文章摘要:
整理宝塔部署SSL证书全套注意事项,详解单站点双域名部署两个独立SSL证书操作方法,包含证书申请、端口放行、Nginx配置、续签规则、混合内容修复、常见报错避坑,新手也能快速完成网站HTTPS安全部署与配置优化。
一、证书申请前注意
1. 域名校验要求
域名必须已解析到服务器 IP,解析生效(等待 10–30 分钟,DNS 缓存久则 24h);
Let’s Encrypt 免费证书两种验证:
泛域名证书(*.gn3000.com)只能用 DNS 验证,文件验证不支持。
2. 证书选型区分
单域名证书:仅匹配 xxx.com,不带 www 则访问 www 报不安全;
多域名 SAN 证书:一张证书绑定多个域名(推荐同站多域名用,不用分开两套证书);
泛域名证书:匹配主域名所有二级域名;
付费 OV/EV 证书:企业业务、支付、小程序对接优先,信任度更高;
你需要两个独立 SSL、不能合并时,只能用镜像站点 / 手动 Nginx 双 server 块方案。
3. 端口放行硬性要求
服务器防火墙、云厂商安全组(阿里云 / 腾讯云 / 华为云)必须放行:

二、上传 / 部署证书时关键细节
1. 证书文件格式(Nginx 专用)
宝塔 Nginx 只识别两类文件,缺一不可:
证书链文件:.crt / .pem / fullchain.pem(公钥,包含根证书 + 中间证书)
私钥文件:.key / privkey.pem(私密,切勿泄露) 禁止只上传单一证书,缺少中间证书会出现浏览器提示 “部分缺失信任”、安卓低版本报错。
2. 文件命名 & 路径规范
文件名不要中文、空格、特殊符号(#&@等);
手动分开两套证书时,必须分独立文件夹存放,不能混放覆盖; 例:/cert/domainA/、/cert/domainB/;
不要放在网站根目录,防止被外网直接下载私钥。
3. 宝塔界面部署操作禁忌
手动修改 Nginx 配置实现双证书后,不要再点 SSL 页面「部署 / 保存证书」 一键部署会重置配置,删掉你手动新增的第二个 443 服务块;
先部署证书,再开启「强制 HTTPS」,顺序反了会出现打不开网站;
强制 HTTPS 两种模式:
三、双域名两套独立证书专属注意(你的场景重点)
镜像站点方案(推荐)
手动 Nginx 双 server 块方案
两段 server 分别绑定不同 server_name,ssl 证书路径一一对应;
root、伪静态、防盗链、PHP 版本必须完全一致;
修改后必须点「配置检查」,无语法错误再保存,否则 Nginx 直接宕机。
四、部署完成后校验事项
浏览器测试
工具校验(推荐)
资源混合内容报错 网站内图片、JS、CSS 写死http://地址,会出现小锁感叹号,需要全站替换为相对路径或 https。
五、证书续签与有效期注意
Let’s Encrypt 有效期 90 天,宝塔自带自动续签,需满足:
付费证书到期前 7–15 天提前替换,不要等过期再操作;
续签 / 替换证书后,必须重启 Nginx,新证书才会生效。
六、常见高危踩坑
私钥泄露风险:私钥禁止分享、禁止公开到代码 / 网站目录,泄露会导致网站劫持;
CDN 对接坑:域名接入 CDN 时,CDN 控制台也要上传对应域名证书,服务器部署证书无效,CDN 外层仍报不安全;
负载均衡多服务器:多台后端服务器要同步部署相同证书;
IP 封禁 / 拦截:服务商拦截 80 端口会直接续签失败,不要关闭 80 做安全防护;
泛域名证书限制:无法匹配不带 www 的主域名,需要额外添加单域名证书;
多站点共用证书:不要把 A 域名证书绑给 B 域名,浏览器直接抛出「证书与域名不匹配」致命错误。
七、安全优化附加注意
部署 SSL 后开启 HSTS(HTTP 严格传输安全),防止 HTTP 劫持;
关闭老旧加密协议 SSLv3、TLS1.0/TLS1.1,仅保留 TLS1.2、TLS1.3;
开启 OCSP stapling,加快浏览器证书校验速度;
配置证书自动备份,防止误删证书文件导致网站 HTTPS 瘫痪。
TAG标签:
网站案例,案例,制造业案例,网站设计,官网定制,外贸建站,Google seo优化,ssl证书
|
12 |