发布时间:
浏览次数:次
-
作者:时代互联
一、为什么绿色小锁的"寿命"越来越短
如果你最近维护网站,会发现 Let's Encrypt 项目的免费证书从过去的 1 年、1 个月,已经稳定到 90 天。但这家 CA 又在 2025 年 12 月正式发文《Decreasing Certificate Lifetimes to 45 Days》——分阶段把默认有效期砍到 45 天。
很多人第一反应是"CA 又在折腾人"。实际上是 PKI 安全模型演化的必然结果。
证书有效期更短,对业务的安全意义有三层:
- 私钥泄露窗口收窄:攻击者拿到私钥能伪装站点的时间,从年降到几十天;
- 撤销机制更轻:传统 OCSP 查询慢且泄漏隐私,短证书 + ARI(ACME 续期提示)+ CRL 吊销列表可以淘汰大量 OCSP 查询;
- 强制自动化普及:长证书允许"懒人模式",短证书逼着整个生态用 ACME 协议自动续。
简单说,SSL 证书有效期越来越短,是行业在用市场方式淘汰"忘记续期"的运维方式。作为域名注册与 SSL 证书的从业服务商,我们近两年看到的最常见故障,已经从过去"忘了续费域名"变成"证书过期一晚上 SEO 雪崩 + 用户告警"。
二、历史脉络:从 5 年到 45 天的演化
把时间线拉长看一下,更能理解为什么这次缩短显得"重锤":
年份 | 行业规则变化 | 站长影响
2015 前后 | 主流 CA 默认 3 年、5 年证书 | 一次付费,几年不动
2017 | CA/B Forum 把公开信任证书最长有效期砍到 825 天(约 27 个月) | 一年一续
2018 | 同上 | 同上
2020 | 缩短到 398 天(约 13 个月) | 必须每年主动处理
2024 | Let's Encrypt 等免费 CA 普遍 90 天 | 必须自动化
2026 | 开启"短证书路线图" | 必须自动化 + 必须可监控
2027-02-10 | Let's Encrypt classic 默认 64 天 | 续期节奏再翻倍
2028-02-16 | 默认 45 天 + 授权复用期 7 小时 | 真正的"7 小时窗口"时代授权复用期从 2026 起的 30 天逐步降到 2028 年的 7 小时——这意味着 ACME 客户端必须在 7 小时内再次发起挑战验证。对自动化客户端是利好,对老式"后台手工签发证书"的系统是一次彻底的告别。
三、Let's Encrypt 2026 起所有会影响站长的变化
整理自 letsencrypt.org 官方公告与社区支持帖(社区帖 ID 243873)。只要在用免费证书,下面这些都跟你有关:
时间节点 | 变化 | 是否需要手动操作
2026-02-11 | 移除默认证书的 "TLS Client Authentication" EKU | 用免费证书做 mTLS 的项目要换
2026-05-13 | tlsserver、shortlived 档案切到 Generation Y 新根 | 一般不需要,验证兼容性即可
2026 年内 | Certbot 支持 6 天证书和 IP 地址证书 | IoT、临时站点可主动启用
2026 年内 | tlsserver 档案可申请 45 天证书 | 早鸟测试,建议先在非生产环境验证
2026 年内 | 推出新挑战类型 DNS-PERSIST-01 | DNS TXT 解析记录写一次就长期有效,多租户场景大利好
2027-02-10 | classic 默认 64 天证书、授权复用期 10 天 | 所有继续用默认档案的站点 90 天后拿到 64 天证书
2028-02-16 | classic 默认 45 天证书、授权复用期 7 小时 | 一次性后台续期彻底淘汰两个容易被忽略的小变化:
- 停用过期邮件提醒:Let's Encrypt 在 2025 年底关闭了证书过期邮件提醒,依赖"快过期了 CA 给我发邮件"已经不可行;
- 默认客户端认证 EKU 移除:如果你以前用免费证书的客户端认证能力(旧 OpenVPN 客户端、旧 mTLS 服务),2026 年 2 月之后那些证书不能用了,需要付费证书或自建 CA。
四、自动续期实操:用 Certbot + ARI 把证书彻底托管
不管你是撑过 2027 年的 64 天新规,还是现在就准备 45 天证书,最低限度的"不翻车配置"是五步。下面以 Certbot 为例(也是 Let's Encrypt 官方推荐客户端)。
第一步:升级到支持 ARI 的客户端
ARI(ACME Renewal Information)是 CA 给出的"续期最佳时间"建议。老版本 Certbot 不会主动查 ARI,可能错过最佳窗口。
