You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Docker:基于Let's Encrypt的HTTPS代理证书生成错误排查

解决Docker Nginx Proxy + Let's Encrypt证书生成错误问题

看起来你已经搭好了基础的nginx-proxy反向代理,80端口能正常跑起来,但Let's Encrypt证书生成环节掉链子了。从你贴的不完整配置来看,大概率是nginx-letsencrypt容器的配置缺项,或者权限、域名验证环节出了问题,我来一步步帮你排查:

先补全你的docker-compose.yml配置

你提供的nginx-letsencrypt部分没写完,完整配置需要和nginx-proxy共享必要的卷,还要配置关键环境变量:

version: '2'
services:
  nginx-proxy:
    image: jwilder/nginx-proxy
    ports:
      - "80:80"
      - "443:443"
    volumes:
      - ./certs:/etc/nginx/certs:ro
      - /etc/nginx/vhost.d
      - /usr/share/nginx/html
      - /var/run/docker.sock:/tmp/docker.sock:ro
    restart: always
  nginx-letsencrypt:
    image: jrcs/letsencrypt-nginx-proxy-companion
    volumes:
      - ./certs:/etc/nginx/certs:rw  # 这里需要读写权限,因为要生成证书文件
      - /var/run/docker.sock:/var/run/docker.sock:ro
    volumes_from:
      - nginx-proxy  # 共享nginx-proxy的配置卷
    environment:
      - DEFAULT_EMAIL=your-email@example.com  # 必须配置,用于证书过期提醒
    restart: always

常见证书生成失败原因及解决办法

  • 域名验证失败:
    Let's Encrypt要通过80端口验证域名所有权,确保:

    • b.example.com已经正确解析到你的服务器公网IP
    • 服务器防火墙/安全组已经开放80和443端口,外部能正常访问
    • 本机没有其他服务占用80端口(比如自带的nginx进程)
  • 权限问题:
    你的./certs目录需要让nginx-letsencrypt容器有读写权限,执行以下命令修复:

    chmod -R 755 ./certs
    sudo chown -R 1000:1000 ./certs  # 匹配容器内的用户UID/GID,不同镜像可能有差异
    
  • 配置冲突或残留文件:
    如果之前尝试过生成证书,可能有残留的无效文件,先清理再重启:

    docker-compose down -v  # 彻底删除容器和关联卷
    rm -rf ./certs/*  # 清空旧证书文件
    docker-compose up -d
    
  • 后端服务缺少关键环境变量:
    你需要在后端的业务容器中添加VIRTUAL_HOST=b.example.com和LETSENCRYPT_HOST=b.example.com环境变量,这样nginx-letsencrypt才知道要为哪个域名生成证书。

排查具体错误信息

如果以上步骤都试过还是不行,查看nginx-letsencrypt的日志,能找到精准的错误原因:

docker logs nginx-letsencrypt

比如日志里出现Connection refused可能是域名解析问题,Permission denied就是权限问题,根据日志针对性解决即可。

内容的提问来源于stack exchange,提问作者Dan Xanadu

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.26 09:05:00