虚拟卡评测跨境支付收款技术教程AI 工具SEO 与流量社媒运营外贸加密货币免费资源

Cloudflare 15年免费SSL证书完整申请指南

cloudflare-ssl-guide-gpt-image-2-featured

2026 澄清:15 年的是 Origin CA,不是浏览器证书

Cloudflare Origin CA 可签发最长 15 年的源站证书,但它仅用于 Cloudflare 与源站之间的 TLS。浏览器和其他未经过 Cloudflare 代理的客户端并不信任它;访客侧仍由 Cloudflare edge certificate 提供公开受信任的 HTTPS。不要把 Origin CA 证书直接部署到公开直连服务,也不要为了“省证书”把 DNS 设为仅 DNS(灰云)。

推荐配置是:DNS 记录已代理、源站安装 Origin CA 或受信任 CA 证书、SSL/TLS 模式使用 Full (strict),并验证 HTTP→HTTPS、证书链、混合内容和源站防火墙。保存私钥时只允许 Web 服务账户读取;吊销/替换怀疑泄露的证书,而不是等待到期。

官方资料:Cloudflare Origin CA;Full (strict)。

Origin CA 证书的完整申请流程

以下步骤与 2026-08 官方文档一致(developers.cloudflare.com/ssl/origin-configuration/origin-ca/):

  1. 进入 Cloudflare 面板对应 zone 的 SSL/TLS → Origin Server,选择 Create Certificate。
  2. 密钥方式二选一:让 Cloudflare 生成私钥和 CSR(RSA 或 ECC),或粘贴自己的 CSR。选择「Cloudflare 生成」时私钥只显示一次,必须当场保存。
  3. 填写要覆盖的主机名:zone 顶域与一级通配符默认包含,可追加其他子域通配符。
  4. 选择有效期(最长 15 年),创建后按服务器格式下载——Apache/Nginx 用 PEM。
  5. 在源站 Web 服务器配置证书与私钥,Cloudflare 面板把 SSL/TLS 模式设为 Full (strict)。

三条最容易出错的边界

  • 有效期 ≠ 免维护:15 年证书仍可能因私钥泄露需要吊销重建;把证书到期日写进日历是廉价保险,吊销入口在 Origin Server 页与 API(DELETE certificates 端点)都有。
  • 灰色云(DNS only)记录不适用:Origin CA 只在流量经过 Cloudflare 代理时被前端证书遮挡;存在灰云记录的子域必须另行部署受公共信任的证书(如 Let's Encrypt/certbot)。
  • API 自动化:Origin CA 证书支持完整的 REST API(创建/列出/吊销),适合用脚本在多台源站批量轮换;配合 Wrangler/Terraform 时注意 API Token 需要 Origin CA Key(与普通 API Token 不同体系),官方文档 troubleshooting 页有说明。

与 Let's Encrypt 的搭配建议

两者不冲突:全站走 Cloudflare 代理的记录用 Origin CA(省去每 60-90 天的续期),无法代理的灰云记录用 certbot 自动续期的 Let's Encrypt。混合场景下先按「是否代理」划分证书策略,再动手配置,可以避免最常见的 ERR_CERT_AUTHORITY_INVALID 排查循环。

Nginx/Apache 配置示例要点

Nginx 侧:把 PEM 证书与私钥放到仅 root 或 Web 服务账户可读的路径,server 块的 ssl_certificate/ssl_certificate_key 指向它们;证书链文件用 Cloudflare 下载的 Origin 证书原文(Origin CA 根在内),无需手工拼接中间证书。Apache 侧同理用 SSLCertificateFile/SSLCertificateKeyFile。配置后用 openssl s_client -connect 源站:443 直接连源站验证链路(此时应显示 Cloudflare Origin CA 签发),再从外部经代理域名访问确认 Full (strict) 下无 526 错误。

常见故障速查

  • 526 Invalid SSL certificate:Cloudflare 在 Full (strict) 下不认源站证书——多半是证书没覆盖当前子域、配了自签证书、或证书放错文件。回到 Origin Server 页核对主机名覆盖。
  • NET::ERR_CERT_AUTHORITY_INVALID:浏览器直接访问源站 IP 或灰云域名看到了 Origin CA 证书——这符合预期(它本来就不面向浏览器),需要的是恢复代理或改用公共 CA 证书。
  • 证书突然失效:确认是否中途改过 SSL/TLS 模式或重建过证书;Origin CA 证书被吊销后边缘会立即拒绝。

轮换与自动化脚本思路

多源站场景建议用 Origin CA REST API 管理:脚本按「列出证书 → 检查到期 → 到期前 N 天创建新证书 → 推送到源站 → reload → 吊销旧证书」的顺序执行。官方 API 提供 certificates 资源的创建/列表/吊销端点;鉴权用的是 Origin CA Key(在面板 Origin Server 页生成),与账户 API Token 是两套体系,混用会得到 403。把这套脚本接进现有的部署流水线,15 年有效期就退化成「配置一次、偶尔巡检」的低维护项。