一、方案适用场景(你的专属环境)

适用于 香港VPS/海外VPS 出站UDP53、TCP53 全部被服务商封禁 的特殊环境:

 Certimate / 1Panel 自带ACME 完全无法使用(底层lego必须本机DNS查询53端口,必超时)

 不能使用传统DNS01校验方式

 域名托管在阿里云DNS

 需要泛域名证书 *.domain.top + 主域名

 需要 1Panel 多网站自动同步证书、全自动续期、无需手动干预

本方案核心优势:全程不使用本机53端口,100%规避封禁

二、方案原理(为什么别人不行、你这个可行)

1. Certimate / lego 失败原因

无论阿里云DNS、Cloudflare DNS,lego 固定流程:

API添加TXT记录 → 本机循环DNS查询53端口校验 → 提交CA签发

你的VPS 53端口封禁,卡死中间步骤,任何环境变量无解。

2. acme.sh 成功原理(唯一适配你机器的方案)

使用 --dnssleep 静默等待模式

API添加TXT记录 → 本机0次DNS查询(不碰53端口) → 静默等待6分钟 → Let’s Encrypt 远端服务器外网校验DNS → 签发证书

✅ 完全绕开本机53端口封禁

三、前期准备(只需做一次)

1. 阿里云RAM子账号权限(必须)

RAM策略包含4条权限:

 alidns:DescribeDomains

 alidns:DescribeDomainRecords

 alidns:AddDomainRecord

 alidns:DeleteDomainRecord

拿到密钥:

Ali_Key / Ali_Secret

2. 关闭 1Panel Certimate 所有任务

永久停用 Certimate,避免定时报错冲突,证书全权交给 acme.sh 接管。

四、安装 acme.sh(一次性操作)

Plain Text
curl https://get.acme.sh | sh
source ~/.bashrc

五、单域名泛证书申请模板(可无限复用)

适配:domain.top + *.domain.top 泛域名证书

全程不走53端口、适配HKG机器

执行命令

Plain Text
export Ali_Key="你的Key"
export Ali_Secret="你的Secret"

~/.acme.sh/acme.sh --issue --dns dns_ali \
-d 你的域名.top -d '*.你的域名.top' \
--dnssleep 360 \
--server letsencrypt

参数解释(固定不要改)

 --dnssleep 360:休眠6分钟,本机不做任何DNS检测,完美绕过53封禁

 --server letsencrypt:规避新版acme.sh默认ZeroSSL强制邮箱问题

 --dns dns_ali:阿里云API自动添加/删除TXT记录(走443端口,不受53影响)

六、配置 1Panel 全自动部署(核心:永久自动续期+自动生效)

作用:续期成功自动覆盖网站证书、自动重载Openresty,全站无需手动操作。

执行部署命令

Plain Text
~/.acme.sh/acme.sh --install-cert -d 你的域名.top --ecc \
--key-file       /opt/1panel/www/sites/你的域名.top/ssl/privkey.pem  \
--fullchain-file /opt/1panel/www/sites/你的域名.top/ssl/fullchain.pem \
--reloadcmd     "docker exec 1panel-openresty openresty -s reload"

七、多子域名网站统一自动更新方案(关键)

问题:一个泛证书对应多个二级域名网站,默认只能同步一个站点。

解决方案:软链接共享证书(推荐、零维护、零出错)

所有子站点指向主站点证书文件,一次更新、全站生效。

对子站点执行示例(替换成你的站点名)

Plain Text
# 删除原有证书
rm -f /opt/1panel/www/sites/子域名.你的域名.top/ssl/privkey.pem
rm -f /opt/1panel/www/sites/子域名.你的域名.top/ssl/fullchain.pem

# 软链接指向主站点证书
ln -s /opt/1panel/www/sites/你的域名.top/ssl/privkey.pem /opt/1panel/www/sites/子域名.你的域名.top/ssl/privkey.pem
ln -s /opt/1panel/www/sites/你的域名.top/ssl/fullchain.pem /opt/1panel/www/sites/子域名.你的域名.top/ssl/fullchain.pem

八、1Panel 网站SSL设置(所有站点统一设置)

网站 → 修改 → SSL

 证书来源:自定义证书

 证书文件:/opt/1panel/www/sites/xxx/ssl/fullchain.pem

 私钥文件:/opt/1panel/www/sites/xxx/ssl/privkey.pem

❌ 不要选择1Panel证书库、不要用Certimate证书

九、自动续期机制(全程无人值守)

1. 查看定时任务

Plain Text
crontab -l

acme.sh 自动创建每日检测任务,证书剩余30天自动续期。

2. 手动模拟续期测试(不消耗次数)

Plain Text
~/.acme.sh/acme.sh --cron --home /root/.acme.sh

十、已适配域名快速命令记录

1. idian.top 泛域名

已全自动续期、多子站软链接生效

2. hidc.top 泛域名

可直接套用本文模板一键部署

十一、最终方案总结(永久记住)

 Certimate 彻底停用:53端口封禁环境永远无法使用

 全程不走本机UDP/TCP53:唯一适配HKG VPS的方案

 --dnssleep 360 是核心开关

 软链接实现多网站一键同步更新

 1Panel 全部站点使用「自定义证书」读取磁盘文件

 全自动、零人工、永久续期

十二、新增域名通用傻瓜模板

以后新增任何阿里云域名,只需要替换域名即可直接执行:

Plain Text
export Ali_Key="LTAI5t62ouqhbT5YqV3bHokU"
export Ali_Secret="mo5uxEIsKWNjKS6vGs2BZl8nIfGWHg"

~/.acme.sh/acme.sh --issue --dns dns_ali -d 新域名.top -d '*.新域名.top' --dnssleep 360 --server letsencrypt

~/.acme.sh/acme.sh --install-cert -d 新域名.top --ecc \
--key-file       /opt/1panel/www/sites/新域名.top/ssl/privkey.pem  \
--fullchain-file /opt/1panel/www/sites/新域名.top/ssl/fullchain.pem \
--reloadcmd     "docker exec 1panel-openresty openresty -s reload"

|