acme.sh部署多域名证书,泛域名证书申请
acme.sh 是一个轻量级的 ACME 协议客户端,能帮你免费申请和管理 Let's Encrypt 证书。
如果你需要为多个域名或泛域名(如 *.example.com)配置 HTTPS,用它配合 DNS 验证是最省心的方案。
本文从零开始,带你完成从安装到自动续期的全流程,最终实现一个证书覆盖所有子域名,并自动更新。
安装 acme.sh 与准备 DNS 接口
acme.sh 的安装非常简单,一条命令即可完成,它会自动创建定时任务用于续期。
curl https://get.acme.sh | sh -s email=你的邮箱@example.com
安装后需要重新加载 shell 配置,或者直接使用完整路径 ~/.acme.sh/acme.sh。
泛域名证书必须使用 DNS 验证方式,因此你需要一个支持 API 的 DNS 服务商。
以阿里云为例,在 RAM 控制台创建一个子账号,授予 AliyunDNSFullAccess 权限,记录下 AccessKey ID 和 Secret。
然后设置环境变量:
export Ali_Key="你的AccessKeyId"
export Ali_Secret="你的AccessKeySecret"
其他服务商(如 Cloudflare、DNSPod)也类似,具体参数可参考 acme.sh 官方 Wiki。
申请多域名与泛域名证书
假设你要为 example.com 和 *.example.com 申请证书。
使用 --dns dns_ali 指定阿里云 DNS 接口,-d 参数可以跟多个域名。
~/.acme.sh/acme.sh --issue --dns dns_ali -d example.com -d *.example.com
执行后 acme.sh 会自动添加 DNS TXT 记录并等待验证,成功后证书会保存在 ~/.acme.sh/example.com/ 目录下。
注意:泛域名必须写成 *.example.com 格式,且必须使用 DNS 验证,HTTP 验证不支持泛域名。
如果你有多个不相关的域名,可以在一条命令中写多个 -d,例如 -d a.com -d b.com,acme.sh 会生成一张包含所有域名的证书。
部署证书到 Web 服务器
证书签发后,需要安装到 Nginx 或 Apache。
推荐使用 acme.sh 的 --install-cert 命令,这样续期后会自动重载服务。
以 Nginx 为例,先创建存放证书的目录,例如 /etc/nginx/ssl/example.com/,然后执行:
~/.acme.sh/acme.sh --install-cert -d example.com \
--key-file /etc/nginx/ssl/example.com/key.pem \
--fullchain-file /etc/nginx/ssl/example.com/fullchain.pem \
--reloadcmd "systemctl reload nginx"
接着修改 Nginx 配置文件,在 server 块中添加:
ssl_certificate /etc/nginx/ssl/example.com/fullchain.pem;
ssl_certificate_key /etc/nginx/ssl/example.com/key.pem;
保存后重载 Nginx:systemctl reload nginx。
如果使用宝塔面板,可以在站点设置中直接粘贴证书内容,但自动续期仍需依赖 acme.sh 的定时任务,因此建议用上述安装方式。
自动续期与验证
acme.sh 安装时会自动添加 cron 任务,每天检查证书是否临近过期(默认 60 天)。
你可以运行 crontab -l 查看,应该有一行类似 ~/.acme.sh/acme.sh --cron --home ~/.acme.sh。
手动测试续期是否正常:
~/.acme.sh/acme.sh --cron --home ~/.acme.sh --force
如果看到 Cert success 且没有报错,说明自动续期配置正确。
验证证书是否生效,可以用浏览器访问 https://example.com,点击锁图标查看证书信息,确认包含所有域名。
或者用命令:
echo | openssl s_client -connect example.com:443 -servername example.com 2>/dev/null | openssl x509 -noout -text | grep DNS
输出应包含 DNS:example.com, DNS:*.example.com。
避坑要点
- DNS API 权限不足:确保子账号有 DNS 修改权限,否则验证会失败。
- 泛域名证书必须用 DNS 验证:不要尝试 HTTP 验证,会直接报错。
- 证书路径权限:Nginx 进程用户(如 www-data)需有读取证书文件的权限,否则启动报错。
- reloadcmd 命令:确保命令正确,否则续期后服务不会重载,新证书不生效。
- 不要手动删除 ~/.acme.sh 目录:所有配置和证书都存于此,删除会导致续期失败。
常见疑问
问:acme.sh 申请的证书有效期多久?
Let's Encrypt 证书有效期为 90 天,acme.sh 会自动续期,无需手动干预。
问:一个证书可以包含多少个域名?
Let's Encrypt 限制一张证书最多 100 个域名,通常够用。如果更多,可以分多张证书。
问:为什么续期后浏览器仍显示旧证书?
可能是 Web 服务器未重载,检查 --reloadcmd 是否执行成功,或手动重载服务。
问:acme.sh 支持通配符和多级泛域名吗?
支持单级泛域名如 *.example.com,多级泛域名如 *.*.example.com 不被 Let's Encrypt 支持。
按照以上步骤操作,你应该已经成功用 acme.sh 部署了多域名和泛域名证书。
遇到问题时,优先检查 DNS 验证记录和文件权限,大部分错误都能快速解决。