免费玩转Cloudflare-02:Cloudflare 15年免费通配符SSL证书保姆级教程 引言
最近后台不少站长朋友吐槽:国内大厂的免费SSL证书有效期只有短短3个月,每次快到期中就得定闹钟续签,稍一疏忽网站就弹出“连接不安全”,体验大打折扣。
别慌,今天星哥给大家带来一个真正能“一次配置,长期省心”的硬核福利——Cloudflare 官方提供的 15 年有效期免费源站 SSL 证书。不仅支持通配符域名(*.example.com),还能无缝搭配 CF 免费 CDN 使用。花 10 分钟搞定,彻底告别频繁续期的焦虑!
![]()
一、核心优势
天下没有白吃的午餐,但在 SSL 证书这块,Cloudflare 确实给足了诚意。先客观理清利弊,再决定是否上车:
✅ 核心优势
• 超长有效期 :完全免费,最长可选 15 年
• 通配符支持 :一张证书覆盖主域名及所有二级子域名
• 安全叠加 :自带免费 CDN 加速,顺便隐藏源站真实 IP,防 CC/DDoS 更安心
⚠️ 前置门槛
• 必须将域名的 DNS 解析权托管至 Cloudflare 平台
• 纯免费节点在国内访问速度可能存在波动,建议按需搭配智能解析或国内加速线路
• 部分虚拟主机/老旧面板的高级功能可能与 CF DNS 存在兼容限制
1. Cloudflare 账号 :未注册的直接前往官网
cloudflare.com完成注册2. 域名已添加 :将域名接入 CF 后台,等待 DNS 记录同步
3. DNS 托管完成 :在域名注册商处,将 NS 记录修改为 CF 分配的地址(例如
coco.ns.cloudflare.com与shane.ns.cloudflare.com, 以你后台实际显示为准 ) 提示:接入过程中套餐选择页面直接滑到底,点击FREE(免费)即可,无需任何费用。
如果没有域名可以参考星哥之前的文章:
我这里使用免费的域名演示
![]()
三、保姆级申请流程 第一步:进入证书生成入口
登录 CF 控制台 → 点击目标域名 → 左侧导航栏找到 SSL/TLS → 顶部选项卡切换至 源服务器(Origin Server) → 点击右侧蓝色按钮 创建证书(Create Certificate)。
![]()
![]()
第二步:参数按需配置
• 密钥生成方式 :推荐新手直接勾选
让 Cloudflare 生成私钥和 CSR,全程自动化,零门槛。• 加密算法 :提供
RSA与ECC两种,按服务器环境自选(常规站点默认即可)。• 域名覆盖范围 :输入需保护的域名。默认已包含主域名,若需全站覆盖,手动添加
*.yourdomain.com即可实现通配符保护。• 有效期设置 :下拉菜单务必手动选择 15年 (系统默认可能不是最长档)。
• 密钥格式:
•
Apache / Nginx服务器 → 选PEM•
Windows / IIS / Tomcat服务器 → 选PKCS
点击“创建”后,系统会瞬间生成证书文本。请务必在离开或刷新页面前,完整复制并本地保存! 建议新建两个纯文本文件,分别命名并存放:
• 私钥文件:
private.key• 证书文件:
certificate.pem
警告:一旦关闭该页面,私钥将永久无法找回,只能重新走一遍流程!
![]()
![]()
四、服务器部署与 CF 联动设置
证书到手后,下一步就是安装生效。以主流运维面板1Panel为例:
1.安装至服务器
登录面板 → 网站设置 → SSL 选项 → 选择“自定义证书” → 分别将 private.key 和 certificate.pem 内容粘贴至对应框内 → 保存并强制 HTTPS。
![]()
粘贴私钥和证书内容
2.CA 根证书补充(按需)
部分服务器环境需额外下载官方根证书:
• ECC 算法 → 下载
Cloudflare Origin ECC PEM• RSA 算法 → 下载
Cloudflare Origin RSA PEM
注意:使用Apache或cPanel的用户请避开 ECC 版本,否则可能引发握手异常。
• 返回
SSL/TLS→概述页面• 加密模式务必切换为
完整(严格)或完整• 若需更高安全级别(防源站被绕过直连),可开启
Authenticated Origin Pulls(验证源站拉取)
![]()
nginx配置
如果不用运维面板,星哥用nginx来做个测试。
为什么浏览器的证书只有3个月?# 80 端口强制跳转到 HTTPS
server {
listen 80;
listen [::]:80;
server_name ssl15.starfree.ccwu.cc;
return 301 https://$host$request_uri;
}
# HTTPS 主配置
server {
listen 443 ssl;
listen [::]:443 ssl;
server_name ssl15.starfree.ccwu.cc;
# SSL 证书路径
ssl_certificate /root/ssl15.starfree.ccwu.cc/ssl/certificate.pem;
ssl_certificate_key /root/ssl15.starfree.ccwu.cc/ssl/private.key;
# Cloudflare 证书 SSL 安全配置
ssl_protocols TLSv1.2 TLSv1.3;
ssl_prefer_server_ciphers on;
ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305;
ssl_session_cache shared:SSL:10m;
ssl_session_timeout 10m;
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
# 你的网站根目录
root /root/ssl15.starfree.ccwu.cc/web;
index index.html index.htm;location / {
try_files $uri $uri/ =404;
}
}
1. Cloudflare 代理开启时
浏览器 → Cloudflare(显示 Let’s Encrypt 3 个月证书)
2. Cloudflare → 你的服务器(用你配置的 15 年证书 )
用户永远只能看到 Cloudflare 给的前端证书,看不到你服务器上的 15 年证书。
避坑指南
• 国内访问优化 :若主要受众在国内,建议将静态资源(图片/JS/CSS)走 CF 节点,动态请求配合 DNS 智能解析走国内直连,兼顾安全与速度。
• 证书虽长,仍需巡检 :15年有效期不代表可以“设置完就忘”。建议每年登录 CF 后台检查一次策略更新,避免版本迭代导致兼容问题。
• 私钥即命门 :切勿将
private.key明文发至微信群、网盘或公开笔记。建议使用 Bitwarden、1Password 等密码管理器加密存储。
一次配置,15年安心。Cloudflare 这款源站证书绝对是中小站长、个人开发者、独立博客性价比拉满的选择。如果你还在为频繁续签头疼,不妨跟着这篇教程花 10 分钟彻底搞定它。
动手过程中遇到任何报错或配置疑问?欢迎在评论区留言附上环境信息,星哥看到第一时间帮你排查!
记得 点赞 + 在看,更多云资源白嫖指南、服务器调优干货持续更新中~ 咱们下期见!
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.