
SSL证书是现代网站安全的基础,它保护访客数据并建立信任。过去获取 SSL 证书需要花费较高成本,但 Let's Encrypt 改变了这一切。这个非营利性认证机构为全球网站提供免费 SSL 证书。AsiaGB 的 DirectAdmin 控制面板已完整集成 Let's Encrypt,让您只需点击几下就能申请免费 SSL 证书。从 500 泰铢/年的虚拟主机套餐开始,每位客户都能获得无限免费 Let's Encrypt SSL,无需额外付费。本指南将详细介绍整个过程,从准备工作到问题解决。
什么是 Let's Encrypt 以及为什么要使用它
Let's Encrypt 是一个由 Mozilla、Google、Cisco 等大型组织赞助的非营利性认证机构。自 2016 年成立以来,它为全球网站提供免费的 SSL 证书,致力于推动互联网全面使用 HTTPS 加密。Let's Encrypt 证书提供与付费证书(如 RapidSSL 或 GeoTrust)相同的加密强度,采用 AES-256 位加密和 SHA-256 哈希标准。唯一的区别在于验证范围:Let's Encrypt 仅进行域名验证 (DV),确认域名所有权,而付费证书可能包括组织验证 (OV) 或扩展验证 (EV),这些用于在高风险交易中增加信任度。
Let's Encrypt 证书的有效期为 90 天,比常见的 1 年付费证书更短。然而,DirectAdmin 会在证书过期前约 30 天自动续签,确保网站持续受到保护,无需任何手动干预。这种自动化是让 Let's Encrypt 在生产环境中实用的关键特性。您永远无需记住续签日期或担心证书意外过期。
申请 Let's Encrypt SSL 前的准备工作
在 DirectAdmin 中申请 Let's Encrypt 证书前,需要验证三个关键条件。首先,确保域名的 DNS 名称服务器指向 AsiaGB 服务器。检查域名注册商的名称服务器设置,必须解析为 ns1.injan-network.com 或 ns2.injan-network.com,或者使用 A 记录直接指向 AsiaGB 服务器 IP。如果域名仍使用之前虚拟主机商的名称服务器,DNS 解析会失败。其次,更改名称服务器后留出充分的 DNS 同步时间,通常 2 到 24 小时,但全球同步可能需要 48 小时。Let's Encrypt 通过在全球查询名称服务器来进行 DNS 验证,所以如果同步不完整,验证会失败。第三,检查您域名的 CAA (认证机构授权) DNS 记录,确保没有限制 Let's Encrypt 颁发证书。使用命令 dig yourdomain.com CAA 检查;如果有 CAA 记录,请确保 Let's Encrypt (letsencrypt.org) 被列为授权的认证机构。
申请 Let's Encrypt SSL 的步骤指南
满足准备条件后,申请证书非常简单。登录 DirectAdmin(billing.in.th/cp 或您的域名:2222),然后转到「域名」下的「SSL 证书」部分。您将看到所有域名和附加域的列表。选择需要申请 SSL 的域名。在「SSL 证书管理」页面上,找到标题为「选择要安装的证书」的下拉菜单,选择「Let's Encrypt」。检查证书详情确保选择了正确的域名,然后点击「申请/保存」。DirectAdmin 会向 Let's Encrypt 提交 ACME 请求,通过 DNS 查询验证域名所有权,并安装证书。成功后您会看到「SSL 证书安装成功」的提示。您的域名现在可以通过 HTTPS 访问,证书立即生效。如果出现错误,请跳到下面的故障排除部分进行诊断。
启用和验证自动续签配置
DirectAdmin 在申请 Let's Encrypt 证书时默认启用自动续签,但验证此设置能提供额外保障。返回「SSL 证书」部分,找到您域名的有效证书。查找标记为「自动续签」或类似措辞的复选框;如果选中,自动续签已启用。DirectAdmin 的自动化 cron 任务每天运行,在证书过期前 30 天进行续签,所以您永远不会遇到证书过期的情况。但如果自动续签因某种原因失败(非常罕见),DirectAdmin 可能会发送通知电子邮件。保持您的账户联系邮箱最新,以便接收这些通知。此外,您可以随时通过点击「续签」手动续签证书;这在修复域名或 DNS 问题后很有用。