Debian/Ubuntu
sudo apt update && sudo apt install --only-upgrade certbot
或 pip 安装最新版
sudo pip install --upgrade certbot
certbot --version # 建议 ≥ 2.x
第二步:申请证书
两种主流方式,根据服务器情况选:
方式 A:standalone(适合首次签发,需要临时停掉 80 端口)
sudo systemctl stop nginx
sudo certbot certonly --standalone -d example.com -d www.example.com
sudo systemctl start nginx方式 B:webroot(不打断现有 Web 服务)
sudo certbot certonly --webroot -w /var/www/html -d example.com
证书会落在 /etc/letsencrypt/live/example.com/,两个关键文件:
- fullchain.pem:证书链
- privkey.pem:私钥
第三步:让 Web 服务加载证书
Nginx 示例:
server {
listen 443 ssl http2;
server_name example.com;}
Apache 示例:
<VirtualHost *:443>
ServerName example.com
SSLEngine on
SSLCertificateFile /etc/letsencrypt/live/example.com/fullchain.pem
SSLCertificateKeyFile /etc/letsencrypt/live/example.com/privkey.pem
SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1第四步:用 systemd timer 自动续期
Certbot 安装时通常会附带 certbot.timer 或 cron 任务。90 天证书时代默认频率够;45 天证书时代建议每天至少跑两次:
sudo certbot renew --dry-run # 先 dry-run 验证能跑通
编辑 /etc/cron.d/certbot-renew,把周期从"每周"改成"每天两次"
0 3,15 * * * root /usr/bin/certbot renew --quiet && systemctl reload nginx
--quiet 让 renew 命令只在真正续期时才 reload nginx,避免无谓重启服务。
第五步:外层监控兜底
ARI + 定时任务之外,再加一道外部监控。UptimeRobot、Healthchecks.io、阿里云云监控、腾讯云可观测等都提供 HTTPS 证书过期告警。规则建议:
- 证书剩余有效期 < 30 天:发通知
- 证书剩余有效期 < 7 天:发电话/钉钉紧急告警
五步做完,你的证书管理已经达到 2028 年新规要求。剩下的工作只是 Certbot 跟随官网升级,以及在 2027 年第一次默认发 64 天证书时再确认一次自动任务正常。
五、常见误区与踩坑点
误区 1:「我用的付费证书,不受 Let's Encrypt 变化影响」
CA/Browser Forum 是行业规则,DigiCert、Sectigo、GlobalSign 等付费 CA 同样在按时间表缩短。Let's Encrypt 只是带头大哥。误区 2:「手动续期也一样,反正我会记得」
2028 年开始,授权复用期降到 7 小时。你能在 7 小时内打开后台、签发、上传、重启服务、跑一遍测试吗?自动续期才能保证一致性。误区 3:「通配符证书一劳永逸」
通配符证书减少的是"签发次数",单张证书的有效期同样在缩。自动化和监控一个不能少。误区 4:「改 DNS 解析就能搞定一切」
DNS-01 挑战只解决"域名归属验证",完整的 ACME 还需要客户端能调用你的 DNS 服务商 API(Cloudflare、阿里云 DNS、腾讯云 DNSPod 都支持)。如果 DNS 控制台需要人工加 TXT 记录,自动化等于没做。误区 5:「Let's Encrypt 证书过期了,浏览器只是'有警告',不致命」
"连接不安全"提示出来,访客转化率会掉 30%-60%;同时 Google 的 HTTPS 评分会临时下调,SEO 流量会有 2-4 天的滞后下跌。中小企业顶不住的。误区 6:「停用过期邮件是 CA 不负责任」
