CertForge

免费 SSL 证书生成器

填写你的域名,证明它们归你所有,然后下载服务器所需的文件。支持通配符证书。无需注册,无需安装任何东西。

确定证书内容

列出证书需要覆盖的每一个主机名。像 *.example.com 这样的通配符覆盖一级子域名,并且始终通过 DNS 验证。

每行一个,或用逗号分隔。最多 10 个。

浏览器不信任它。用来做一次演练。

无论这里选什么,通配符一律使用 DNS 验证。

只有面对老旧设备和负载均衡器时才选 RSA。

本时段你还可以创建 5 个订单。

如何使用

  1. 1

    填写域名

    列出证书需要覆盖的每个主机名:裸域名、www、任意子域名,或者 *.example.com 这样的通配符。

  2. 2

    证明域名归你所有

    添加一条 DNS TXT 记录,或者向网站上传一个小文件。证书颁发机构只检查这一项。

  3. 3

    下载并安装

    你会得到 privkey.pem、cert.pem、chain.pem 和 fullchain.pem。上传到服务器,或粘贴进控制面板。

常见问题

真的免费吗?

是的。证书来自 Let's Encrypt 和 Buypass 这两家免费签发的证书颁发机构。没有试用期、不需要银行卡、也没有增值销售 —— 本页只是把申请流程自动化。

证书有效期多久,怎么续期?

Let's Encrypt 证书有效期 90 天,Buypass 为 180 天。续期就是在旧证书到期前再走一遍本页流程。如果你能在服务器上安装程序,acme.sh 或 certbot 这类 ACME 客户端可以自动续期。

可以签发通配符证书吗?

可以。填写 *.example.com 即可覆盖所有一级子域名。通配符一律通过 DNS 验证,所以即使你选了文件方式,也仍需添加 TXT 记录。

我的私钥安全吗?

私钥在本服务器生成,仅保存在你的会话中,点击结束按钮后即被抹除。不记录日志,也不发送邮件。话虽如此,任何在服务器上运行的工具都能看到它生成的私钥 —— 如果你希望任何服务器都不曾接触它,请在自己机器上运行 acme.sh 或 certbot。

需要注册账号或安装软件吗?

都不需要。无需注册、没有数据库、不用下载。只要一个浏览器,以及对域名 DNS 或网站根目录的控制权。

服务器需要哪些文件?

包括 nginx 在内的多数服务器需要 fullchain.pem 和 privkey.pem。Apache 和大多数控制面板则分别要求三个文件:cert.pem、privkey.pem 和 chain.pem。