关于免费SSL证书的那些事儿

杂谈 秋水逸冰 108990浏览 37评论

根据 Let’s Encrypt CA 的统计,截至 2017 年 11 月,Firefox 加载的网页中启用 HTTPS 的比例占 67%,比去年底的 45% 有巨大提升。浏览器开发商如 Mozilla, Google 准备采取下一步措施:将所有 HTTP 网站标记为不安全。
随着 HTTPS 的普及,给网站加个 SSL 证书已经是大势所趋而且很有必要了。
目前已经存在不少免费好用的 SSL 证书,因此,本文就来盘点一下关于免费 SSL 证书的那些事儿。

一、Let’s Encrypt

官方网站:https://letsencrypt.org/
点评:毫无疑问,Letsencrypt.org 是目前使用范围最为广泛的免费 SSL 证书,而且官方博客宣布,自 2018 年开始提供通配符 SSL 证书,也就是 wildcard certificates。这对于广大个人站长来说,无疑是个不错的利好消息。唯一的缺憾就是,Letsencrypt.org 发行的证书有效期只有 3 个月,虽然可以通过定时任务来自动续期。
如何申请?可以通过安装 LAMP 后,使用 lamp add 命令来自动创建 SSL 证书。也可以通过以下在线申请网站,手动申请证书。
在线申请网址1(中文):https://freessl.cn/
在线申请网址2(英文):https://www.sslforfree.com/
在线申请网址3(英文):https://gethttpsforfree.com/

2018 年 03 月 15 日更新:
Let’s Encrypt 已经正式支持发行免费的通配符证书(Wildcard SSL),需使用 certbot 或 acme.sh 手动发行。

二、TrustAsia

官方网站:https://www.trustasia.com/
点评:TrustAsia 是国内一家新兴的 SSL 证书提供商,赛门铁克(Symantec)亚太区的白金合作伙伴。随着 Symantec 的 CA 业务被 DigiCert 收购完成,其证书链也从 Symantec 变为 DigiCert。现在也开始提供免费 1 年期的 DV SSL 证书。
在线申请网址:https://freessl.cn/

三、Buypass.com

官方网站:https://www.buypass.com/
点评:Buypass.com 是一家来自挪威的拥有自己的根证书的 CA。目前免费提供有效期 180 天的 DV SSL 证书。可以通过定时任务来自动续期。
如何申请?可以通过安装 LAMP 后,使用 lamp add 命令来自动创建 SSL 证书。
或者使用 certbot 或 acme.sh 手动发行。

四、Comodo

官方网站:https://www.comodo.com/
点评:在 Let’s Encrypt 没有问世之前,Comodo 的市场占有率是第一位。随着 Let’s Encrypt 的盛行,Comodo 在 DV SSL 市场占有率逐渐下降,但依然是 SSL 的龙头企业。目前 Comodo 也提供免费 90 天的免费 DV SSL 证书。
在线申请网址1:https://secure.instantssl.com/products/SSLIdASignup1a
在线申请网址2:https://www.100tb.com/
备注:100TB 免费提供 1 年期的 Comodo 证书,前提是需要注册为会员后才能在后台申请。100TB 的规定是,发行的证书只能在他们家的产品上使用,否则会有被吊销的风险。申请时,请自备 CSR(Certificate Signing Request),这里有 CSR 在线生成工具。参考网址:https://www.csr.sh/

五、Cloudflare

官方网站:https://www.cloudflare.com/
点评:Cloudflare 很早就开始提供免费 SSL 证书,前提是你的域名要放在 Cloudflare 解析,注册为 Free Plan 就可以。
备注:只要域名加入 Cloudflare Free Plan,解析 A 记录的时候,点击 Traffic to this hostname will go through Cloudflare,就可以了。一般情况下,这个免费的 Universal SSL 里会包含一大堆别人的域名(该证书也是 Comodo 发行的)。当然,如果你比较介意这个的话,可以付费购买其 Dedicated SSL Certificate ($5/month) 或 Dedicated SSL Certificate with Custom Hostnames ($10/month)。

六、AlphaSSL

官方网站:https://www.alphassl.com/
点评:其实 AlphaSSL 并不免费提供 SSL 证书,而且价格不菲。但是 AlphaSSL 跟 SingleHop 有合作关系,免费给 SingleHop 的客户发行证书,甚至包括通配符 SSL 证书。有人根据这个规则,开发了个自动发行证书的工具。详见:https://github.com/Vittfarne/ASSL
也就是说,只要你有了 SingleHop 的服务,就可以使用你的帐号密码以及该工具去当个活雷锋了。但是,不可避免地,这样的活雷锋是当不了多久的。一般其下场会因为滥用被 SingleHop 给关闭账户。
值得注意的是,如果你申请了这个 SSL 证书,就要有 SSL 证书随时可能被吊销的觉悟。
详情始末的参考网址:https://www.lowendtalk.com/discussion/comment/2306096/#Comment_2306096
在线申请网址:https://en.assl.space/

