背景:CA/Browser Forum为何缩短SSL有效期
2025年,CA/Browser Forum — 全球SSL/TLS标准制定机构,由浏览器厂商(Google、Apple、Mozilla、Microsoft)和主要证书颁发机构(CA)组成 — 投票通过大幅缩减SSL证书最大有效期。
目前SSL证书的最大有效期为398天(约13个月)。然而安全专家认为这个期限过长:证书中的域名所有权和公钥等信息可能在未被发现的情况下过时或遭受攻击。
SSL有效期缩减时间表:2026–2029
CA/Browser Forum采用分阶段缩减策略,给各方充足的适应时间:
| 生效日期 | 最大有效期 | DCV重用期限 | 所需行动 |
|---|---|---|---|
| 2026年3月15日 | 200天 | 200天 | 此后颁发的新SSL最长200天 |
| 2027年3月15日 | 100天 | 100天 | 每年需续期3–4次 |
| 2029年3月15日 | 47天 | 10天 | 实际上必须使用自动续期(每年约8次) |
对网站所有者的影响
SSL有效期缩短对网站运营者有多方面重要影响:
1. 续期频率大幅增加
原来每年续期一次,到2029年将需要每年续期约7–8次。如果每次都手动操作,将成为沉重负担。
2. 手动续期流程必须改变
仍然手动续期SSL(下载CSR文件并通过邮件发送给CA)的网站,将面临无法持续的工作量,必须转向自动化系统。
3. DCV重用期缩短至仅10天
从2029年起,CA必须每10天重新验证域名控制权,从根本上改变了大规模SSL颁发的方式。
4. 安全性显著提升
- 私钥泄露后,攻击者最多只能利用47天,大大降低损失
- OV/EV证书中的公司信息等数据验证更频繁,准确性更高
- 证书透明度(CT)日志在整个生态系统中的覆盖率提升
自动续期是核心解决方案
当SSL每年需要续期8次时,手动流程根本无法持续。自动续期是每个网站所有者必须具备的核心能力。
什么是ACME协议?
ACME(自动化证书管理环境)是Let's Encrypt开发的标准协议,使系统能够:
- 自动申请新SSL证书
- 通过DNS-01或HTTP-01挑战自动验证域名所有权
- 在到期前自动续期,无需管理员干预
随着CA/Browser Forum强制实施47天有效期,所有CA都将被要求支持ACME协议,包括免费(Let's Encrypt)和付费(RapidSSL、GeoTrust)证书。
DirectAdmin AutoSSL与Let's Encrypt
对于使用DirectAdmin主机控制面板(AsiaGB专用面板)的用户,内置的AutoSSL功能通过Let's Encrypt提供免费的自动SSL:
如何在DirectAdmin上启用AutoSSL
- 登录您的DirectAdmin控制面板
- 进入 SSL证书 菜单
- 选择 Let's Encrypt
- 点击 保存 以激活AutoSSL
之后DirectAdmin将每隔60天自动续期SSL(在到期前30天),覆盖账户中的所有域名和子域名。
| SSL类型 | 证书有效期 | 自动续期 | 适用场景 |
|---|---|---|---|
| Let's Encrypt (AutoSSL) | 90天 → 47天(2029年) | ✅ 自动 | 普通网站、博客 |
| RapidSSL DV (฿1,000/年) | 398天 → 47天(2029年) | ⚙️ 需配置ACME | 中小企业网站 |
| GeoTrust OV (฿4,000/年) | 398天 → 47天(2029年) | ⚙️ 需配置ACME | 需要OV验证的组织 |
| RapidSSL通配符 (฿5,000/年) | 398天 → 47天(2029年) | ⚙️ 需配置ACME | 多个子域名 |
付费SSL证书如何应对
付费SSL证书(如RapidSSL、GeoTrust、Sectigo)即使有效期缩短,仍保有多项关键优势:
- OV/EV验证 — 验证组织身份,提供Let's Encrypt无法提供的信任信号
- 通配符覆盖 — 一张证书覆盖*.domain.com下的所有子域名
- 质保保障 — 付费SSL包含针对CA端错误的财务赔偿保障
- 优先支持 — 直接获得CA技术支持团队的服务
2029年规则生效时,CA/Browser Forum中的所有CA都必须支持ACME API,使付费SSL的自动续期成为行业标准,彻底告别手动下载CSR和发送邮件的时代。
准备清单:迎接47天SSL时代
按照此清单系统地为过渡期做好准备:
现在应做的事
- ✅ 盘点所有域名的SSL证书状态,记录到期日和续期方式
- ✅ 在DirectAdmin中启用AutoSSL(如尚未开启)
- ✅ 确认SSL到期提醒邮件功能正常工作
- ✅ 至少测试一次自动续期流程
2026年3月前应做的事
- 📋 为组织内所有SSL证书建立完整台账
- 📋 确认您的SSL提供商是否支持ACME协议
- 📋 为需要ACME的付费SSL解决方案规划预算
2029年3月前应做的事
- 🔧 为所有付费SSL证书配置ACME客户端
- 🔧 在生产环境中进行端到端自动续期测试
- 🔧 设置续期失败超过一次的告警通知
- 🔧 确认防火墙规则允许ACME客户端所需的端口通信
常见问题
🔐 SSL证书 — 符合新标准的安全保障
AsiaGB提供全系列SSL证书,从RapidSSL DV(฿1,000/年)到通配符(฿5,000/年)
含DirectAdmin AutoSSL,Let's Encrypt免费自动续期
🔖 总结:SSL 47天 — 无需恐慌,做好准备
- CA/Browser Forum正将SSL最大有效期缩短至47天(2029年),分阶段实施:200 → 100 → 47
- 目标是提升安全性:限制密钥泄露和证书过期风险的危害窗口
- 解决方案:自动续期 — DirectAdmin AutoSSL(Let's Encrypt)适用于主机,ACME协议适用于付费SSL
- 现有SSL证书仍按原有效期有效,但应在2026年前设置好自动续期
- AsiaGB Hosting在DirectAdmin上内置AutoSSL,开箱即用,无需额外配置