SSL证书自动续期定时任务宝塔配置

为什么需要配置SSL证书自动续期

使用Let's Encrypt等免费SSL证书的站点,证书有效期通常为90天。
到期前如果不手动续签,浏览器会提示“不安全”,导致访客流失或数据泄露风险。
宝塔面板虽然内置了SSL管理功能,但不会自动在后台执行续期操作。
通过配置一个定时任务,可以让服务器在证书过期前自动运行续签脚本,彻底解决手动续签的麻烦。

前置准备

  • 一台安装了宝塔面板的Linux服务器(CentOS 7/8、Ubuntu等均可)。
  • 宝塔面板已绑定域名并申请过SSL证书(如Let's Encrypt)。
  • 宝塔面板的SSH或文件管理权限,用于查看证书目录。
  • 确保服务器能正常访问外网,因为续签需要验证域名所有权。

分步配置计划任务

1. 确认证书续签命令

在宝塔面板中,Let's Encrypt证书的续签工具是acme.sh或内置的certbot
这里以宝塔集成的acme.sh为例,续签命令通常为:

/usr/local/acme.sh/acme.sh --renew -d 你的域名 --force

如果不知道acme.sh安装路径,可以在SSH中执行 which acme.sh 查找。
宝塔默认安装路径为 /usr/local/acme.sh/acme.sh

2. 添加计划任务

进入宝塔面板左侧菜单 计划任务,点击 添加任务

  • 任务类型:选择 Shell脚本
  • 任务名称:填写“SSL证书自动续期”。
  • 执行周期:选择 N分钟,推荐 每30天每60天 执行一次。注意:Let's Encrypt证书到期前30天内才能成功续签,设置周期不宜过短,建议每月1号或每周执行一次。更稳妥的方案是设置为 每天执行,但脚本本身会判断是否需要续签。
  • 脚本内容:填入以下内容:
#!/bin/bash
# 续签所有Let's Encrypt证书(宝塔环境)
/usr/local/acme.sh/acme.sh --cron --home /usr/local/acme.sh

这段脚本会自动检测所有由acme.sh管理的证书,并在需要续签时执行。

3. 保存并测试

点击 添加 后,任务会出现在列表中。
可以先手动执行一次,点击任务右侧的 执行 按钮,查看输出日志。
如果日志中没有报错,且显示“Skip, no need to renew”或“Renew success”,则说明配置成功。

常见问题与避坑说明

  • 续签失败:域名验证超时 – 检查服务器80端口是否开放,因为acme.sh默认通过HTTP验证域名所有权。确保防火墙和安全组放行了80端口。
  • 证书没有自动更新 – 确认计划任务周期合理,且脚本路径正确。可以手动执行脚本,观察输出。如果输出“acme.sh not found”,说明路径写错,需改为实际安装路径。
  • 宝塔面板显示证书仍为旧状态 – 续签后需要 重载Nginx/Apache 才能生效。可以在脚本末尾添加重载命令:
/etc/init.d/nginx reload 或 service nginx reload

也可以直接在宝塔面板 – 网站 – SSL – 证书管理中重新部署证书。

  • 服务器时间错误 – 证书续签依赖系统时间,执行 date 检查,若时间偏差大,安装ntp服务同步。

效果验证方法

  1. 查看计划任务日志:在宝塔计划任务列表中点击目标任务,查看最近一次执行的日志,确认返回“Renew success”。
  2. 检查证书有效期:在宝塔面板 – 网站 – SSL – 证书管理中,查看证书到期日期是否已更新。
  3. 浏览器访问:用无痕模式访问你的网站,点击地址栏锁图标,查看证书有效期。
  4. SSH命令行验证:执行 echo | openssl s_client -connect 你的域名:443 -servername 你的域名 2>/dev/null | openssl x509 -noout -dates 查看证书生效日期。

如果你正在配置SSL证书自动续期,建议先按本文步骤完整执行,再根据实际环境微调定时周期。
遇到异常时,优先检查脚本路径、端口开放情况和系统时间,大多数问题都能快速解决。

高频问题解答

Q:我可以在宝塔的计划任务里直接调用certbot续签吗?
A:可以,但宝塔默认使用的是acme.sh,建议优先使用系统自带的工具。如果已安装certbot,续签命令为 certbot renew --nginx

Q:续签后需要重启服务器吗?
A:不需要重启服务器,只需重载Nginx或Apache。在脚本中加入 nginx -s reloadservice nginx reload 即可。

Q:设置每天执行一次会浪费资源吗?
A:不会。acme.sh的续签脚本会自动判断证书是否临近到期(30天内),不到期会直接跳过,几乎不消耗资源。

通过以上配置,你的SSL证书自动续期定时任务就能稳定运行了,从此告别手动续签的烦恼。

分享到:
上一篇
SIEM日志审计系统部署住宅服务器
下一篇
容器镜像漏洞定期扫描安全巡检脚本
1
系统公告

机房迁移升级通知

尊敬的用户: IP 段 103.23.148.x、156.224.29.x 原香港一区线路波动、攻击频繁,平台定于 7 月 5 日凌晨分批迁移至香港 GIA 机房,硬件升级 AMD 铂金机型。 迁移均在凌晨操作,最大程度降低业务影响,迁移期间服务器临时关机; 升级后配置不降低、费用不涨价,数据默认同步迁移; 迁移后 IP 全部更换,请及时修改域名解析、防火墙白名单; 建议提前备份重要数据,有问题可联系在线客服。 感谢理解与支持! 泽御云科技 2026.06.30
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意