SSL 证书选型与部署:免费 Let's Encrypt 还是付费 OV/EV(2026)
DV/OV/EV 怎么区分?单域名、通配符、多域名(SAN)证书怎么选?Let's Encrypt 免费自动续怎么搞?证书链、混合内容、忘续期这些坑一次说清。
登录后收藏内容说明
本文为编辑基于公开资料与使用经验整理,无厂商付费、推广或审稿。
现在浏览器对"不安全"标记非常显眼,HTTPS 早已是网站的标配,不是可选项。但证书类型多、部署方式有讲究,选错或配错都会让用户看到刺眼的"不安全"。这篇把选型和部署里的关键点讲清。
一、按验证级别分:DV / OV / EV
- DV(域名验证):只验证你控制了这个域名,签发最快(几分钟),Let's Encrypt 就是 DV。个人站、博客、内部系统够用;
- OV(组织验证):除域名外还验证企业真实存在,证书里带组织信息,适合对外业务、需要展示企业身份的站点;
- EV(扩展验证):最严格,过去浏览器地址栏会显示公司名(现在多数浏览器已不强调),金融机构、大厂常用,价格高、签发慢。
对个人和绝大多数中小站,DV 完全够用;需要向用户证明企业身份才考虑 OV/EV。
二、按覆盖范围分:单域名 / 通配符 / 多域名
- 单域名:只保护
example.com(或www.example.com,两者通常分开计); - 通配符(*.example.com):一张证书覆盖所有一级子域名(
blog.、api.、shop.都行),省管理成本,Let's Encrypt 也支持通配符(需 DNS 验证); - 多域名 / SAN:一张证书挂多个不同域名,适合管一堆独立站点的团队。
三、免费 vs 付费,怎么选
- 免费(Let's Encrypt / 零 SSL):DV 级别、90 天有效期、可全自动续期,功能上和付费 DV 没区别,个人站首选;
- 付费 OV/EV:贵在身份验证、保修额、优先支持和品牌展示,企业合规或面向客户信任场景才需要;
- 结论:不是"付费更安全",而是"付费多了一层身份背书"。加密强度两者一样。
四、申请与部署:三条路
- 面板一键(宝塔等):后台点"SSL"→ 申请 Let's Encrypt → 自动部署到站点,最省心,新手首选;
- Certbot:命令行工具,自动改 Nginx/Apache 配置并设续期任务,服务器党常用;
- 云厂商 SSL 控制台:腾讯云/阿里云可申请并下载证书,手动传到服务器或挂到 CDN/负载均衡上。
五、自动续期:别等过期才慌
Let's Encrypt 只有 90 天,必须自动续期:宝塔在"计划任务"里开 SSL 续期;Certbot 安装时通常会写一条 cron/systemd 定时任务。续期失败的常见原因:域名解析变了、DNS 验证的 TXT 记录没更新、服务器时间不对。证书过期 = 网站直接变"不安全",甚至打不开。
六、最容易踩的坑
- 证书链不完整:只装了叶子证书没装中间证书,部分老旧客户端/手机报不安全;
- 混合内容(Mixed Content):页面是 HTTPS,但里面引用了
http://的图片/JS,浏览器会拦,锁图标消失; - 忘续期:90 天一到没自动续,全站报警;
- CDN 与源站证书不一致:CDN 上挂了证书、源站却是自签/过期,回源那段出问题(CDN 配置见《DNS 与 CDN 入门》);
- 通配符要用 DNS 验证:HTTP 验证方式拿不到通配符证书,得用 DNS-01 挑战。
七、HSTS:开了就别乱关
HSTS 告诉浏览器"以后只准用 HTTPS 访问我",能防降级攻击。但一旦开启且设了较长 max-age,期间你若想临时回退 HTTP 会非常麻烦,上线稳定后再开,且先从短时长试起。
相关阅读
内容持续更新
最近更新:2026-08-27。信息发生变化时,我们会同步修订。