SSL 证书
证书中心负责签发、导入导出、续期与复用,私钥不落库、不回传。
面板私有 CA
- 内置根证书有效期 10 年,根证书可下载后导入浏览器 / 系统信任区
- 内网自签站点不再弹安全告警
- 支持一键签发通配符(
*.example.com)与 IP 证书 - 密钥位数可选 2048 / 3072 / 4096
云平台自动签发(ACME)
- 走 ACME 协议 + DNS-01 验证,不锁死 CA: 目录地址可指向 Let's Encrypt / ZeroSSL / Google,也可填国内云厂商或自建 ACME 网关, 避免服务器直连境外 CA 的网络问题
- 验证凭据来自「DNS 账号」模块(阿里云 DNS / DNSPod / Cloudflare / 华为云 DNS / NameSilo 等), 账号可绑定签发渠道(ACME 标准协议 / 云厂商证书服务 / 自定义 ACME 网关)
- 支持通配符证书
自动续签
- 到期前 7 天 / 3 天两档节点可选
- 7 天节点失败时由 3 天节点兜底重试,避免一次性错过续期窗口
证书导入
第三方 / 商业证书可直接导入面板托管(来源标记为「手工导入」):
- 粘贴或读取文件:证书 PEM + 私钥 PEM 两个输入框,支持本地文件读取
- 支持证书链:多段
CERTIFICATE按顺序保留,首段视为站点证书 - 混排自动拆分:证书与私钥允许混在一个输入框粘贴,导入时自动拆分
- 私钥格式:PKCS8 / PKCS1 / EC 明文私钥;加密私钥不予受理(需先解密为明文)
- 匹配校验:导入时自动校验证书与私钥成对,避免站点配置出不工作的证书
- 导入的证书同样可被站点引用、可随时导出,但不会自动续期
证书导出
- 列表行「导出」下载证书链 + 私钥合并的 PEM(证书在前、私钥在后), 可再导入本面板,也可直接供 Nginx / OpenResty 等使用
- 导入导出格式互通,迁移服务器时导出再导入即可整体搬走
证书复用
证书是独立实体,可以被多个反向代理站点引用:续期一次,所有引用站点一起生效。
有效期跟踪
- 展示签发者、序列号、SHA-256 指纹与剩余天数
- 剩余 30 天内到期高亮提醒
- 私有 CA 证书可原序列号重签,云平台证书可随时重新签发
私钥保护
- 私钥不入库,以
0600权限落盘于data/ssl/keys/ - 接口不回传私钥内容
