您当前的浏览器版本太低了,建议更换谷歌浏览器获得更好的体验

  • 发布时间:

  • 浏览次数:

  • 作者:时代互联

  • 一、为什么绿色小锁的"寿命"越来越短

    如果你最近维护网站,会发现 Let's Encrypt 项目的免费证书从过去的 1 年、1 个月,已经稳定到 90 天。但这家 CA 又在 2025 年 12 月正式发文《Decreasing Certificate Lifetimes to 45 Days》——分阶段把默认有效期砍到 45 天。

    很多人第一反应是"CA 又在折腾人"。实际上是 PKI 安全模型演化的必然结果。

    证书有效期更短,对业务的安全意义有三层:

    1. 私钥泄露窗口收窄:攻击者拿到私钥能伪装站点的时间,从年降到几十天;
    2. 撤销机制更轻:传统 OCSP 查询慢且泄漏隐私,短证书 + ARI(ACME 续期提示)+ CRL 吊销列表可以淘汰大量 OCSP 查询;
    3. 强制自动化普及:长证书允许"懒人模式",短证书逼着整个生态用 ACME 协议自动续。

    简单说,SSL 证书有效期越来越短,是行业在用市场方式淘汰"忘记续期"的运维方式。作为域名注册与 SSL 证书的从业服务商,我们近两年看到的最常见故障,已经从过去"忘了续费域名"变成"证书过期一晚上 SEO 雪崩 + 用户告警"。

    二、历史脉络:从 5 年到 45 天的演化

    把时间线拉长看一下,更能理解为什么这次缩短显得"重锤":

    年份 | 行业规则变化 | 站长影响
    2015 前后 | 主流 CA 默认 3 年、5 年证书 | 一次付费,几年不动
    2017 | CA/B Forum 把公开信任证书最长有效期砍到 825 天(约 27 个月) | 一年一续
    2018 | 同上 | 同上
    2020 | 缩短到 398 天(约 13 个月) | 必须每年主动处理
    2024 | Let's Encrypt 等免费 CA 普遍 90 天 | 必须自动化
    2026 | 开启"短证书路线图" | 必须自动化 + 必须可监控
    2027-02-10 | Let's Encrypt classic 默认 64 天 | 续期节奏再翻倍
    2028-02-16 | 默认 45 天 + 授权复用期 7 小时 | 真正的"7 小时窗口"时代

    授权复用期从 2026 起的 30 天逐步降到 2028 年的 7 小时——这意味着 ACME 客户端必须在 7 小时内再次发起挑战验证。对自动化客户端是利好,对老式"后台手工签发证书"的系统是一次彻底的告别。

    三、Let's Encrypt 2026 起所有会影响站长的变化

    整理自 letsencrypt.org 官方公告与社区支持帖(社区帖 ID 243873)。只要在用免费证书,下面这些都跟你有关:

    时间节点 | 变化 | 是否需要手动操作
    2026-02-11 | 移除默认证书的 "TLS Client Authentication" EKU | 用免费证书做 mTLS 的项目要换
    2026-05-13 | tlsserver、shortlived 档案切到 Generation Y 新根 | 一般不需要,验证兼容性即可
    2026 年内 | Certbot 支持 6 天证书和 IP 地址证书 | IoT、临时站点可主动启用
    2026 年内 | tlsserver 档案可申请 45 天证书 | 早鸟测试,建议先在非生产环境验证
    2026 年内 | 推出新挑战类型 DNS-PERSIST-01 | DNS TXT 解析记录写一次就长期有效,多租户场景大利好
    2027-02-10 | classic 默认 64 天证书、授权复用期 10 天 | 所有继续用默认档案的站点 90 天后拿到 64 天证书
    2028-02-16 | classic 默认 45 天证书、授权复用期 7 小时 | 一次性后台续期彻底淘汰

    两个容易被忽略的小变化:

    • 停用过期邮件提醒:Let's Encrypt 在 2025 年底关闭了证书过期邮件提醒,依赖"快过期了 CA 给我发邮件"已经不可行;
    • 默认客户端认证 EKU 移除:如果你以前用免费证书的客户端认证能力(旧 OpenVPN 客户端、旧 mTLS 服务),2026 年 2 月之后那些证书不能用了,需要付费证书或自建 CA。

