用免费通配符证书有个绕不开的问题90 天就过期。我管着三个子域名api.xxx.com、admin.xxx.com、cdn.xxx.com一开始每个域名各申请一张单域名证书后来换了通配符证书*.xxx.com一张搞定。省事是省事了但每隔三个月就得续签一次忘了就全挂。上个月就翻了一次车。周一早上收到用户反馈说网站打不开我一看浏览器NET::ERR_CERT_DATE_INVALID——证书两天前就过期了。三个子域名全红。从那之后我把续签流程从头理了一遍记录在这里。先看当前证书什么时候到期续签之前先确认一下现状。终端跑这条echo|openssl s_client-servernameexample.com-connectexample.com:4432/dev/null\|openssl x509-noout-dates输出类似notBeforeMay 1 00:00:00 2026 GMT notAfterJul 30 23:59:59 2026 GMTnotAfter就是到期时间。管好几个域名的话写个循环一次查完fordomaininapi.xxx.com admin.xxx.com cdn.xxx.com;doend$(echo|openssl s_client-servername$domain-connect$domain:4432/dev/null\|openssl x509-noout-enddate|cut-d-f2)echo$domain→$enddone续签拿到新证书免费通配符证书签发需要 DNS 验证——CA 要求你在域名 DNS 里加一条 TXT 记录证明域名是你的。如果你的证书管理平台支持对接 DNS 服务商阿里云 DNS、Cloudflare 这类这一步可以自动完成提前配好 DNS 服务商的密钥续签时平台自动加 TXT 记录、等验证通过、签发新证书。几分钟搞定。手动的话得自己去 DNS 控制台加记录、等生效、再回来点签发来回十几分钟。域名一多很容易漏。拿到新证书后通常是两个文件fullchain.pem你的证书 中间证书CA 的信任链privkey.pem私钥有些地方给的是分开的三个文件证书、中间证书、私钥需要自己合并catyour_cert.pem intermediate.pemfullchain.pem部署到 Nginx拿到新的证书文件替换 Nginx 配置里指向的路径。我习惯用固定路径这样每次续签只替换文件不改 Nginx 配置server { listen 443 ssl; server_name *.xxx.com; ssl_certificate /etc/nginx/ssl/xxx.com/fullchain.pem; ssl_certificate_key /etc/nginx/ssl/xxx.com/privkey.pem; ssl_protocols TLSv1.2 TLSv1.3; ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256; ssl_prefer_server_ciphers on; # ... }替换完证书文件之后# 先检查配置语法nginx-t# 没问题再 reload不是 restartnginx-sreload这里有个容易踩的坑不要用systemctl restart nginx。reload 就够了restart 会断开所有现有连接。如果线上有 WebSocket 长连接用户会直接感知到断连。reload 是平滑切换旧的 worker 处理完手头请求再退出。续签后验证reload 之后再跑一次 openssl 确认新证书生效echo|openssl s_client-servernameexample.com-connectexample.com:4432/dev/null\|openssl x509-noout-dates-subject看notAfter是不是已经刷新到 90 天之后。浏览器测试的话要注意浏览器有 TLS session 缓存可能看到的还是旧证书。换隐私窗口或者用 curl 更靠谱curl-vIhttps://example.com21|grep-Eexpire date|subject踩过的几个坑只换了证书没换中间证书证书的信任链是根证书 → 中间证书 → 你的证书。如果你只替换了自己的证书中间证书没更新Chrome 可能正常它会自动补链但 Firefox、Safari 报错。所以每次续签fullchain.pem要整个替换。别只换里面第一段。证书文件权限新证书文件权限别忘了设。Nginx worker 通常以www-data或nginx用户运行需要能读到证书chmod644/etc/nginx/ssl/xxx.com/fullchain.pemchmod600/etc/nginx/ssl/xxx.com/privkey.pemchownroot:root /etc/nginx/ssl/xxx.com/*.pem私钥 600 就够不要给太大。改了文件但没 reload听起来不可能但我真干过。半夜续签完证书nginx -t也跑了然后直接关了终端去睡觉。第二天用户反馈还是旧证书——因为忘了nginx -s reload。多台机器只更新了一台如果有多台 Nginx 做负载均衡每台都得更新证书。漏了一台用户会随机碰到新证书或旧证书排查起来非常迷惑。90 天一轮靠脑子记不住免费通配符证书 90 天到期一年续签四次。靠自己记日子不现实。最早我试过 crontab 跑脚本检查剩余天数不到 14 天就发邮件提醒。原理可行但出过几次状况机器重装crontab 没了我也忘了重新加发邮件依赖本机 postfix没配好的话邮件发不出去也不报错DNS 偶尔抽风openssl 连接超时脚本静默退出一个监控脚本自己都不可靠它还能监控什么。后来换了在线的证书监控。填个域名就行到期前自动通过微信推提醒。这类服务不用自己运维不存在crontab 丢了的问题。另外如果你同时用了阿里云 CDN有些证书管理平台在续签完成后能把新证书自动同步到 CDN不用再手动去阿里云控制台换。但 Nginx 服务器上的证书替换没法省这一步还是得自己来。整个流程说起来不复杂真正麻烦的是定时记得做。把到期提醒设好剩下的几条命令跑一遍十分钟搞定。我目前用 ssl.spug.cc 管通配符证书和到期提醒够用。