Let's Encrypt SSL 免费证书配置

从 HTTP 到 HTTPS 小绿锁,10 分钟搞定,证书 90 天有效、自动续期免费 forever。

前提条件

一步到位(推荐)

# Debian / Ubuntu
apt install -y certbot python3-certbot-nginx
certbot --nginx -d example.com -d www.example.com
# 按提示输入邮箱、同意条款,选择强制 HTTPS(2)

certbot 会自动改写 Nginx 配置:监听 443、配置证书路径、加 HTTP→HTTPS 跳转。

自动续期

# 安装时已自带 systemd timer,确认即可:
systemctl list-timers | grep certbot
# 手动演练一次续期(不改任何东西):
certbot renew --dry-run

常见报错

Failed authorization80 端口不可达:查安全组/防火墙,或 80 被占用
DNS problem解析未生效或走了 CDN 代理:先关闭代理直连验证
too many certificates同一域名每周 5 张限频:别反复删了重申,用 renew
证书不生效浏览器缓存:无痕窗口验证;或 Nginx 没 reload

验证证书:浏览器地址栏小锁,或 curl -vI https://域名 2>&1 | grep -i expire。更多教程见 WordPress 建站 8 步