宝塔面板不支持批量开启强制https,必须用脚本批量修改nginx配置文件并统一重载服务;需确保所有站点已部署有效证书,且跳转规则插入listen 80块内、https块中可选加hsts,cdn用户还需在cdn侧同步开启强制https。

不能直接批量开启强制HTTPS——宝塔面板原生不支持跨站点一键勾选“强制HTTPS”开关,硬点几百次设置页会卡死、漏配、且无法校验证书状态。 真实可行的路径只有一条:绕过面板 GUI,用脚本批量操作配置文件 + 用命令统一重载服务。
为什么宝塔的「强制HTTPS」开关不能批量点
该开关本质是向每个站点的 Nginx server 块里插入一段 if ($scheme = "http") { return 301 https://$host$request_uri; },并重启对应 Nginx 进程。但宝塔后台每次点击都触发一次完整配置写入+语法检查+服务重载,几百次请求会堆积在面板队列中,导致超时、部分站点未生效、甚至面板 Web 服务假死。
更关键的是:它不检查证书是否已部署。如果某个站点还没申请或上传 SSL 证书,强行开启会导致 500 错误——用户访问直接挂掉,而不是跳转失败。
用 shell 脚本批量注入 HTTPS 跳转规则
前提:所有站点已部署有效证书(可通过 bt 16 查看证书列表确认),且 Nginx 配置结构统一(宝塔默认结构)。
- 进入站点配置目录:
cd /www/server/panel/vhost/nginx/ - 执行以下命令,为所有
.conf文件(除默认 default.conf 外)在listen 80;的server块顶部插入跳转逻辑:
for conf in *.conf; do
[[ "$conf" == "default.conf" ]] && continue
sed -i '/listen 80;/a \ if ($scheme = "http") { return 301 https://$host$request_uri; }' "$conf"
done
注意:if 必须写在 server 块内、location 块外;$scheme 是 Nginx 内置变量,比用 $host 判断域名更可靠;该规则不依赖证书是否存在,但仅当 HTTPS server 已存在时才安全。
批量校验证书并启用 HSTS(可选但推荐)
HSTS 必须加在 listen 443 ssl http2 的 server 块里,否则无效。可用如下命令定位并追加:
for conf in *.conf; do
[[ "$conf" == "default.conf" ]] && continue
if grep -q "listen 443 ssl http2" "$conf"; then
sed -i '/listen 443 ssl http2/a \ add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;' "$conf"
fi
done
执行前务必先 nginx -t 检查语法;若某站点没开 HTTPS,这段不会写入,避免污染配置。
最后一步:一次性重载全部配置,不重启服务
别用 bt reload nginx 或点面板「重载配置」——它会逐个 reload,慢且不可控。直接发信号给主进程:
-
nginx -t && nginx -s reload—— 标准、安全、秒级生效 - 不要用
systemctl restart nginx,会中断已有连接 - 检查是否全部生效:
grep -r "return 301 https" /www/server/panel/vhost/nginx/应返回所有站点配置文件名
真正容易被忽略的点:CDN 场景下,你服务器上的跳转规则只是兜底。如果站点接入了 Cloudflare 或阿里云 CDN,必须同步在 CDN 控制台开启「强制 HTTPS」,否则用户流量根本不到你的 Nginx,80 端口规则形同虚设。










