SSL 证书指南 2026
· CSR.plus 团队

- •DV 证书免费且自动化;OV 和 EV 增加了已验证的组织身份,但成本更高、耗时更长。
- •通配符覆盖一个域名及其所有子域;多域名(SAN)覆盖多个不同的域名。
- •自 2025 年起,公共 TLS 证书最长有效期为 90 天——自动化现已成为标准。
证书如何工作
SSL/TLS 证书是一份将公钥绑定到域名的签名声明。客户端连接时,服务器出示证书,客户端对照受信任的根证书验证签名,双方协商会话密钥。证书永远不会与私钥一起传输——私钥始终保留在服务器上。
验证级别:DV、OV、EV
域名验证(DV)只证明您控制该域名;签发只需几分钟,并且通过 Let’s Encrypt 免费获取。组织验证(OV)会额外核实法人实体,并在证书中显示其名称。扩展验证(EV)执行最深入的检查,过去会显示绿色地址栏;浏览器此后已统一界面,因此 EV 现在主要传达组织信任。
覆盖范围:单域名、通配符、多域名
单域名证书覆盖一个域名。像 *.example.com 这样的通配符覆盖该域名及其所有子域,适合拥有多个服务的网站。多域名(SAN)证书列出多个不同的域名——适合将 example.com、example.org 和移动端 API 整合到一张证书下。
90 天证书时代
公共 CA 现在签发的证书最长有效期仅为 90 天。短有效期在密钥泄露时缩小了损害窗口,但每年手动续期三次令人痛苦。certbot 或 caddy 等 ACME 客户端可自动处理续期,这正是行业大力推动自动化的原因。
如何选择
从 Let’s Encrypt 的免费 DV 证书开始,并自动化续期。如果运行多个子域,可添加通配符。如果您的业务、支付或合规要求已验证身份,则升级到商业 CA 的 OV 或 EV。无论选择什么,安装后请使用我们的 SSL 检测器验证结果。
FAQ
免费证书和付费证书一样安全吗?
是的。DV、OV 和 EV 证书使用相同的 TLS 加密。区别在于身份验证,而非加密强度。
证书过期会发生什么?
浏览器拒绝连接,访客会看到安全警告。使用 ACME 客户端自动化续期可彻底避免这一风险。
每个子域都需要证书吗?
不需要。使用通配符证书(*.example.com)或列出每个域名的多域名证书即可。
UptimeRobot
免费监控你的 SSL 与在线状态
UptimeRobot 全天候监视你的证书与端点——免费方案含 50 个监控。
联盟链接——你无需多付任何费用,我们可能获得佣金。
免费 SSL/TLS 工具
数秒内验证并检查你的证书。