免费多域名SSL证书在2026年依然是个人站长和中小企业的首选,其中Let’s Encrypt和ZeroSSL是主流选择,能覆盖多数场景,但要注意通配符证书和自动续期的坑。
先搞清楚你到底需不需要多域名证书
很多朋友上来就问“免费多域名ssl证书怎么申请”,但实际只挂了一个域名。多域名SSL证书(SAN证书)和一个证书只保护一个域名,申请逻辑完全不同。
如果你的情况属于以下几种,多域名证书才是刚需:
- 同时运营多个子域名,
blog.example.com、shop.example.com、api.example.com - 自身有多个独立域名,想把它们塞进一张证书里统一管理
- 依赖反向代理的场景,多域名证书能显著减少443端口上的TLS握手配置负担
行业共识认为,超过三个域名时,用一张多域名证书比分别申请单域名证书更省事,续期和部署都只要处理一次。
免费多域名SSL证书的实际选择面
在2026年这个节点,真正适合普通用户的免费多域名证书提供商,就三家。
Let’s Encrypt免费界的常青树
免费90天有效期,支持多域名SAN,通过acme.sh或Certbot就能签发,它的问题是每次申请最多包含100个域名,对绝大多数人来说完全够用,但如果你需要通配符证书,得用DNS验证方式,这一点后面会细说。
Let’s Encrypt证书的兼容性在2026年之后有明显提升,老旧的Android 7以下设备基本可以放弃兼容了,操作系统中位数版本都认识它的根证书。
ZeroSSL后来居上,有90天也有365天选项
ZeroSSL是现在唯一一家还提供免费365天证书的服务商,但要注意,免费365天只是付款周期,不是证书有效期实际上签发的依然是90天证书,只是他们帮你自动续期,你不必每月登录后台,个人实测,ZeroSSL的后台体验比Let’s Encrypt的命令行友好得多,适合不太熟悉服务器操作的用户。
它还有个特点:免费套餐支持3个域名,超出就要付费,对于只有两三个域名的场景,完全免费覆盖。
Google Trust Services大厂背书
Google的免费证书,目前只支持DNS验证,有效期也是90天,它的优势是Google品牌背书,在一些审查严格的企业环境里,浏览器和系统对它的信任度更高,但必须使用DNS-01验证,这意味着不具备自动配置DNS API的条件,就用不了这款。
免费多域名证书怎么申请,一步步实操
以最流行的acme.sh搭配Cloudflare DNS为例,这是免费多域名ssl证书申请里最顺手的一条路。

前提条件:一台VPS(Linux系统,CentOS 7+/Ubuntu 18.04+)、一个域名并已通过Cloudflare托管DNS、服务器的80/443端口可访问。
第一步,安装acme.sh:
curl https://get.acme.sh | sh
安装完会自动配置临时别名,如果没有报错,接着设置默认CA为ZeroSSL:
acme.sh --set-default-ca --server zerossl
这里解释一下为什么推荐ZeroSSL,纯属个人偏好:Let’s Encrypt的速率限制比较严格,同一域名反复尝试会触发too many certificates already issued,ZeroSSL相对宽松一些。
第二步,配置Cloudflare API密钥:
登录Cloudflare后台,在“我的个人资料”→“API令牌”→“创建令牌”,选择“编辑区域DNS”模板,授权你要管理的域名,然后把令牌填入环境变量:
export CF_Token="你的API令牌" export CF_Account_ID="你的账户ID"
第三步,签发多域名证书:
acme.sh --issue --dns dns_cf -d example.com -d blog.example.com -d shop.example.com
每多一个域名,就多加一个-d参数,这里我故意把example.com和blog.example.com两个域名混在一起,因为多域名证书不要求域名属于同一主域,比如example.com和another-example.com可以放在同一张证书里。
执行后,acme.sh会自动通过Cloudflare的API添加TXT记录,等DNS生效后完成验证,证书就生成了。
第四步,安装证书到Web服务器:
acme.sh --install-cert -d example.com --key-file /etc/nginx/ssl/example.com.key --fullchain-file /etc/nginx/ssl/example.com.pem --reloadcmd "systemctl reload nginx"
Nginx配置里直接引用这两个文件就行,此时你去浏览器访问任一域名,地址栏都会出现锁图标。
免费证书不能说改就改的一个致命细节:自动续期
免费证书最长只有90天,到期未续就是安全事故,acme.sh装好后会自动创建定时任务(crontab),默认每天检查一次,到期前30天自动续期。前提是安装证书时用了--reloadcmd,否则续期后证书文件更新了,但Nginx还在用旧证书。
检查续期任务是否正常:
crontab -l | grep acme
输出应该有一条类似0 0 "/root/.acme.sh"/acme.sh --cron --home "/root/.acme.sh" > /dev/null

