本指南将说明如何在 Virtualmin 上安装 SSL 证书,Virtualmin 是运行在 Webmin 之上的主机控制面板。您将粘贴已签发的证书、私钥和 CA 证书包,将证书应用到其他服务,并验证安装结果。
我们还录制了一段视频,带您完整了解整个流程。您可以观看视频、阅读说明文字,或两者都参考。您可以在下方观看视频。
在 Virtualmin 上生成 CSR 代码
如果您已经生成了 CSR 并收到了证书文件,可以跳过第一部分,直接前往安装步骤。
要获得由受信任的证书颁发机构(CA)签发的 SSL 证书,您首先需要创建证书签名请求(CSR)并将其提交给 CA 进行验证。CSR 是一段编码文本,其中包含您的联系信息,例如域名和公司详情。您有两种方式可以选择:
- 使用我们的CSR 生成器自动创建 CSR 和私钥。
- 参照我们的分步教程,了解如何在 Virtualmin 上生成 CSR,使用面板自带的工具完成操作。
在 Virtualmin 内部生成 CSR(位于服务器配置下的管理 SSL 证书,在创建签名请求标签页)有一个优势:对应的私钥会保留在服务器上,因此您之后无需再上传。下单时,将 CSR 提交给您的 SSL 供应商即可。
在 Virtualmin 上安装 SSL 证书
CA 验证您的请求后,会通过电子邮件发送证书文件给您。下载 ZIP 压缩包并在您的设备上解压。要完成完整的安装,您需要签发的 SSL 证书、对应的私钥,以及 CA 证书包(用于构建浏览器兼容信任链的中间证书)。
步骤 1:打开您域名的“管理 SSL 证书”
- 登录到您的 Virtualmin 控制台。
- 从左上角的下拉菜单中,选择您想要保护的域名(虚拟服务器)。
- 依次进入服务器配置,然后管理 SSL 证书。您也可以通过管理虚拟服务器,然后设置 SSL 证书访问同一页面。
步骤 2:粘贴证书和私钥
打开更新证书和密钥标签页。这是您安装由商业 CA 签发的证书的位置。
- 在已签名的 SSL 证书字段中,选择上传文件选项并选取您的证书,或者选择粘贴文本并粘贴证书文件的完整内容(从 BEGIN CERTIFICATE 到 END CERTIFICATE 的全部内容)。
- 对于匹配的私钥,如果您是在 Virtualmin 上生成 CSR 的,请保持使用现有密钥的设置不变。如果您是在其他地方生成 CSR 的,请在此处粘贴或上传您的私钥文件。
- 点击立即安装。
步骤 3:添加 CA 证书包(中间证书)
如果安装证书时没有附带中间证书,某些浏览器和移动设备会出现证书链错误。为避免这种情况,请打开CA 证书标签页,然后粘贴或上传您的 CA 证书包文件内容(通常以 .ca-bundle 为扩展名),并保存。Virtualmin 会将该证书包与您的证书关联,从而提供完整的证书链。
步骤 4:将证书复制到您的其他服务
默认情况下,该证书只保护网站。Virtualmin 可以将同一证书应用到面板和邮件服务,使它们都能呈现受信任的证书。在管理 SSL 证书页面上,找到复制到…按钮(或该证书可用于的服务列表),并将其应用到您所运行的服务:
- Webmin 和 Usermin,即控制面板界面。
- Postfix,用于发送邮件(SMTP)。
- Dovecot,用于接收邮件(IMAP 和 POP3)。
- ProFTPd,用于基于 TLS 的 FTP,如果您提供 FTP 服务。
一旦证书已复制到某个服务,对应的按钮就会消失。复制完成后,Virtualmin 会重启受影响的服务,使更改生效。如果您日后更换了证书,需要重复此步骤,因为复制是一次性操作,对于手动安装的证书不会自动执行。
此时您的证书已安装完成。您可以通过 HTTPS 连接到您的网站,并应该能在网址旁看到锁形图标。要强制所有访问者使用安全版本,请在网站配置下的网站选项中打开 HTTPS 重定向(强制 HTTPS 设置),或参照我们关于如何从 HTTP 切换到 HTTPS 的指南。