尾声:

自从 Let’s encrypt 开始提供免费DV SSL后,SSL 证书市场就已经开始洗牌了。
值得一提的是 StarCom 原本是一家以色列的证书商,提供免费和收费的 SSL 证书,后被国内公司 360 收购。曾在 CA 市场也有一席之地,StartCom 的问题在于被发现允许对证书的签发日期进行倒填,从而达到规避 SHA1 证书在 2016 年 1 月 1 日之后被浏览器警告的目的。最终于 2017 年 11 月 16 日,StartCom 宣布终止业务,自 2018 年 1 月 1 日起停止颁发新证书,并于 2020 年停止 OCSP 和 CRL 服务。
沃通(Wosign)也属于类似情况,被 Mozilla 认为 WoSign 最严重的问题是伪造(或者说人为设置)了证书签发日期,相继被 Mozilla 和 Chrome 不信任,最终导致出局。

最后,随着 https 的广泛被适用,我们也乐于看到越来越多的 CA 开始提供免费的 DV SSL 证书。

转载请注明:秋水逸冰 » 关于免费SSL证书的那些事儿

发表我的评论
取消评论

请输入正确答案后提交评论 *超出时限。 请再次填写验证码。

表情

Hi,您需要填写昵称和邮箱!

  • 昵称 (必填)
  • 邮箱 (必填)
  • 网址

网友最新评论 (37)

  1. Let’s Encrypt真的好用,唯一缺点就是续期了
    json formatter4年前(2021-03-08)回复
  2. 目前在用阿里云的Symantec免费证书,一年麻烦一次。有些服务支持Let’s Encrypt自动续期的也都切换到Let’s Encrypt了。曾经还一直买Comodo的证书。
    Cco.Xyz5年前(2019-08-24)回复
  3. 跟大流吧。(翻墙访问大佬的博客,真是有点麻烦哈)
    青山6年前(2019-01-20)回复
    • 你可以反代大佬blog
      yjl5年前(2019-08-23)回复
  4. 关于续期我有一点疑问,因为“续期”这个词可能对我造成了一点误解。比如说Let's encrypt给我签发的SSL证书快到期时,我们得renew这个证书以免证书过期。但是renew之后的证书跟之前的证书相同吗,还是说压根就是重新签发一个证书?第二个问题,假如是重新签发的话,如果证书的私钥曾经被泄露过,那是不是只要等过期后重新签发了新的证书就没任何问题了?因为泄露的只是过期证书的私钥。
    fantab6年前(2018-12-18)回复
    • 1,续期是重新签发证书。 2,私钥在续期的时候,也会同时更新,不再使用旧私钥。
      秋水逸冰6年前(2018-12-19)回复
  5. 冰大,我现在用的就是CF+Linode, 有没推荐一个美国VPS,并发数高, 跳转快, 我大部分流量都是跳转伪装referral 到目标站点, 丢失太厉害, SSDNODES如何呢,看他家的16GB 好便宜
    SafeGod6年前(2018-12-17)回复
  6. 冰大,之前使用了你LAMP一键安装包,里面申请了Let’s Encrypt SSL证书,不是通配符证书,现在证书快到期了,续期怎么续成通配符的?
    柒上柒峡6年前(2018-06-05)回复
    • 不能续成通配符的,除非你重新申请,并且需要手动进行 DNS 验证才行。
      秋水逸冰6年前(2018-06-05)回复
  7. 请问给Github Page自定义域名添加SSL有哪些免费的服务呢?
    Stefan7年前(2018-04-28)回复
  8. 求个 友联 :http://www.maocaoying.com/
    miller7年前(2018-04-11)回复
    • 您好,暂无新增友链的打算,感谢支持!
      秋水逸冰7年前(2018-04-11)回复
  9. 已用上,已转账,已说明出处,素质三连?
    单调7年前(2018-04-04)回复
  10. 兄弟我们挺佩服你的技术的!现在国内各大主机商 阿里云 腾讯云都在封锁l2tp pptp的 能不能出个openvpn一键脚本?
    goooogle7年前(2018-03-18)回复