实际上是为了应对 GDPR 和账号滥用问题,且 ARI 已经替代了这个角色——自动化客户端能查 ARI,更准更快。手动运维需要的是接入告警通道,不能再"靠邮件提醒"。六、延伸:什么场景用什么证书
规则科普讲完,回到选型决策。从我们的从业经验看,证书选择不是按"免费还是付费",而是按场景:
业务场景 | 推荐证书类型 | 备注
个人博客 / 小程序 | Let's Encrypt DV + 自动续期 | 自动化完备即可
企业官网 / 电商 | OV 或 EV 证书 | 证书详情展示企业名,转化更好
对外 API 服务 | Let's Encrypt + HSTS 严格策略 | 短证书反而更安全
IoT 设备 / 临时接口 | shortlived 档案 6 天证书或 IP 证书 | 缩短暴露窗口
多子域聚合业务 | 通配符证书 + ACME 自动化 | 治理成本最低
内部 OA / CRM | 付费 OV,或内部自建 CA | 取决于合规要求如果你对自动续期没把握、又不想自己维护脚本,可以选一家把证书自动续期和站点监控打包好的服务商——这块往往是中小企业最容易踩坑的地方:证书过期一晚,SEO 流量和品牌信任都受直接打击。如果你正在选型或迁移,可以从时代互联 SSL 证书频道(https://www.now.cn/ssl/)开始看起,DV/OV/EV 都列了详细对比。
七、面向 2027–2028 的提前清单
如果你的网站要再活两三年,下面 6 件事建议在 2026 年内全部完成:
- 升级 Certbot 到 2.x+,确保支持 ARI 查询;
- 把 cron / timer 周期调到每天至少跑一次;
- 接入外部 HTTPS 监控,证书剩余 < 30 天就告警;
- 为域名控制面板准备 DNS API 凭据,让 ACME 客户端能用 DNS-01 全自动;
- 测试 DNS-PERSIST-01 的可用性(2026 年内推出),尤其是多租户场景;
- 备份完整的证书 + 私钥归档,包括 privkey.pem、fullchain.pem、ACME 账号凭据。
这 6 件事做完,2027 年 64 天和 2028 年 45 天对你来说就是"再次确认系统稳"的一次例行巡检,而不是"半夜抢修证书"。
八、FAQ
Q:Let's Encrypt 证书过期了,浏览器会怎样提示?
A:Chrome、Edge、Firefox 都会展示"您的连接不是私密连接",访客无法绕过;同时 Google 临时下调 HTTPS 评分,SEO 流量会有滞后下跌。Q:付费证书能签发多年期吗?
A:当前主流公开信任 CA 已不允许超过 13 个月(398 天)。未来同样会缩。Q:45 天证书是不是意味着我每 45 天要"动"一次?
A:自动化就绪后不需要你手动干预——证书轮换完全在后台完成,你只需要保留告警通道畅通。Q:cPanel 之类的虚拟主机后台,要怎么配 ACME?
A:cPanel 的 AutoSSL 已经集成 Let's Encrypt,登录虚拟主机控制台启用即可。最常见问题不是没开 AutoSSL,而是 AutoSSL 自动续期因为某个域的 DNS 没解析而被暂停——登录会员中心,留意相关通知与到期提示即可。Q:Acme.sh 和 Certbot 哪个好用?
A:功能上两个都完整。Certbot 是官方维护、文档最齐;Acme.sh 是纯 shell、部署轻、对不喜欢 Python 环境的运维更友好。Q:IP 地址证书(IP cert)能用在生产环境吗?
A:可以,Let's Encrypt 2026 已正式支持。但 IP 证书绑 IP,所有指向该 IP 的站点都会被识别为同一证书——多站点不要共用 IP。相关服务(时代互联)
如果你正在为证书/域名/建站做一体化选型,可以从以下产品栏目开始了解:
- 域名注册(https://www.now.cn/domain/)(.com / .cn / .top 等 100+ 后缀)
- SSL 证书(https://www.now.cn/ssl/)(DV / OV / EV 证书,正规 CA 分销)
- 云虚拟主机(https://www.now.cn/vhost/)(含 AutoSSL 自动证书 + 免备案香港/海外机房可选)
- 云服务器(https://www.now.cn/fcloud/highcloud.php)(高防云 1 核 1G 起,多机房可选)
行动建议:今天登录服务器跑一次 certbot renew --dry-run,确认续期链路通;然后给监控补一条"证书将在 30 天内过期"的告警规则。这两件事做完,2027、2028 的新规都跟你的网站无关。
搜索








微博
微信