强制使用 HTTPS 并重定向 HTTP 流量
安装 SSL 证书并不会自动强制所有流量使用 HTTPS;访客仍然可以通过未加密的 HTTP 访问您的网站。要确保所有流量都使用 HTTPS,需要设置重定向。DirectAdmin 提供内置的「域名」>「重定向」工具:选择您的域名,设置将 HTTP 重定向到 HTTPS,然后保存。或者,在 public_html 目录中编辑 .htaccess 文件,在文件开头添加以下代码:
RewriteEngine On
RewriteCond %{HTTPS} !on
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [R=301,L]
这个 301 永久重定向会将 SEO 权重转移到 HTTPS 版本,并确保搜索引擎只索引安全版本。在浏览器中访问 http://yourdomain.com 进行测试;它应该会自动重定向到 https://yourdomain.com。
排除故障:ACME 验证失败错误
申请 Let's Encrypt 时最常见的错误是「ACME challenge failed」。这表示 Let's Encrypt 尝试验证域名所有权但无法连接到您的服务器或 DNS 解析失败。按步骤诊断:首先,使用 whatsmydns.net 等在线工具或命令 nslookup yourdomain.com 验证 DNS 解析;IP 应该与 AsiaGB 服务器 IP 一致。如果 DNS 尚未传播,请等待稍后再试。其次,确保域名不在 Cloudflare 或 WAF 的保护下,这可能会阻止 ACME 验证请求;暂时禁用这些服务后重试。第三,使用 dig yourdomain.com CAA 检查 CAA 记录;如果有限制性 CAA 记录,请添加 Let's Encrypt 为授权的认证机构。第四,使用 dig yourdomain.com ns 验证名称服务器更改是否已完全传播。第五,确保域名已注册且未过期;过期的域名无法验证。如果所有检查都通过,请通过 AsiaGB 支持联系我们,提供您的域名进行进一步调查。
解决 SSL 安装后的混合内容警告
安装 SSL 并将所有流量重定向到 HTTPS 后,您可能会遇到浏览器关于「混合内容」的警告,这意味着某些页面资源通过未加密的 HTTP 加载而不是 HTTPS。这常见于外部图片、样式表或 JavaScript 库。打开浏览器开发者工具(F12),检查控制台选项卡查看警告,并识别 HTTP 资源。将 src 或 href 属性更新为使用 HTTPS URL。对于您无法控制的外部资源,使用协议相对 URL(以 // 开头,例如 //example.com/image.jpg),它会使用与父页面相同的协议加载。常见的问题源包括:Google Fonts(使用 https://)、第三方跟踪像素、广告和 CDN 资源。系统地审计您的 HTML、CSS 和 JavaScript 文件以消除所有 HTTP 引用。
Let's Encrypt 与 AsiaGB 付费 SSL 证书的对比
AsiaGB 提供两种 SSL 选项:免费的 Let's Encrypt 和付费证书如 RapidSSL(1000 泰铢/年)。Let's Encrypt 是域名验证,适合博客、作品集和非电商网站。付费选项提供组织验证 (OV) 或扩展验证 (EV),在证书中显示组织详情,在浏览器地址栏中显示绿色锁和公司名称,在高风险交易中增加客户信任。加密强度相同;区别在于验证范围和信任信号。对于 AsiaGB 共享虚拟主机客户构建标准网站,Let's Encrypt 完全足够,并建议优先选择以节省成本。
高级功能:多域名和通配符证书
