常见问题
这是真正的「免费」吗?
是的,证书本身由 Let's Encrypt(ISRG,公益 CA)免费签发。本站不收取证书费用,我们替你处理:ACME 协议交互、域验证、续签提醒、邮件交付。你付出的是一次表单提交的时间。
证书能用多久?要续签吗?
Let's Encrypt 单张证书有效期 90 天,到期前 30 天我们会发邮件提醒续签;续签同样是免费的(同样走 ACME HTTP-01,不需要你重新填表)。
为什么不支持通配符 *.example.com?
HTTP-01 验证不能签通配符(LE 限制)。签通配符必须走 DNS-01 验证,要求你把域名DNS 提供商的 API Token 交给我们——安全风险太大。如果你确实需要 *.example.com,可到 /landing/ssl/ 选购付费通配证书(一年期、支持所有浏览器)。
提交 CSR 和一键生成有什么区别?
提交 CSR(推荐):你在自己机器上用 openssl 生成私钥 + CSR,只把 CSR 传给我们,私钥永远不离开你的电脑——零安全风险。一键生成:你嫌麻烦,我们替你生成 RSA-2048 私钥,但私钥会在我们的内存里短暂存在(约 30 秒),签发后立刻通过邮件交付给你并从内存清除。中间过程绝不入库、不写日志。两种方式证书安全等级完全相同。
提交的资料会被保存多久?
联系邮箱:保留 1 年(用于续签提醒)。手机号:保留 1 年(可选)。域名 + 证书:保留到证书过期后 30 天(用于续签判断 + 异常排查)。CSR / 私钥 / 私钥相关数据:不保存。
会不会被滥用去签钓鱼证书?
我们记录每次申请的 IP + UA + 时间戳 + 域名;同一域名 24 小时内超过 3 次申请自动熔断;检测到钓鱼高风险 TLD(.tk/.top/.ml 等)人工审核。LE 也会审计异常签发行为,违规站点会被纳入全球证书黑名单。
验证要多久?
通常 30 秒到 5 分钟:你点「开始验证」后,LE 服务器会立刻访问 http://<你的域名>/.well-known/acme-challenge/。如果你刚改完 A 记录,请等 1~10 分钟 DNS 传播完成再点。
签发后怎么部署到我的服务器?
邮件附件里有 cert.pem(全链证书)+ privkey.pem(私钥,仅 auto_generate 模式)。Nginx 示例:
ssl_certificate /path/to/cert.pem;
ssl_certificate_key /path/to/privkey.pem;。Apache/IIS/Traefik/Caddy 等同类配置。