使用certbot自动申请免费证书
2026 Certbot:使用当前官方安装路径并验证续期
不要复制过时的 pip/virtualenv 安装步骤或手工添加未经验证的 cron。先到 Certbot Instructions 选择实际操作系统和 Web 服务器;Certbot 当前文档建议优先使用该系统对应的安装方式。HTTP-01 验证需要域名解析到此服务器且 80 端口可达;通配符证书通常需要 DNS-01 与 DNS provider 凭据。
对 Nginx,先备份并运行 sudo nginx -t,再使用适配当前安装的 sudo certbot --nginx -d example.com -d www.example.com;只申请不自动改配置时用 certonly 和明确的 authenticator。确认现有的 systemd timer 或 package 自动续期机制后,执行 sudo certbot renew --dry-run。不要在未理解原配置的情况下删除已有 Certbot 包或覆盖续期计划。
证书、私钥和 DNS API token 均应最小权限保存;续期后监控证书到期日与 HTTPS 探测,而不是只相信 cron 输出。