Let's Encrypt 支持单域名和通配符证书。通配符证书 (*.yourdomain.com) 用一个证书保护所有子域名。在 DirectAdmin 中,如果需要为子域名(如 blog.yourdomain.com 或 mail.yourdomain.com)申请 SSL,请为 *.yourdomain.com 申请 Let's Encrypt 通配符证书。在 DirectAdmin 的 SSL 面板中选择主域名并选择通配符选项(如果可用)。某些 DirectAdmin 设置要求您先将子域名添加为附加域名,然后为其单独申请 SSL。请查看您的具体设置或联系支持部门了解通配符配置详情。
最佳实践和性能建议
通过遵循安全最佳实践来维护您的 Let's Encrypt 投资。定期更新网站软件(插件、主题、CMS 核心)以修复漏洞。在 DirectAdmin 中启用 HTTP/2(Web 服务器首选项)以改进 SSL 性能。使用 Cloudflare 等内容分发网络 (CDN) 改善全球访客的加载速度。通过订阅续签通知来监控 SSL 过期;尽管自动续签会处理此问题,但这是额外的保险。定期使用 ssllabs.com 运行 SSL 测试以验证您的配置符合现代标准。保持内部链接为协议相对或始终使用 HTTPS 以避免混合内容。使用 DirectAdmin 的内置备份功能或第三方解决方案定期备份您的网站。
专业提示:DirectAdmin 与 Let's Encrypt 的集成对标准域名非常可靠。SSL 证书的安装和续签完全自动进行,让您可以专注于网站的增长。AsiaGB 的 500 泰铢/年共享虚拟主机包含无限免费 Let's Encrypt,使其成为推出专业、安全网站最经济的选择之一,不用担心 SSL 成本。
常见问题解答
DirectAdmin 中 Let's Encrypt SSL 证书真的免费吗?
完全免费。Let's Encrypt 是一个非营利性认证机构,为全球互联网提供免费的 SSL 证书。AsiaGB DirectAdmin 已集成 Let's Encrypt,无需额外费用即可申请 SSL 证书。无论是 500 泰铢/年的虚拟主机还是高级套餐,Let's Encrypt SSL 始终免费。
DirectAdmin 会自动续签 Let's Encrypt 证书吗?
是的,DirectAdmin 默认启用自动续签功能。系统会在证书过期前约 30 天自动续签,您无需手动操作或担心证书过期。
申请 Let's Encrypt 时域名还未指向服务器会怎样?
证书申请会失败并显示 ACME challenge failed 错误。Let's Encrypt 需要通过 DNS 验证来确认您对域名的所有权。如果域名解析还未指向 AsiaGB 服务器,或全球 DNS 尚未同步(通常需要 2-24 小时),验证就会失败。请等待 DNS 同步完成后重新申请。
Let's Encrypt 和 AsiaGB 付费 SSL(如 RapidSSL)有什么区别?
Let's Encrypt 是完全免费的域名验证 (DV) 证书,加密强度与付费 SSL 相同。AsiaGB 的付费 SSL(如 RapidSSL,1000 泰铢/年)提供组织验证 (OV) 或扩展验证 (EV),适合大型电商网站。对于一般博客和企业网站,Let's Encrypt 已足够满足需求。
后来想改用付费 SSL 可以吗?
当然可以,随时都能切换。只需在 DirectAdmin 中申请新的 SSL 证书类型,新证书会自动替换旧证书。
安装 SSL 后浏览器显示混合内容警告怎么办?
这是因为 HTTPS 页面加载了 HTTP 资源(如外部图片、CSS、JavaScript)。需要确保所有资源都使用 HTTPS,或使用协议相对 URL(以 // 开头)来自动适应页面协议。
用免费 SSL 保护您的网站
AsiaGB 共享虚拟主机从 500 泰铢/年起,包含无限 Let's Encrypt SSL、DirectAdmin 控制面板、SSD 存储、99% 正常运行时间保证和每月两次自动备份。自信地扩展您的网站,因为安全已包含在内。
查看主机套餐