    四、自动续期实操:用 Certbot + ARI 把证书彻底托管

    不管你是撑过 2027 年的 64 天新规,还是现在就准备 45 天证书,最低限度的"不翻车配置"是五步。下面以 Certbot 为例(也是 Let's Encrypt 官方推荐客户端)。

    第一步:升级到支持 ARI 的客户端

    ARI(ACME Renewal Information)是 CA 给出的"续期最佳时间"建议。老版本 Certbot 不会主动查 ARI,可能错过最佳窗口。

    Debian/Ubuntu

    sudo apt update && sudo apt install --only-upgrade certbot

    或 pip 安装最新版

    sudo pip install --upgrade certbot

    certbot --version # 建议 ≥ 2.x

    第二步:申请证书

    两种主流方式,根据服务器情况选:

    方式 A:standalone(适合首次签发,需要临时停掉 80 端口)

    sudo systemctl stop nginx
    sudo certbot certonly --standalone -d example.com -d www.example.com
    sudo systemctl start nginx

    方式 B:webroot(不打断现有 Web 服务)

    sudo certbot certonly --webroot -w /var/www/html -d example.com

    证书会落在 /etc/letsencrypt/live/example.com/,两个关键文件:

    • fullchain.pem:证书链
    • privkey.pem:私钥

    第三步:让 Web 服务加载证书

    Nginx 示例:

    server {
    listen 443 ssl http2;
    server_name example.com;

    ssl_certificate     /etc/letsencrypt/live/example.com/fullchain.pem;
    ssl_certificate_key /etc/letsencrypt/live/example.com/privkey.pem;
    ssl_protocols       TLSv1.2 TLSv1.3;
    ssl_ciphers         HIGH:!aNULL:!MD5;
    
    # HSTS:强烈建议加上
    add_header Strict-Transport-Security "max-age=31536000" always; 

    }

    Apache 示例:

    <VirtualHost *:443>
    ServerName example.com
    SSLEngine on
    SSLCertificateFile /etc/letsencrypt/live/example.com/fullchain.pem
    SSLCertificateKeyFile /etc/letsencrypt/live/example.com/privkey.pem
    SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1

    第四步:用 systemd timer 自动续期

    Certbot 安装时通常会附带 certbot.timer 或 cron 任务。90 天证书时代默认频率够;45 天证书时代建议每天至少跑两次:

    sudo certbot renew --dry-run # 先 dry-run 验证能跑通

    编辑 /etc/cron.d/certbot-renew,把周期从"每周"改成"每天两次"

    0 3,15 * * * root /usr/bin/certbot renew --quiet && systemctl reload nginx

    --quiet 让 renew 命令只在真正续期时才 reload nginx,避免无谓重启服务。

    第五步:外层监控兜底

    ARI + 定时任务之外,再加一道外部监控。UptimeRobot、Healthchecks.io、阿里云云监控、腾讯云可观测等都提供 HTTPS 证书过期告警。规则建议:

    • 证书剩余有效期 < 30 天:发通知
    • 证书剩余有效期 < 7 天:发电话/钉钉紧急告警

    五步做完,你的证书管理已经达到 2028 年新规要求。剩下的工作只是 Certbot 跟随官网升级,以及在 2027 年第一次默认发 64 天证书时再确认一次自动任务正常。

    五、常见误区与踩坑点

    误区 1:「我用的付费证书,不受 Let's Encrypt 变化影响」
    CA/Browser Forum 是行业规则,DigiCert、Sectigo、GlobalSign 等付费 CA 同样在按时间表缩短。Let's Encrypt 只是带头大哥。

    误区 2:「手动续期也一样,反正我会记得」
    2028 年开始,授权复用期降到 7 小时。你能在 7 小时内打开后台、签发、上传、重启服务、跑一遍测试吗?自动续期才能保证一致性。

    误区 3:「通配符证书一劳永逸」
    通配符证书减少的是"签发次数",单张证书的有效期同样在缩。自动化和监控一个不能少。

    误区 4:「改 DNS 解析就能搞定一切」
    DNS-01 挑战只解决"域名归属验证",完整的 ACME 还需要客户端能调用你的 DNS 服务商 API(Cloudflare、阿里云 DNS、腾讯云 DNSPod 都支持)。如果 DNS 控制台需要人工加 TXT 记录,自动化等于没做。

    误区 5:「Let's Encrypt 证书过期了,浏览器只是'有警告',不致命」
    "连接不安全"提示出来,访客转化率会掉 30%-60%;同时 Google 的 HTTPS 评分会临时下调,SEO 流量会有 2-4 天的滞后下跌。中小企业顶不住的。

