一、方案适用场景(你的专属环境)
适用于 香港VPS/海外VPS 出站UDP53、TCP53 全部被服务商封禁 的特殊环境:
• Certimate / 1Panel 自带ACME 完全无法使用(底层lego必须本机DNS查询53端口,必超时)
• 不能使用传统DNS01校验方式
• 域名托管在阿里云DNS
• 需要泛域名证书 *.domain.top + 主域名
• 需要 1Panel 多网站自动同步证书、全自动续期、无需手动干预
本方案核心优势:全程不使用本机53端口,100%规避封禁
二、方案原理(为什么别人不行、你这个可行)
1. Certimate / lego 失败原因
无论阿里云DNS、Cloudflare DNS,lego 固定流程:
API添加TXT记录 → 本机循环DNS查询53端口校验 → 提交CA签发
你的VPS 53端口封禁,卡死中间步骤,任何环境变量无解。
2. acme.sh 成功原理(唯一适配你机器的方案)
使用 --dnssleep 静默等待模式
API添加TXT记录 → 本机0次DNS查询(不碰53端口) → 静默等待6分钟 → Let’s Encrypt 远端服务器外网校验DNS → 签发证书
✅ 完全绕开本机53端口封禁
三、前期准备(只需做一次)
1. 阿里云RAM子账号权限(必须)
RAM策略包含4条权限:
• alidns:DescribeDomains
• alidns:DescribeDomainRecords
• alidns:AddDomainRecord
• alidns:DeleteDomainRecord
拿到密钥:
Ali_Key / Ali_Secret
2. 关闭 1Panel Certimate 所有任务
永久停用 Certimate,避免定时报错冲突,证书全权交给 acme.sh 接管。
四、安装 acme.sh(一次性操作)
五、单域名泛证书申请模板(可无限复用)
适配:domain.top + *.domain.top 泛域名证书
全程不走53端口、适配HKG机器
执行命令
参数解释(固定不要改)
• --dnssleep 360:休眠6分钟,本机不做任何DNS检测,完美绕过53封禁
• --server letsencrypt:规避新版acme.sh默认ZeroSSL强制邮箱问题
• --dns dns_ali:阿里云API自动添加/删除TXT记录(走443端口,不受53影响)
六、配置 1Panel 全自动部署(核心:永久自动续期+自动生效)
作用:续期成功自动覆盖网站证书、自动重载Openresty,全站无需手动操作。
执行部署命令
七、多子域名网站统一自动更新方案(关键)
问题:一个泛证书对应多个二级域名网站,默认只能同步一个站点。
解决方案:软链接共享证书(推荐、零维护、零出错)
所有子站点指向主站点证书文件,一次更新、全站生效。
对子站点执行示例(替换成你的站点名)
八、1Panel 网站SSL设置(所有站点统一设置)
网站 → 修改 → SSL
• 证书来源:自定义证书
• 证书文件:/opt/1panel/www/sites/xxx/ssl/fullchain.pem
• 私钥文件:/opt/1panel/www/sites/xxx/ssl/privkey.pem
❌ 不要选择1Panel证书库、不要用Certimate证书
九、自动续期机制(全程无人值守)
1. 查看定时任务
acme.sh 自动创建每日检测任务,证书剩余30天自动续期。
2. 手动模拟续期测试(不消耗次数)
十、已适配域名快速命令记录
1. idian.top 泛域名
已全自动续期、多子站软链接生效
2. hidc.top 泛域名
可直接套用本文模板一键部署
十一、最终方案总结(永久记住)
• Certimate 彻底停用:53端口封禁环境永远无法使用
• 全程不走本机UDP/TCP53:唯一适配HKG VPS的方案
• --dnssleep 360 是核心开关
• 软链接实现多网站一键同步更新
• 1Panel 全部站点使用「自定义证书」读取磁盘文件
• 全自动、零人工、永久续期
十二、新增域名通用傻瓜模板
以后新增任何阿里云域名,只需要替换域名即可直接执行:
|
VPS 通用SSL证书自动续期终极方案(acme.sh+阿里云DNS+1Panel)
本文采用 CC BY-NC-SA 4.0 许可协议,转载请注明出处。
评论交流
欢迎留下你的想法