You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Certbot+AWS Lightsail Debian子域名迁移LetsEncrypt通配符SSL证书问题

AWS Lightsail Debian实例通配符SSL证书配置解答

1. 复制证书后无法生效的遗漏补充步骤

  • 首先确认证书复制时保留了软链与权限:Let's Encrypt证书的/etc/letsencrypt/live目录下的文件均为指向/etc/letsencrypt/archive目录的软链接,复制时如果没有保留软链会导致证书读取失败,建议在主服务器用tar打包的方式传输,避免软链失效。
  • 修复证书目录权限:执行以下命令修正Debian系统下的证书权限,保证Web服务可正常读取:
    sudo chown -R root:root /etc/letsencrypt
    sudo find /etc/letsencrypt -type d -exec chmod 755 {} \;
    sudo find /etc/letsencrypt -type f -name "privkey*.pem" -exec chmod 600 {} \;
    sudo find /etc/letsencrypt -type f ! -name "privkey*.pem" -exec chmod 644 {} \;
    
  • 适配文件路径:你之前参照的路径是旧版Bitnami WordPress镜像的结构,新版Bitnami Debian镜像的配置文件路径已更新:
    • wp-config.php路径:/opt/bitnami/wordpress/wp-config.php
    • .htaccess路径:/opt/bitnami/wordpress/.htaccess
      如果你使用的是非Bitnami的原生Debian LAMP环境,配置文件默认在/var/www/html/目录下。
  • 先验证Web层证书配置:执行openssl s_client -connect development.example.com:443确认证书已正确加载,再进入WordPress后台启用Really Simple SSL插件,避免插件无法识别系统层配置的证书。

2. 子域名服务器单独申请证书是否影响主域名证书

不会影响。Let's Encrypt的证书为独立签发,同一域名下的多张证书完全互不干扰,无论你在子域名服务器申请单域名证书还是新的通配符证书,都不会导致主服务器正在使用的证书失效,只需注意不要超过Let's Encrypt的签发频率限制即可,常规使用场景下不会触发限制。

3. 主从服务器证书同步配置完整步骤

步骤1:主服务器(Ubuntu)打包证书

在主服务器执行命令打包证书,完整保留软链与权限:

sudo tar -czf letsencrypt_backup.tar.gz -C /etc/letsencrypt .

步骤2:传输并解压到Debian实例

将打包好的letsencrypt_backup.tar.gz传输到新Debian实例的/root目录后,执行解压:

sudo tar -xzf /root/letsencrypt_backup.tar.gz -C /etc/letsencrypt

步骤3:执行权限修复

执行第一部分提到的权限修复命令,保证Web服务可读取证书。

步骤4:配置Web服务SSL

如果你使用Bitnami Debian WordPress镜像,可直接用官方自带工具导入证书,无需手动修改配置:

sudo /opt/bitnami/bncert-tool --domains development.example.com --use_existing_cert /etc/letsencrypt/live/example.com/fullchain.pem /etc/letsencrypt/live/example.com/privkey.pem

如果使用原生LAMP环境,手动编辑Apache/Nginx的站点配置文件,指定对应的证书路径后重载服务即可。

步骤5:WordPress适配配置

编辑wp-config.php文件,加入以下配置强制开启SSL,无需修改文件权限为666:

define('FORCE_SSL_ADMIN', true);
define('WP_HOME', 'https://development.example.com');
define('WP_SITEURL', 'https://development.example.com');

配置完成后刷新WordPress后台,即可正常启用Really Simple SSL插件,两个站点的SSL配置互不干扰,后续主服务器证书续期后重新打包同步到子域名实例重载Web服务即可完成续期。


内容的提问来源于stack exchange,提问作者El Duderino

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.06 14:27:02