    误区 6:「停用过期邮件是 CA 不负责任」
    实际上是为了应对 GDPR 和账号滥用问题,且 ARI 已经替代了这个角色——自动化客户端能查 ARI,更准更快。手动运维需要的是接入告警通道,不能再"靠邮件提醒"。

    六、延伸:什么场景用什么证书

    规则科普讲完,回到选型决策。从我们的从业经验看,证书选择不是按"免费还是付费",而是按场景:

    业务场景 | 推荐证书类型 | 备注
    个人博客 / 小程序 | Let's Encrypt DV + 自动续期 | 自动化完备即可
    企业官网 / 电商 | OV 或 EV 证书 | 证书详情展示企业名,转化更好
    对外 API 服务 | Let's Encrypt + HSTS 严格策略 | 短证书反而更安全
    IoT 设备 / 临时接口 | shortlived 档案 6 天证书或 IP 证书 | 缩短暴露窗口
    多子域聚合业务 | 通配符证书 + ACME 自动化 | 治理成本最低
    内部 OA / CRM | 付费 OV,或内部自建 CA | 取决于合规要求

    如果你对自动续期没把握、又不想自己维护脚本,可以选一家把证书自动续期和站点监控打包好的服务商——这块往往是中小企业最容易踩坑的地方:证书过期一晚,SEO 流量和品牌信任都受直接打击。如果你正在选型或迁移,可以从时代互联 SSL 证书频道(https://www.now.cn/ssl/)开始看起,DV/OV/EV 都列了详细对比。

    七、面向 2027–2028 的提前清单

    如果你的网站要再活两三年,下面 6 件事建议在 2026 年内全部完成:

    1. 升级 Certbot 到 2.x+,确保支持 ARI 查询;
    2. 把 cron / timer 周期调到每天至少跑一次;
    3. 接入外部 HTTPS 监控,证书剩余 < 30 天就告警;
    4. 为域名控制面板准备 DNS API 凭据,让 ACME 客户端能用 DNS-01 全自动;
    5. 测试 DNS-PERSIST-01 的可用性(2026 年内推出),尤其是多租户场景;
    6. 备份完整的证书 + 私钥归档,包括 privkey.pem、fullchain.pem、ACME 账号凭据。

    这 6 件事做完,2027 年 64 天和 2028 年 45 天对你来说就是"再次确认系统稳"的一次例行巡检,而不是"半夜抢修证书"。

    八、FAQ

    Q:Let's Encrypt 证书过期了,浏览器会怎样提示?
    A:Chrome、Edge、Firefox 都会展示"您的连接不是私密连接",访客无法绕过;同时 Google 临时下调 HTTPS 评分,SEO 流量会有滞后下跌。

    Q:付费证书能签发多年期吗?
    A:当前主流公开信任 CA 已不允许超过 13 个月(398 天)。未来同样会缩。

    Q:45 天证书是不是意味着我每 45 天要"动"一次?
    A:自动化就绪后不需要你手动干预——证书轮换完全在后台完成,你只需要保留告警通道畅通。

    Q:cPanel 之类的虚拟主机后台,要怎么配 ACME?
    A:cPanel 的 AutoSSL 已经集成 Let's Encrypt,登录虚拟主机控制台启用即可。最常见问题不是没开 AutoSSL,而是 AutoSSL 自动续期因为某个域的 DNS 没解析而被暂停——登录会员中心,留意相关通知与到期提示即可。

    Q:Acme.sh 和 Certbot 哪个好用?
    A:功能上两个都完整。Certbot 是官方维护、文档最齐;Acme.sh 是纯 shell、部署轻、对不喜欢 Python 环境的运维更友好。

    Q:IP 地址证书(IP cert)能用在生产环境吗?
    A:可以,Let's Encrypt 2026 已正式支持。但 IP 证书绑 IP,所有指向该 IP 的站点都会被识别为同一证书——多站点不要共用 IP。


    相关服务(时代互联)

    如果你正在为证书/域名/建站做一体化选型,可以从以下产品栏目开始了解:

    行动建议:今天登录服务器跑一次 certbot renew --dry-run,确认续期链路通;然后给监控补一条"证书将在 30 天内过期"的告警规则。这两件事做完,2027、2028 的新规都跟你的网站无关。

搜索

Document