可选:通过命令行安装
如果您拥有 root shell 访问权限并更喜欢使用终端,Virtualmin 提供了 install-cert API 命令,可以完成与上述三个标签页相同的工作。将其指向您的域名和解压后的文件:
virtualmin install-cert --domain yourdomain.com
--cert /root/ssl/yourdomain.crt
--key /root/ssl/yourdomain.key
--ca /root/ssl/yourdomain.ca-bundle
如果您是在 Virtualmin 上生成 CSR 的,并且没有下载单独的密钥文件,请去掉 –key 参数,并添加 –use-newkey,这样命令会重用服务器上已有的密钥。
免费选项:在 Virtualmin 中使用 Let’s Encrypt
Virtualmin 内置了来自 Let’s Encrypt 的免费、自动续订证书,因此对于基本的域名验证证书,您无需另行购买。在同一个管理 SSL 证书页面上,打开SSL 提供商标签页(较旧版本中标注为Let’s Encrypt):
- 在为以下域名申请证书下,选择要覆盖的域名。可以在此处列出的域名框中添加额外名称,或勾选同时申请通配符证书以覆盖同一基础名称下的所有子域名。
- 保持自动续订证书选项启用。Let’s Encrypt 证书有效期为 90 天,自动续订可确保证书持续有效,无需手动操作。
- 选择证书哈希类型:RSA 具有最广泛的兼容性,或选择 EC 以获得更小、更现代的密钥。
- 保持先检查连接性选项开启,以便 Virtualmin 在申请证书之前确认该域名已解析到您的服务器,从而避免触发速率限制。
- 点击申请证书。签发通常需要几分钟时间,之后证书会自动安装。
Let’s Encrypt 仅签发域名验证证书。如果您需要组织验证、扩展验证,或者更长的保修期和专属支持,请改用上述步骤安装商业证书。
测试您的 SSL 安装
在 Virtualmin 上安装证书后,请快速进行测试,确认证书链完整,且没有错误或较弱的配置。使用我们的SSL 检测工具扫描您的域名,即时获取有关证书、中间证书链以及服务器所接受协议的状态报告。
在检查 Virtualmin 的 SSL 设置时,请确认只启用了现代协议。禁用 TLS 1.0 和 TLS 1.1,仅保留 TLS 1.2 和 TLS 1.3,这是当前的安全基线。如果网站仍然报告证书链缺失或不完整,请重新检查CA 证书标签页,并确认已保存完整的 CA 证书包。
常见问题
从下拉菜单中选择您的域名,然后依次进入服务器配置和管理 SSL 证书。在更新证书和密钥标签页粘贴您的证书和密钥,并在CA 证书标签页添加您的 CA 证书包。您也可以通过管理虚拟服务器和设置 SSL 证书访问同一页面。
是的。打开管理 SSL 证书,前往SSL 提供商标签页(在较旧版本中标注为Let’s Encrypt),选择您的域名,保持自动续订开启,然后点击申请证书。Virtualmin 会签发并安装免费的域名验证证书,并在到期前自动续订。
在管理 SSL 证书页面上,使用复制到…按钮将证书应用到Webmin、Usermin、Postfix、Dovecot和ProFTPd。证书复制到某服务后,对应的按钮会消失。每当您安装新证书时都需要重复此步骤,因为对于手动安装的证书,复制操作不会自动执行。
对于商业证书,是需要的。如果没有中间证书,某些浏览器和移动设备会报告证书链不完整。请在CA 证书标签页粘贴或上传您的 CA 证书包,以便 Virtualmin 提供完整的证书链。Let’s Encrypt 证书会自动包含其证书链,因此不需要单独的证书包。
通过 HTTPS 打开您的网站并检查是否显示锁形图标,然后使用我们的SSL 检测工具进行扫描。该扫描会确认证书是否受信任、中间证书链是否完整,以及是否只启用了 TLS 1.2 和 TLS 1.3。


