網站技術結構與行動版檢查的示意圖

免費SSL憑證怎麼申請?Let’s Encrypt原理與cPanel、certbot安裝教學

Posted by:

|

On:

|

提到免費SSL憑證,很多網站經營者第一個念頭是「聽起來不錯,但要怎麼弄到手」。市面上關於SSL憑證的文章多半只停留在概念性的比較,真正動手申請安裝的步驟反而很少人講清楚。這篇文章把重點放在實作面:Let’s Encrypt這個讓免費SSL憑證普及化的重要角色是什麼、大部分人透過主機商cPanel一鍵啟用的實際流程長怎樣、有技術能力想自己動手的讀者可以怎麼用certbot指令手動申請安裝、免費憑證90天就要續約這件事該怎麼設定成自動化不用每季提心吊膽、還有免費憑證到底有哪些限制、什麼樣的網站適合直接用免費憑證上線。看完這篇,你應該可以自己動手把免費SSL憑證裝上網站,而不是只停留在知道有這個東西的階段。

Let’s Encrypt是什麼:免費SSL憑證是怎麼變得普及的

在Let’s Encrypt出現之前,SSL憑證幾乎是一筆固定支出,每年都要花錢跟憑證授權單位購買,這也是早年很多小型網站遲遲沒有導入HTTPS的原因之一。Let’s Encrypt是一個由非營利組織營運的憑證授權單位,目標就是讓每一個網站都能免費、自動化地取得SSL憑證,藉此推動全球網路整體加密化。它核發的憑證在技術上跟其他憑證一樣,都是由被瀏覽器信任的憑證授權單位簽發,差別主要在於它只提供最基礎的網域驗證等級、效期只有90天、而且必須透過自動化工具申請與續約,不像部分方案會有人工客服或更高驗證等級的選項。正因為整個發證流程高度自動化,Let’s Encrypt才能在不收費的情況下持續營運,這也是為什麼現在多數主機商都已經內建整合,讓一般使用者不需要懂任何指令就能申請到免費SSL憑證。

透過主機商cPanel一鍵啟用免費SSL的實際步驟

如果你的網站架設在有提供cPanel的虛擬主機上,申請免費SSL憑證通常是操作介面上最簡單的一件事,不需要碰任何指令列。一般流程大致如下:登入cPanel後台,找到通常標示為SSL/TLS或Let’s Encrypt SSL的功能區塊;選擇要套用憑證的網域,如果主機下有多個網域或子網域,記得確認勾選到正確的那一個,尤其是www與非www版本,兩者在技術上算是不同的主機名稱,通常需要一併勾選涵蓋;按下核發或安裝按鈕後,系統會在背景自動完成網域驗證與憑證簽發,整個過程通常在幾分鐘內就會完成;完成後回到憑證清單,確認狀態顯示為已安裝且有效期限是未來90天內。安裝完成後,記得實際開啟網站確認網址列出現鎖頭圖示,並且檢查網站內部連結、圖片、外部資源是否都已經改用https開頭,避免因為部分資源仍然透過http載入而出現混合內容的警示。

用certbot指令手動申請安裝流程:給有技術能力的讀者

如果你管理的是自己架設的伺服器,例如雲端主機或VPS,沒有現成的cPanel介面可以點,最常見的做法是使用官方提供的certbot工具。概念上的流程是這樣:先在伺服器上安裝certbot這套工具,不同作業系統的套件管理員安裝方式略有不同;接著執行申請指令,certbot會依照你選擇的驗證方式,常見的是網頁伺服器外掛模式,或是手動在網域底下放一個驗證檔案,去跟Let’s Encrypt確認你確實擁有這個網域的控制權;驗證通過後,certbot會自動把憑證檔案下載到伺服器指定目錄,並且視使用的網頁伺服器軟體,選擇是否自動幫你修改設定檔,把網站自動接上剛剛取得的憑證。整個過程雖然是透過指令列操作,但因為驗證與簽發都是自動化,實際上手動輸入的指令通常不多,比較需要注意的是伺服器防火牆是否開放了驗證流程需要用到的通訊埠,以及網域的DNS紀錄是否已經正確指向這台伺服器,這兩者是手動申請失敗最常見的原因。

