小皮面板SSL证书过期该如何更新
学完这篇你能拿到一份可以照着敲的清单:把过期或即将过期的 SSL 证书在小皮面板里换掉,并确认浏览器不再报警告。
第一步:先确认证书到底是不是过期了
先确认问题出在证书时间上,而不是域名解析、防火墙或端口没开,避免白折腾一圈。浏览器打开站点,看到 NET::ERR_CERT_DATE_INVALID 或「你的连接不是专用连接」,基本就是过期。想看得更准,在任意能联网的机器上执行:
echo | openssl s_client -connect example.com:443 -servername example.com 2>/dev/null | openssl x509 -noout -subject -dates
输出里的 notAfter 就是到期时间。如果它已经是过去的时间,下面就可以放心换证书了。
注意:如果你在站点前面套了 CDN 或负载均衡(Cloudflare、阿里云 CDN 等),浏览器看到的证书是 CDN 节点的证书,得去 CDN 控制台换,改服务器上的证书不会生效。
第二步:备份旧证书和站点配置
这一步是为了换坏了能回滚。先找到面板实际用的证书文件路径,在服务器上执行:
grep -rn "ssl_certificate" /www/server/nginx/conf/vhost/ 2>/dev/null
Windows 版小皮面板则看站点配置目录(通常在面板安装目录下的 vhost 或 conf 子目录)。把输出路径里的证书和私钥文件复制一份:
cp /path/to/cert.pem /path/to/cert.pem.bak-$(date +%F)
cp /path/to/privkey.key /path/to/privkey.key.bak-$(date +%F)
做完你会得到一份按日期命名的旧证书备份。
注意:私钥文件权限保持 600,别顺手
chmod 777,那等于把私钥公开。
第三步:拿到新证书
这一步要拿到「证书(PEM/CRT)」和「私钥(KEY)」两份文本。三条路,按你的情况选一条:
- 面板自助申请:小皮面板左侧菜单「网站」→ 找到站点 → 右侧「管理」→「SSL」→ 选「申请证书」(Linux 版在站点「设置」→「SSL」→「Let's Encrypt」),填域名、选
http验证,点「申请」。80 端口必须能被公网访问。 - 证书商续费后下载:到原购买处续费,下载「Nginx 格式」压缩包,里面是
.pem和.key。 - 通配符证书:必须用 DNS 验证,在域名 DNS 服务商处加一条 TXT 记录,不能用 http 验证。
注意:带
*.example.com的通配符证书要求 DNS 验证,且一条*只覆盖一级子域,a.b.example.com不在范围内。
第四步:在小皮面板里替换证书
这一步把新证书写进站点配置。入口:小皮面板左侧「网站」→ 站点列表里点目标域名的「管理」按钮 → 弹窗左侧「SSL」→ 切到「其他证书」标签(部分版本叫「自定义证书」)→ 把新证书全文粘进「证书(PEM 格式)」框,把私钥全文粘进「私钥(KEY 格式)」框 → 点「保存」。
粘贴时要连 -----BEGIN CERTIFICATE----- 和 -----END CERTIFICATE----- 一起,中间不能有空行或多余空格。PEM 里如果有两段以上证书(你的证书 + 中间证书),要按「服务器证书在前、中间证书在后」的顺序整段粘贴。
注意:只粘服务器证书、漏掉中间证书,会出现「部分电脑能开、部分电脑报证书不受信任」的怪现象,这是最常见的坑。
第五步:重启服务并验证
这一步让配置生效并确认结果。保存后面板一般会自动重载,如果没有,回左侧「软件商店」或「首页」,找到 Nginx/Apache,点「重启」。再跑一次第一步那条 openssl s_client 命令,看 notAfter 是否变成新的一年。
顺便校验证书和私钥是否配对:
openssl x509 -noout -modulus -in cert.pem | openssl md5
openssl rsa -noout -modulus -in privkey.key | openssl md5
两个 MD5 值相同才算配对。最后浏览器强刷(Ctrl+F5)或开无痕窗口访问,地址栏出现小锁图标就完成了。
注意:别只重启面板不重启 Web 服务,很多「换了没用」都是这个原因。
小结
- 先用
openssl s_client确认是证书过期,再动手。 - 换之前备份旧证书和私钥,私钥权限保持 600。
- 粘贴证书一定带上完整的 PEM 链,中间证书不能省。
- 保存后重启 Nginx/Apache,用命令或浏览器实测确认生效。
- 站点走 CDN 的话,证书要在 CDN 控制台换。
原文链接:https://www.gj0.com/thread-513.html
转载请注明出处并保留本声明;内容仅代表作者观点,与本站立场无关。若本文涉嫌侵权,请联系本站处理。