里加上301跳转规则。这比手动改配置文件方便得多。

不过要注意,如果你的站点里有硬编码的http://链接(比如图片、CSS、JS文件用http://开头引用),开了强制HTTPS后浏览器会报混合内容警告。解决办法是在站点配置页的“伪静态“或“反向代理“里做相应调整,或者直接在代码里把http://改成https://。

四、设置自动续期

Let's Encrypt证书有效期90天,宝塔默认会在到期前30天自动续期。你可以在“计划任务“里看到这条自动续期的cron任务。建议定期检查一下这条任务是否正常执行——如果续期失败了你没发现,证书过期后用户访问会直接被浏览器拦截。

续期失败最常见的原因是80端口被占用了,或者域名解析发生了变化。遇到续期失败,先在终端执行bt default检查面板状态,再看Nginx错误日志定位具体原因。