小皮面板SSL证书过期该如何更新

chinaz
chinaz 正式会员超兽战士
发布于 2026-10-07 20:07 ·0 浏览 ·0 回复

学完这篇你能拿到一份可以照着敲的清单:把过期或即将过期的 SSL 证书在小皮面板里换掉,并确认浏览器不再报警告。

第一步:先确认证书到底是不是过期了

先确认问题出在证书时间上,而不是域名解析、防火墙或端口没开,避免白折腾一圈。浏览器打开站点,看到 NET::ERR_CERT_DATE_INVALID 或「你的连接不是专用连接」,基本就是过期。想看得更准,在任意能联网的机器上执行:

echo | openssl s_client -connect example.com:443 -servername example.com 2>/dev/null | openssl x509 -noout -subject -dates

输出里的 notAfter 就是到期时间。如果它已经是过去的时间,下面就可以放心换证书了。

注意:如果你在站点前面套了 CDN 或负载均衡(Cloudflare、阿里云 CDN 等),浏览器看到的证书是 CDN 节点的证书,得去 CDN 控制台换,改服务器上的证书不会生效。

第二步:备份旧证书和站点配置

这一步是为了换坏了能回滚。先找到面板实际用的证书文件路径,在服务器上执行:

grep -rn "ssl_certificate" /www/server/nginx/conf/vhost/ 2>/dev/null

Windows 版小皮面板则看站点配置目录(通常在面板安装目录下的 vhost 或 conf 子目录)。把输出路径里的证书和私钥文件复制一份:

cp /path/to/cert.pem /path/to/cert.pem.bak-$(date +%F)
cp /path/to/privkey.key /path/to/privkey.key.bak-$(date +%F)

做完你会得到一份按日期命名的旧证书备份。

注意:私钥文件权限保持 600,别顺手 chmod 777,那等于把私钥公开。

第三步:拿到新证书

这一步要拿到「证书(PEM/CRT)」和「私钥(KEY)」两份文本。三条路,按你的情况选一条:

  • 面板自助申请:小皮面板左侧菜单「网站」→ 找到站点 → 右侧「管理」→「SSL」→ 选「申请证书」(Linux 版在站点「设置」→「SSL」→「Let's Encrypt」),填域名、选 http 验证,点「申请」。80 端口必须能被公网访问。
  • 证书商续费后下载:到原购买处续费,下载「Nginx 格式」压缩包,里面是 .pem 和 .key。
  • 通配符证书:必须用 DNS 验证,在域名 DNS 服务商处加一条 TXT 记录,不能用 http 验证。

注意:带 *.example.com 的通配符证书要求 DNS 验证,且一条 * 只覆盖一级子域,a.b.example.com 不在范围内。

第四步:在小皮面板里替换证书

这一步把新证书写进站点配置。入口:小皮面板左侧「网站」→ 站点列表里点目标域名的「管理」按钮 → 弹窗左侧「SSL」→ 切到「其他证书」标签(部分版本叫「自定义证书」)→ 把新证书全文粘进「证书(PEM 格式)」框,把私钥全文粘进「私钥(KEY 格式)」框 → 点「保存」。

粘贴时要连 -----BEGIN CERTIFICATE----- 和 -----END CERTIFICATE----- 一起,中间不能有空行或多余空格。PEM 里如果有两段以上证书(你的证书 + 中间证书),要按「服务器证书在前、中间证书在后」的顺序整段粘贴。

注意:只粘服务器证书、漏掉中间证书,会出现「部分电脑能开、部分电脑报证书不受信任」的怪现象,这是最常见的坑。

第五步:重启服务并验证

这一步让配置生效并确认结果。保存后面板一般会自动重载,如果没有,回左侧「软件商店」或「首页」,找到 Nginx/Apache,点「重启」。再跑一次第一步那条 openssl s_client 命令,看 notAfter 是否变成新的一年。

顺便校验证书和私钥是否配对:

openssl x509 -noout -modulus -in cert.pem | openssl md5
openssl rsa -noout -modulus -in privkey.key | openssl md5

两个 MD5 值相同才算配对。最后浏览器强刷(Ctrl+F5)或开无痕窗口访问,地址栏出现小锁图标就完成了。

注意:别只重启面板不重启 Web 服务,很多「换了没用」都是这个原因。

小结

  • 先用 openssl s_client 确认是证书过期,再动手。
  • 换之前备份旧证书和私钥,私钥权限保持 600。
  • 粘贴证书一定带上完整的 PEM 链,中间证书不能省。
  • 保存后重启 Nginx/Apache,用命令或浏览器实测确认生效。
  • 站点走 CDN 的话,证书要在 CDN 控制台换。
版权声明:本文来自 GJ站长论坛《小皮面板SSL证书过期该如何更新》
原文链接:https://www.gj0.com/thread-513.html
转载请注明出处并保留本声明;内容仅代表作者观点,与本站立场无关。若本文涉嫌侵权,请联系本站处理。

全部回复 0

还没有回复,来抢沙发~