可在麒麟os上用certbot自动申请配置let’s encrypt免费ssl证书:先安装certbot及nginx插件,确保nginx运行且域名解析有效,再执行sudo certbot --nginx -d example.com完成申请与https配置,并启用自动续期。

如果您在麒麟OS系统上需要为网站启用HTTPS加密,但尚未部署SSL证书,则可借助Certbot工具自动申请并配置Let’s Encrypt免费证书。以下是完成该任务的具体步骤:
一、安装Certbot及Nginx插件
麒麟OS基于Debian/Ubuntu系内核,Certbot官方提供适配的软件包,需先安装核心工具及其Nginx集成模块,以支持自动配置与证书续期。
1、打开终端,执行命令更新软件包列表:sudo apt update
2、安装certbot主程序及Nginx插件:sudo apt install certbot python3-certbot-nginx -y
3、验证安装是否成功:certbot --version,输出版本号(如2.8.0)即表示就绪。
二、确保Nginx已运行且域名解析有效
Let’s Encrypt通过HTTP方式验证域名控制权,要求目标域名已正确解析至当前服务器IP,并且Nginx正在监听80端口,否则证书申请将失败。
1、确认Nginx服务状态:sudo systemctl status nginx,若未运行则执行 sudo systemctl start nginx
2、检查防火墙是否放行80端口:sudo ufw status,如启用且未开放,执行 sudo ufw allow 80
3、使用 ping example.com 或 nslookup example.com 验证域名DNS解析指向本机IP。
三、执行Certbot自动申请与配置
Certbot会自动检测Nginx配置文件,修改server块以启用443端口监听、加载证书路径,并设置HTTP到HTTPS重定向规则,全程无需手动编辑配置。
1、运行交互式申请命令(将 example.com 替换为您的实际域名):sudo certbot --nginx -d example.com
2、按提示输入管理员邮箱地址(用于证书到期提醒):admin@example.com
3、输入数字选择是否同意Let’s Encrypt服务条款(通常选 2 表示同意)
4、选择是否启用自动重定向(推荐选 2:Redirect to https)
四、验证HTTPS生效与证书信息
证书部署完成后,Nginx配置已被Certbot自动重载,可通过外部访问和本地命令双重验证HTTPS是否正常启用及证书有效性。
1、在浏览器中访问 https://example.com,确认地址栏显示锁形图标且无安全警告
2、执行命令检查证书详情:sudo openssl x509 -in /etc/letsencrypt/live/example.com/cert.pem -text -noout | grep "Not After"
3、查看证书链完整性:curl -I https://example.com,响应头中应包含 Strict-Transport-Security 字段
五、配置自动续期机制
Let’s Encrypt证书有效期为90天,Certbot默认已配置systemd timer实现自动续期,但需确认其启用状态并测试触发逻辑,避免证书过期中断服务。
1、检查定时器是否启用:sudo systemctl list-timers | grep certbot
2、手动模拟续期测试(不重启Nginx):sudo certbot renew --dry-run
3、若输出包含 Congratulations, all simulated renewals succeeded,说明自动续期通道正常











