ssl证书申请windows安装教程

老刘

SSL证书申请Windows安装教程:免费Let’s Encrypt + win-acme实操指南

网站开启HTTPS已经是基本要求,浏览器会直接把HTTP站点标记为“不安全”。很多人一提到SSL证书就觉得麻烦、要钱、续期还麻烦,其实在Windows服务器上用Let’s Encrypt免费证书,配合win-acme工具,申请和自动续期都能一次搞定。

这篇教程专门针对Windows环境(Windows Server 2016/2019/2022或Windows 10/11装了IIS的情况),一步一步讲清楚从零开始怎么申请、怎么安装、怎么绑定到网站,适合第一次接触的小白。

一、先搞清楚需要准备什么

  1. 域名已经解析到你的服务器
    在域名服务商那里把A记录指向服务器公网IP,等解析生效(通常几分钟到几小时)。

  2. 服务器能从外网访问80端口和443端口
    防火墙、安全组都要放行这两个端口。验证域名所有权时需要用到80端口。

  3. IIS已经安装并有网站在跑
    网站绑定里最好已经有一个带主机名的HTTP绑定(比如example.com),不要只写“全部未分配”。

  4. 服务器能正常访问外网
    用来跟Let’s Encrypt通信。

免费证书有效期90天,但后面会自动续期,基本不用管。

二、下载并准备win-acme工具

win-acme是目前Windows上最简单、最稳定的Let’s Encrypt客户端,专门针对IIS做了优化。

  1. 打开浏览器访问官网:https://www.win-acme.com/
  2. 下载最新版(推荐带pluggable的x64版本,文件名类似win-acme.v2.2.9.x64.pluggable.zip)。
  3. 解压到一个固定位置,比如C:\Tools\win-acme。以后不要随便删这个文件夹,自动续期任务会调用它。
  4. 右键wacs.exe → 以管理员身份运行。

第一次运行会弹出命令行窗口,按提示操作就行。

三、申请并安装证书(最核心的步骤)

以管理员身份运行wacs.exe后,按下面顺序选:

  1. 选择 N(创建新证书,默认推荐选项)。
  2. 选择 1(使用IIS网站列表)。
  3. 工具会扫描出你IIS里所有网站,输入对应网站的序号。
  4. 选择验证方式:推荐 1(HTTP验证,最简单,要求80端口畅通)。
  5. 后面基本一路回车用默认设置:
    • 证书存储位置用默认
    • 安装到IIS用默认
    • 自动创建HTTPS绑定勾选上

程序会自动完成:

  • 向Let’s Encrypt申请证书
  • 验证域名
  • 把证书装进Windows证书存储
  • 在IIS网站绑定里自动加上443端口的HTTPS绑定

整个过程通常1~3分钟。成功后窗口会提示证书已安装,并创建了计划任务负责自动续期。

如果网站有多个域名(比如www.example.com和example.com),在选择站点时可以选“多域名”或后面手动添加,一次申请就都包含进去。

四、检查证书是否生效

  1. 打开IIS管理器 → 选中服务器 → 双击“服务器证书”,能看到刚申请的Let’s Encrypt证书。
  2. 选中你的网站 → 右侧“绑定” → 看是否已经有类型为https、端口443、使用刚才那张证书的绑定。
  3. 浏览器访问https://你的域名,地址栏应该显示锁图标,点开查看证书,颁发者是Let’s Encrypt,有效期90天。

如果打不开,优先检查:

  • 防火墙/安全组是否放行443
  • 网站绑定的主机名是否正确
  • 服务器时间是否准确(时间差太大证书会验证失败)

五、强制HTTP跳转到HTTPS(强烈建议)

证书装好后,最好让访问HTTP的用户自动跳到HTTPS。

方法一(最简单):在IIS网站上安装“URL Rewrite”模块,然后新建规则:

  • 匹配URL:(.*)
  • 条件:{HTTPS} 不等于 on
  • 操作:重定向到https://{HTTP_HOST}/{R:1},类型永久(301)

方法二:在网站根目录的web.config里加几行配置也行,效果一样。

六、自动续期是怎么工作的

win-acme会在Windows计划任务里创建一个叫“win-acme renew”的任务,默认每天检查一次。证书快到期前会自动重新申请并更新IIS绑定,几乎不用人工干预。

想手动测试续期,以管理员身份再运行一次wacs.exe,选“R”(续期所有证书)即可。

七、常见问题处理

  • 验证失败:绝大多数是80端口没通,或者域名没正确解析到这台服务器。先在本地ping域名确认IP,再检查防火墙。
  • 证书装上了但浏览器还提示不安全:检查绑定是否选对了证书,或者中间证书有没有正确安装(win-acme一般会自动处理)。
  • 想用通配符证书:需要DNS验证方式,操作稍微复杂一点,适合有多个子域名的情况。
  • 不想用IIS,用的是Apache或Nginx for Windows:win-acme也支持,选高级模式后手动指定证书存放位置和脚本即可。

八、其他申请渠道补充

如果你觉得命令行不习惯,也可以去腾讯云、阿里云、FreeSSL.cn等平台申请免费DV证书,下载PFX或CRT+KEY文件后,在IIS“服务器证书”里点“导入”,再手动绑定到网站。但这些证书同样有有效期限制,续期不如win-acme方便。

对于生产环境长期使用,建议还是以Let’s Encrypt + 自动续期为主,既免费又稳定。

按照上面步骤做完,你的Windows网站就能正常跑HTTPS了。整个过程不需要花钱,也不需要每天盯着证书过期。

文章版权声明:文章内容均来源于各大短视频平台搜集以及修改和删减新增,如有侵权或者违规,请联系站长进行删除,如需转载或复制请以超链接形式并注明出处。

发表评论

快捷回复: 表情:
AddoilApplauseBadlaughBombCoffeeFabulousFacepalmFecesFrownHeyhaInsidiousKeepFightingNoProbPigHeadShockedSinistersmileSlapSocialSweatTolaughWatermelonWittyWowYeahYellowdog
验证码
评论列表 (暂无评论,1人围观)

还没有评论,来说两句吧...

目录[+]