的日志重定向任务,如果你之前手动签发过证书但没安装,续期后会收到邮件警告,但不会自动部署。
用DNS API自动验证和手动验证的区别
用Cloudflare API是自动模式,每次续期什么也不用做,如果用CNAME验证或手动DNS验证,有效期一到就得自己登录DNS平台加记录,且不说麻烦,很容易在90天周期里忘了续期导致网站打不开,免费多域名证书自动续期是2026年必须走通的一环,别省这个事。
免费和付费的SSL证书差价
经常有人搜“免费ssl证书和付费区别”,这里直接给结论:
- 核心加密强度完全一样,都是TLS 1.3,256位AES加密
- 付费证书的OV/EV验证在浏览器地址栏展示企业名称,免费证书(DV型)只显示锁图标
- 付费证书通常附带赔偿担保,免费证书没有,一旦出现安全事件,责任得自己扛
- 这个差价对个人站不构成决策因素,对企业官网,OV证书的真实价值在于用户信任度
一个比较实际的选择参考:个人博客、聚合站、测试环境,免费证书完全够用,别花冤枉钱;电商类站点、金融类应用,建议至少上OV证书,EV证书在2026年显示效果已经弱化,OV的性价比更高。
免费多域名证书的替代方案坑位
在考虑“免费多域名ssl证书哪个好用”时,很多人没意识到,有些证书提供商会把通配符证书归到多域名证书的范畴里,实际上它们有两层区别:
| 类型 | 覆盖范围 | 支持免费版 | 适用场景 |
|---|---|---|---|
| 多域名证书(SAN) | 多个明确列出的域名,子域名需要逐一指定 | 支持 | 已知固定子域集合 |
| 通配符证书 | .example.com 不限子域名数量 |
Let’s Encrypt/ZeroSSL均支持 | 子域动态增加 |
| 单域名证书 | 仅一个域名 | 支持 | 单站极简部署 |
如果你有一个站点会随机创建新子域(比如多租户SaaS),通配符证书更合适,但要注意,通配符证书的签发必须用DNS验证,没法用HTTP验证,以acme.sh举例:
acme.sh --issue --dns dns_cf -d '.example.com' --server letsencrypt
通配符证书包含的域名数量不受限制,到期续期逻辑与SAN证书一致,无需特殊配置。
免费多域名证书在CDN和反向代理前的配置

对使用CDN的用户来说,一个常见的坑是:源站用了免费多域名证书,但CDN节点证书过期了,导致用户看到错误页面,解决思路有两条:
- 把源站证书上传给CDN服务商,让CDN节点用同一张证书对外提供服务,适合源站证书有效期短但能自动续期的场景
- CDN侧使用托管证书,回源时用自签或Let’s Encrypt证书,云厂商(简米云、酷番云)的免费SSL证书通常是一年期,但只限单域名,多域名证书就得自己用上面acme.sh的流程生成
切记:免费多域名证书和CDN结合时,证书部署的自动同步是必须解决的问题,别想着手动上传,90天一次,坚持不了几个周期就会漏。
2026年免费SSL证书的认证逻辑走向
有件值得提的事:Google在2026年逐渐推行的短生命周期证书机制,第三方CA签发的证书有效期被压到不超过7天,虽然Let’s Encrypt、ZeroSSL和Google Trust Services都还没强制,但这个趋势背后,是行业对证书撤销机制的不信任证书有效期越短,被滥用后就越容易自然失效,而不是依赖OCSP/CRL来撤销。
对普通用户,这意味着:证书自动续期这件事不能再拖了,手工续期一张30天有效期的证书,无异于自虐,尽早学会acme.sh或Certbot的自动化部署,是2026年最值得投入的一次配置成本。
常见问题:免费多域名证书相关
免费多域名SSL证书和免费通配符证书哪个更适合个人网站?
看你的子域名数量是否可预知,子域名固定且数量少于10个,多域名证书更简单,管理和审核逻辑清晰;子域名会动态增加,比如创建了个人云盘、运算节点、图床等多个服务,通配符证书更省心,签发一次覆盖所有,续期逻辑没有本质差别,都用acme.sh + DNS API完成。
我在国内服务器上申请Let’s Encrypt会失败吗?
Let’s Encrypt的API端点在国内通常可以直连,但有时会被墙,失败的话,可以换用ZeroSSL的API端点(acme.sh默认已支持),或者将签发流程放到海外VPS上执行,生成证书后拷回国内服务器部署,证书本身不区分签发地和部署地,加密强度一样。
免费的证书能用于微信小程序或App的API接口吗?
可以,微信小程序、iOS和Android的客户端网络请求都遵循标准的TLS验证链路,只要证书受系统信任、域名和证书匹配,免费DV证书与付费证书的验证结果完全相同,唯一需要注意的是,如果App在本地做了证书公钥锁定(Certificate Pinning),换证书时要做灰度发布,分批放量。
图片来源于AI模型,如侵权请联系管理员。作者:酷小编,如若转载,请注明出处:https://www.kufanyun.com/ask/746777.html

