You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

pfSense路由器中两个即将过期的ACME类证书机构(CA)的安全删除及后续验证咨询

pfSense路由器中两个即将过期的ACME类证书机构(CA)的安全删除及后续验证咨询

嗨,针对你遇到的pfSense里这两个即将过期的ACME类CA问题,我来分享下我的经验和建议:

首先先明确这两个CA的背景:它们都是ACME插件在对接Let's Encrypt时自动引入的根/中间CA——一个是测试环境(STAGING)的Pretend Pear X1,另一个是生产环境的ISRG Root X1。这类CA通常是为了构建证书信任链而自动导入的,一般不会被手动配置引用。

关于是否可以安全删除

能不能删的核心是确认这两个CA没有被系统内的任何服务或证书手动依赖:

  • 先去「系统 > 证书 > 证书」页面,检查所有你正在使用的证书,看有没有证书的签发CA是这两个即将过期的X1 CA;
  • 再检查所有依赖SSL/TLS的服务:比如IPsec/OpenVPN等VPN服务、HAProxy反向代理、HTTPS管理界面、或者任何你配置了SSL的内部服务,确认这些服务没有把这两个CA设置为信任根或验证CA。

如果经过检查,没有任何服务或证书依赖它们,那完全可以安全删除:

  • 那个测试环境的STAGING CA本来就只用于测试证书申请,生产环境里基本不会有实际依赖,删了绝对没问题;
  • 至于生产环境的ISRG Root X1,现在Let's Encrypt已经逐步切换到X2根CA,但只要你的证书都是通过ACME插件正常申请的,插件会自动维护最新的信任链,旧的X1 CA如果没被手动引用,删除也不会影响现有证书的有效性。

删除后的验证方法,确保没出问题

可以从这几个维度逐一测试:

  1. 证书信任链验证
    • 找一个你正在使用的ACME申请的证书,用openssl verify命令本地验证(比如openssl verify -CAfile /path/to/your/cert.pem),看是否返回“OK”;
    • 用浏览器访问使用该证书的服务(比如pfSense的HTTPS管理页、或者你配置的HTTPS服务),确认浏览器没有弹出“证书不受信任”的警告。
  2. 核心服务可用性测试
    • 测试VPN连接:不管是IPsec还是OpenVPN,用客户端尝试发起连接,确认能正常建立连接,没有“证书验证失败”类的错误;
    • 测试反向代理/HTTPS服务:如果用了HAProxy或者其他代理,访问代理后的服务,确认HTTPS连接稳定,没有安全提示;
    • 重新触发ACME证书申请:可以尝试给某个现有证书发起一次续签,或者申请一个测试证书,看ACME插件是否能正常完成流程,没有找不到CA的报错。
  3. 系统日志排查
    • 去「状态 > 系统日志 > 系统 > 常规」页面,过滤“cert”或“CA”相关的日志条目,确认没有出现“CA未找到”“证书验证失败”这类异常日志。

如果真的删完后遇到问题也不用慌,只要重新触发一次ACME证书申请,插件会自动重新导入所需的最新CA链,就能恢复正常。

备注:内容来源于stack exchange,提问作者Danny Beckett

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.15 15:50:34