免費憑證90天效期與自動續約設定

免費SSL憑證最容易被忽略的地方,就是它的有效期限只有90天,遠比許多其他方案常見的一年甚至更長效期要短得多。這個設計其實是Let’s Encrypt刻意的選擇,短效期一方面降低憑證外洩後的風險窗口,另一方面也是在鼓勵、甚至可以說是半強迫網站經營者把續約流程自動化,而不是靠人工每年記得手動更新。實務上,不管是透過cPanel啟用還是透過certbot手動申請,多數情況下系統都會自動設定一個排程任務,定期檢查憑證是否即將到期,並在到期前自動重新申請與安裝,整個過程不需要人工介入。但這不代表可以完全放著不管,建議還是定期,例如每季,登入後台確認一次憑證狀態與到期日,或是設定到期提醒通知,避免因為排程任務本身故障、伺服器設定變動等意外狀況,導致憑證真的過期而網站突然被瀏覽器標示為不安全。

免費憑證的限制:無法申請較高驗證等級、沒有保固與人工客服

免費SSL憑證雖然在加密強度上跟其他方案沒有差別,但在附加服務與驗證等級上仍然有明確的限制。首先,Let’s Encrypt這類免費憑證只提供最基礎的網域驗證等級,無法申請需要人工審核企業登記資料的更高驗證等級憑證,這類需要人工審核身分的憑證通常只有其他付費方案才提供。其次,免費憑證通常不附帶保固或賠償條款,如果因為憑證本身的問題導致資安事故,免費方案不會有金錢賠償機制,這點對於高度重視風險控管的企業可能是考量因素之一。另外,免費憑證的申請與續約完全仰賴自動化流程,一旦流程中斷,例如伺服器設定被誤改、自動排程失效,沒有客服人員會主動聯繫提醒,這跟部分付費方案會有專人服務的情況不同。了解這些限制之後,才能判斷免費憑證是不是真的符合你網站目前的需求。

哪些正式營運網站適合用免費憑證上線

免費SSL憑證在加密機制上完全符合現行的網路安全標準,對絕大多數中小型網站、部落格、形象網站、內容型網站來說,都是完全足夠、而且相當划算的選擇,沒有必要為了取得更高驗證等級而額外付費。比較需要進一步評估的情境,通常是牽涉到大量金流交易、需要處理高敏感度個人資料、或者品牌本身希望透過更高驗證等級的憑證,在特定情境下向使用者傳遞更明確身分保證的網站,這類情境下可以再評估是否需要其他方案提供的額外驗證與保固服務。但要特別澄清一個常見誤解:憑證是免費還是付費,跟加密強度、資料傳輸的安全性本身沒有直接關係,兩者用的加密技術是一樣的,差別主要在驗證等級與附加服務,這也是為什麼很多正式上線、甚至頗具規模的網站,目前也是使用免費SSL憑證。

常見問題

免費SSL憑證會不會比較容易被瀏覽器判定不安全?
不會。只要憑證正確安裝且尚未過期,瀏覽器不會因為憑證是免費還是付費而有不同的安全判定,兩者顯示的鎖頭圖示是一樣的。

免費憑證到期後網站會發生什麼事?
如果自動續約流程正常運作,使用者通常不會察覺任何變化。但如果續約失敗又沒有及時發現,憑證過期後網站會被瀏覽器顯示為不安全,甚至直接跳出警告頁面,嚴重影響使用者信任與網站流量。

我可以先用免費憑證,之後再換成其他方案嗎?
可以,兩者在技術上是可以互相替換的,之後如果因應業務需求想升級到更高驗證等級的憑證,直接申請安裝並取代原本的免費憑證即可,不會影響網站原本的網址結構。

一個網域可以同時申請多張免費憑證嗎?
技術上會有申請次數的限制,避免資源被濫用,正常一般網站的申請與續約頻率不會觸碰到這個限制,只有在短時間內重複大量申請時才需要特別留意。

如果你不確定自己網站目前的SSL憑證設定是否正確、續約排程有沒有正常運作,或是想知道現階段免費憑證是否已經足夠、要不要考慮升級,歡迎透過創昇SEO提供的免費網站健檢先了解現況。我們也提供全台免費到府解說,有需要的話可以直接約時間,讓我們的團隊到現場一起看設定細節,不用自己對著後台一個個摸索。

Posted by

in