Nginx 上的通配符证书 90 天到期,续签这事我是这么搞的

发布时间:2026/10/8 5:42:22
Nginx 上的通配符证书 90 天到期,续签这事我是这么搞的 用免费通配符证书有个绕不开的问题90 天就过期。我管着三个子域名api.xxx.com、admin.xxx.com、cdn.xxx.com一开始每个域名各申请一张单域名证书后来换了通配符证书*.xxx.com一张搞定。省事是省事了但每隔三个月就得续签一次忘了就全挂。上个月就翻了一次车。周一早上收到用户反馈说网站打不开我一看浏览器NET::ERR_CERT_DATE_INVALID——证书两天前就过期了。三个子域名全红。从那之后我把续签流程从头理了一遍记录在这里。先看当前证书什么时候到期续签之前先确认一下现状。终端跑这条echo|openssl s_client-servernameexample.com-connectexample.com:4432/dev/null\|openssl x509-noout-dates输出类似notBeforeMay 1 00:00:00 2026 GMT notAfterJul 30 23:59:59 2026 GMTnotAfter就是到期时间。管好几个域名的话写个循环一次查完fordomaininapi.xxx.com admin.xxx.com cdn.xxx.com;doend$(echo|openssl s_client-servername$domain-connect$domain:4432/dev/null\|openssl x509-noout-enddate|cut-d-f2)echo$domain→$enddone续签拿到新证书免费通配符证书签发需要 DNS 验证——CA 要求你在域名 DNS 里加一条 TXT 记录证明域名是你的。如果你的证书管理平台支持对接 DNS 服务商阿里云 DNS、Cloudflare 这类这一步可以自动完成提前配好 DNS 服务商的密钥续签时平台自动加 TXT 记录、等验证通过、签发新证书。几分钟搞定。手动的话得自己去 DNS 控制台加记录、等生效、再回来点签发来回十几分钟。域名一多很容易漏。拿到新证书后通常是两个文件fullchain.pem你的证书 中间证书CA 的信任链privkey.pem私钥有些地方给的是分开的三个文件证书、中间证书、私钥需要自己合并catyour_cert.pem intermediate.pemfullchain.pem部署到 Nginx拿到新的证书文件替换 Nginx 配置里指向的路径。我习惯用固定路径这样每次续签只替换文件不改 Nginx 配置server { listen 443 ssl; server_name *.xxx.com; ssl_certificate /etc/nginx/ssl/xxx.com/fullchain.pem; ssl_certificate_key /etc/nginx/ssl/xxx.com/privkey.pem; ssl_protocols TLSv1.2 TLSv1.3; ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256; ssl_prefer_server_ciphers on; # ... }替换完证书文件之后# 先检查配置语法nginx-t# 没问题再 reload不是 restartnginx-sreload这里有个容易踩的坑不要用systemctl restart nginx。reload 就够了restart 会断开所有现有连接。如果线上有 WebSocket 长连接用户会直接感知到断连。reload 是平滑切换旧的 worker 处理完手头请求再退出。续签后验证reload 之后再跑一次 openssl 确认新证书生效echo|openssl s_client-servernameexample.com-connectexample.com:4432/dev/null\|openssl x509-noout-dates-subject看notAfter是不是已经刷新到 90 天之后。浏览器测试的话要注意浏览器有 TLS session 缓存可能看到的还是旧证书。换隐私窗口或者用 curl 更靠谱curl-vIhttps://example.com21|grep-Eexpire date|subject踩过的几个坑只换了证书没换中间证书证书的信任链是根证书 → 中间证书 → 你的证书。如果你只替换了自己的证书中间证书没更新Chrome 可能正常它会自动补链但 Firefox、Safari 报错。所以每次续签fullchain.pem要整个替换。别只换里面第一段。证书文件权限新证书文件权限别忘了设。Nginx worker 通常以www-data或nginx用户运行需要能读到证书chmod644/etc/nginx/ssl/xxx.com/fullchain.pemchmod600/etc/nginx/ssl/xxx.com/privkey.pemchownroot:root /etc/nginx/ssl/xxx.com/*.pem私钥 600 就够不要给太大。改了文件但没 reload听起来不可能但我真干过。半夜续签完证书nginx -t也跑了然后直接关了终端去睡觉。第二天用户反馈还是旧证书——因为忘了nginx -s reload。多台机器只更新了一台如果有多台 Nginx 做负载均衡每台都得更新证书。漏了一台用户会随机碰到新证书或旧证书排查起来非常迷惑。90 天一轮靠脑子记不住免费通配符证书 90 天到期一年续签四次。靠自己记日子不现实。最早我试过 crontab 跑脚本检查剩余天数不到 14 天就发邮件提醒。原理可行但出过几次状况机器重装crontab 没了我也忘了重新加发邮件依赖本机 postfix没配好的话邮件发不出去也不报错DNS 偶尔抽风openssl 连接超时脚本静默退出一个监控脚本自己都不可靠它还能监控什么。后来换了在线的证书监控。填个域名就行到期前自动通过微信推提醒。这类服务不用自己运维不存在crontab 丢了的问题。另外如果你同时用了阿里云 CDN有些证书管理平台在续签完成后能把新证书自动同步到 CDN不用再手动去阿里云控制台换。但 Nginx 服务器上的证书替换没法省这一步还是得自己来。整个流程说起来不复杂真正麻烦的是定时记得做。把到期提醒设好剩下的几条命令跑一遍十分钟搞定。我目前用 ssl.spug.cc 管通配符证书和到期提醒够用。

关于本文作者

来自尧图内容编辑团队

尧图内容编辑团队 内容团队

尧图内容编辑团队

本文由尧图网络内容编辑团队执笔。团队由资深项目经理、前端工程师与设计师组成,所有内容均来自亲手交付的真实项目,先讲清问题、再给出可落地的解法。尧图深耕北京网站建设十年,服务过京华建材集团、智造科技等各行业客户,把一线经验沉淀为可复用的行业观察。

  • 十年建站经验,覆盖建材、制造、服务、文创等
  • 项目经理把关选题与事实准确性
  • 工程师与设计师联合撰写专业细节
  • 统一编辑规范,保证文风与排版一致
  • 每月复盘转化数据,迭代选题方向

延伸阅读

相关资讯与近期热门内容

深度阅读推荐

建站决策前值得细读的三篇

网站改版的5个关键决策
2024-08-12

网站改版的5个关键决策

什么时候该改版、改到什么程度、如何避免流量掉光,京华建材集团改版复盘给出答案。

获取专属建站方案

看完文章,把您的行业与预算告诉我们,免费获取一份量身定制的官网建设方案与报价。

立即免费咨询