CSR.pluscsr.plus
← 返回文章
指南2026-04-0810 分钟阅读

SSL 证书指南 2026

· CSR.plus 团队

SSL 证书指南 2026
  • DV 证书免费且自动化;OV 和 EV 增加了已验证的组织身份,但成本更高、耗时更长。
  • 通配符覆盖一个域名及其所有子域;多域名(SAN)覆盖多个不同的域名。
  • 自 2025 年起,公共 TLS 证书最长有效期为 90 天——自动化现已成为标准。
90 天
最长有效期
自 2025 年起适用于公共证书
几分钟
DV 签发
全自动验证
256 位
加密强度
典型 AES 会话密钥

证书如何工作

SSL/TLS 证书是一份将公钥绑定到域名的签名声明。客户端连接时,服务器出示证书,客户端对照受信任的根证书验证签名,双方协商会话密钥。证书永远不会与私钥一起传输——私钥始终保留在服务器上。

验证级别:DV、OV、EV

域名验证(DV)只证明您控制该域名;签发只需几分钟,并且通过 Let’s Encrypt 免费获取。组织验证(OV)会额外核实法人实体,并在证书中显示其名称。扩展验证(EV)执行最深入的检查,过去会显示绿色地址栏;浏览器此后已统一界面,因此 EV 现在主要传达组织信任。

覆盖范围:单域名、通配符、多域名

单域名证书覆盖一个域名。像 *.example.com 这样的通配符覆盖该域名及其所有子域,适合拥有多个服务的网站。多域名(SAN)证书列出多个不同的域名——适合将 example.com、example.org 和移动端 API 整合到一张证书下。

90 天证书时代

公共 CA 现在签发的证书最长有效期仅为 90 天。短有效期在密钥泄露时缩小了损害窗口,但每年手动续期三次令人痛苦。certbot 或 caddy 等 ACME 客户端可自动处理续期,这正是行业大力推动自动化的原因。

如何选择

从 Let’s Encrypt 的免费 DV 证书开始,并自动化续期。如果运行多个子域,可添加通配符。如果您的业务、支付或合规要求已验证身份,则升级到商业 CA 的 OV 或 EV。无论选择什么,安装后请使用我们的 SSL 检测器验证结果。

FAQ

免费证书和付费证书一样安全吗?

是的。DV、OV 和 EV 证书使用相同的 TLS 加密。区别在于身份验证,而非加密强度。

证书过期会发生什么?

浏览器拒绝连接,访客会看到安全警告。使用 ACME 客户端自动化续期可彻底避免这一风险。

每个子域都需要证书吗?

不需要。使用通配符证书(*.example.com)或列出每个域名的多域名证书即可。

UptimeRobot

免费监控你的 SSL 与在线状态

UptimeRobot 全天候监视你的证书与端点——免费方案含 50 个监控。

免费试用 UptimeRobot

联盟链接——你无需多付任何费用,我们可能获得佣金。

免费 SSL/TLS 工具

数秒内验证并检查你的证书。

相关文章