acme.sh部署多域名证书,泛域名证书申请

acme.sh 是一个轻量级的 ACME 协议客户端,能帮你免费申请和管理 Let's Encrypt 证书。
如果你需要为多个域名或泛域名(如 *.example.com)配置 HTTPS,用它配合 DNS 验证是最省心的方案。
本文从零开始,带你完成从安装到自动续期的全流程,最终实现一个证书覆盖所有子域名,并自动更新。

安装 acme.sh 与准备 DNS 接口

acme.sh 的安装非常简单,一条命令即可完成,它会自动创建定时任务用于续期。

curl https://get.acme.sh | sh -s email=你的邮箱@example.com

安装后需要重新加载 shell 配置,或者直接使用完整路径 ~/.acme.sh/acme.sh。

泛域名证书必须使用 DNS 验证方式,因此你需要一个支持 API 的 DNS 服务商。
以阿里云为例,在 RAM 控制台创建一个子账号,授予 AliyunDNSFullAccess 权限,记录下 AccessKey ID 和 Secret。
然后设置环境变量:

export Ali_Key="你的AccessKeyId"
export Ali_Secret="你的AccessKeySecret"

其他服务商(如 Cloudflare、DNSPod)也类似,具体参数可参考 acme.sh 官方 Wiki。

申请多域名与泛域名证书

假设你要为 example.com 和 *.example.com 申请证书。
使用 --dns dns_ali 指定阿里云 DNS 接口,-d 参数可以跟多个域名。

~/.acme.sh/acme.sh --issue --dns dns_ali -d example.com -d *.example.com

执行后 acme.sh 会自动添加 DNS TXT 记录并等待验证,成功后证书会保存在 ~/.acme.sh/example.com/ 目录下。
注意:泛域名必须写成 *.example.com 格式,且必须使用 DNS 验证,HTTP 验证不支持泛域名。

如果你有多个不相关的域名,可以在一条命令中写多个 -d,例如 -d a.com -d b.com,acme.sh 会生成一张包含所有域名的证书。

部署证书到 Web 服务器

证书签发后,需要安装到 Nginx 或 Apache。
推荐使用 acme.sh 的 --install-cert 命令,这样续期后会自动重载服务。

以 Nginx 为例,先创建存放证书的目录,例如 /etc/nginx/ssl/example.com/,然后执行:

~/.acme.sh/acme.sh --install-cert -d example.com \
--key-file /etc/nginx/ssl/example.com/key.pem \
--fullchain-file /etc/nginx/ssl/example.com/fullchain.pem \
--reloadcmd "systemctl reload nginx"

接着修改 Nginx 配置文件,在 server 块中添加:

ssl_certificate /etc/nginx/ssl/example.com/fullchain.pem;
ssl_certificate_key /etc/nginx/ssl/example.com/key.pem;

保存后重载 Nginx:systemctl reload nginx。
如果使用宝塔面板,可以在站点设置中直接粘贴证书内容,但自动续期仍需依赖 acme.sh 的定时任务,因此建议用上述安装方式。

自动续期与验证

acme.sh 安装时会自动添加 cron 任务,每天检查证书是否临近过期(默认 60 天)。
你可以运行 crontab -l 查看,应该有一行类似 ~/.acme.sh/acme.sh --cron --home ~/.acme.sh。

手动测试续期是否正常:

~/.acme.sh/acme.sh --cron --home ~/.acme.sh --force

如果看到 Cert success 且没有报错,说明自动续期配置正确。
验证证书是否生效,可以用浏览器访问 https://example.com,点击锁图标查看证书信息,确认包含所有域名。
或者用命令:

echo | openssl s_client -connect example.com:443 -servername example.com 2>/dev/null | openssl x509 -noout -text | grep DNS

输出应包含 DNS:example.com, DNS:*.example.com。

避坑要点

  • DNS API 权限不足:确保子账号有 DNS 修改权限,否则验证会失败。
  • 泛域名证书必须用 DNS 验证:不要尝试 HTTP 验证,会直接报错。
  • 证书路径权限:Nginx 进程用户(如 www-data)需有读取证书文件的权限,否则启动报错。
  • reloadcmd 命令:确保命令正确,否则续期后服务不会重载,新证书不生效。
  • 不要手动删除 ~/.acme.sh 目录:所有配置和证书都存于此,删除会导致续期失败。

常见疑问

问:acme.sh 申请的证书有效期多久?
Let's Encrypt 证书有效期为 90 天,acme.sh 会自动续期,无需手动干预。

问:一个证书可以包含多少个域名?
Let's Encrypt 限制一张证书最多 100 个域名,通常够用。如果更多,可以分多张证书。

问:为什么续期后浏览器仍显示旧证书?
可能是 Web 服务器未重载,检查 --reloadcmd 是否执行成功,或手动重载服务。

问:acme.sh 支持通配符和多级泛域名吗?
支持单级泛域名如 *.example.com,多级泛域名如 *.*.example.com 不被 Let's Encrypt 支持。

按照以上步骤操作,你应该已经成功用 acme.sh 部署了多域名和泛域名证书。
遇到问题时,优先检查 DNS 验证记录和文件权限,大部分错误都能快速解决。

分享到:
上一篇
UFW日志开启,记录防火墙拦截访问记录
下一篇
HTTPS证书过期自动检测脚本,提前告警提醒
1
系统公告

泽御云中秋国庆双节活动上线:新购8折,拼团3.99元起

尊敬的用户:
泽御云“月满中秋·礼贺国庆”双节活动现已开启,活动时间为2026年9月23日至10月10日。 活动期间可享以下福利:
1. 常规云服务器新购使用优惠码“泽御中秋国庆同乐”,符合条件的订单享8折优惠。
2. 香港精品云服务器5人拼团低至3.99元,部分4核4G套餐3人拼团年付388元,续费同价。
3. 新用户购买年付云服务器,符合活动规则可赠送2个月使用时长。
4. 老用户续费季度赠15天,续费年度赠2个月;活动期间升级配置免收配置迁移手续费。
5. 推荐好友成功下单,符合条件的推荐人可获赠7天服务器使用时长。
6. 活动期间享宕机补偿标准翻倍、简单网站迁移协助及技术工单优先处理权益。
温馨提示:优惠码不适用于拼团套餐、活动轻量产品、年付订单及续费订单;拼团套餐为独立特价活动,不与赠时类福利叠加。赠送时长不可折现、退款或跨账户转移,具体规则以活动页面说明为准。
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意