首页 / 更新 / 文章

免费证书申请失败、绑定、自动续签与回源 HTTPS

发布时间:2026-07-29 15:05:39

证书失败先看域名归属与 80/校验路径,再看绑定关系;不要在未绑证时强开全站 HTTPS。
------------------------------------------------ 一、申请前检查清单 ------------------------------------------------ 1. 域名已正确 CNAME 到平台,公网可解析到节点。 2. HTTP-01 类校验需要 80 端口挑战可被 CA 访问;中间不要被 dual 强制跳转/防护拦掉 challenge 路径。 3. 域名没有同时指到两套互相冲突的解析。 4. 同一域名不要多处重复申请把额度/频率打满。 ------------------------------------------------ 二、常见失败原因 ------------------------------------------------ 1. DNS 未生效就点申请。 2. 校验路径被 5 秒盾/重定向/源站 404。 3. 通配符与单域记录理解错误,申请的名字和访问名不一致。 4. 旧证书仍绑定,新证签出但域名没切换。 5. 多次失败:先修解析与校验,再申请;平台会对反复失败做管理员通知,避免沉默失败。 ------------------------------------------------ 三、绑定与切换 ------------------------------------------------ - 证书管理里上传或申请成功后,到域名编辑选择证书;可选“无证书”(明确不绑),不要系统擅自挂一张无关默认证。 - 切换证书后等节点同步,再测 SSL。 - 删除证书前必须解绑所有域名。 ------------------------------------------------ 四、自动续签 ------------------------------------------------ 临近到期应自动续;续签失败常见于: DNS 已改走、挑战被防护拦截、域名停用、套餐/域名暂停。 站长侧应能看到续签相关任务/命令与失败通知,而不是用户先发现 https 红字。 ------------------------------------------------ 五、回源 HTTPS 与证书的关系 ------------------------------------------------ - 用户侧 HTTPS:看 CDN 证书。 - 回源 HTTPS:看源站证书是否对节点握手友好(自签/过期/SNI 不对都会 502)。 - 灵活策略:用户 HTTPS,回源 HTTP(源站关闭强制 HTTPS)往往最稳。 - 完全 HTTPS:源站证书有效且 SNI/Host 正确。 ------------------------------------------------ 六、建议发布顺序 ------------------------------------------------ 1. 接入并解析生效 2. 申请/绑定证书 3. HTTPS 访问验证 4. 再开强制 HTTPS 5. 最后收紧防护 顺序反了,就会出现申请失败、重定向循环、用户打开是证书警告等连锁问题。
返回更新列表 回首页