# SSL 证书与 HTTPS

Source: https://support.kapsulehost.com/zh-cn/ssl-certificates

本文将以通俗易懂的语言说明什么是SSL、KapsuleHost如何为您的网站自动处理SSL，以及当证书出现问题时应如何处理。

---

## 什么是 SSL，为什么它很重要？

当有人访问您的网站时，信息会在其浏览器与您的服务器之间传输。如果没有 SSL，这些信息会以明文形式发送。任何监控网络连接的人都可能读取这些信息，包括密码、表单提交内容和个人详细信息。

SSL（安全套接字层，现在技术上称为 TLS，但仍普遍称为 SSL）会对该连接进行加密。浏览器地址栏中的挂锁图标是 SSL 已启用、连接安全的直观标志。

除了安全性之外，SSL 还有一些实际意义：

- **Google 会给予安全站点更高的排名。** 没有 HTTPS 的网站在搜索结果中的排名可能较低。
- **浏览器会显示警告。** Chrome、Safari 和 Firefox 都会对没有 SSL 的网站向访客显示“不安全”警告。
- **表单和登录功能需要它。** 在某些配置下，现代浏览器会阻止在非 HTTPS 页面上提交表单。

**简而言之：** 每个正式上线的网站都应启用 SSL。KapsuleHost 会自动处理此事，因此您无需手动购买或安装证书。

---

## KapsuleHost 如何自动处理 SSL

当您在 KPanel 中创建站点，并且您的域名 DNS 指向 KapsuleHost 时，系统会自动申请并安装一份[SSL 证书](https://kapsulehost.com/zh-cn/protect/ssl)。您无需：

- 购买证书
- 生成 CSR（证书签名请求）
- 上传证书文件
- 手动进行任何配置

KapsuleHost 使用行业标准的证书基础设施为每个站点颁发并安装证书。该证书同时覆盖根域名和 www 子域名。

---

## SSL 的颁发时机

SSL 证书会在满足以下两个条件时自动颁发：

1. **该域名已[添加到您的 KapsuleHost 账户](https://support.kapsulehost.com/zh-cn/adding-your-domain)**（可在 KPanel > 域名 中查看）
2. **DNS 已完成传播**，且该域名的 A 记录指向您的 KapsuleHost 服务器

一旦这两个条件都满足，证书颁发流程便会自动开始。在正常情况下，DNS 传播完成后，您的站点会在 **5 到 15 分钟**内显示绿色挂锁。

> **Note:** 在 DNS 完成传播之前，无法颁发 SSL 证书。如果您的域名刚刚指向 KapsuleHost，可能需要等待长达数小时的时间，才能使 DNS 在全球范围内传播完成并激活 SSL。这是正常且预期的现象。

---

![KPanel 中显示网站 SSL 状态的网站概览页面](https://support.kapsulehost.com/help/screenshots/ssl-certificates-overview.1c20e61b.webp)

## KPanel 中的 SSL 状态指示

在 KPanel 的**网站**页面中，每个站点都会显示一个 SSL 状态指示：

| 状态 | 含义 |
|---|---|
| 绿色挂锁／活动 | SSL 有效，站点已完全启用 HTTPS |
| 等待中 | 证书已申请，正在等待 DNS 或颁发流程完成 |
| 失败 | 证书无法颁发，请参阅下方的故障排除内容 |
| 即将过期 | 证书距到期不足 30 天（续期为自动进行，此状态仅供参考） |

---

## 如果 SSL 未能颁发该怎么办

如果在 30 分钟后 SSL 仍显示为“等待中”或“失败”，且您确信 DNS 已完成传播，请按以下清单逐项排查：

### 1. 确认 DNS 已完成传播

使用 DNS 传播检测工具（可通过网络搜索“DNS 传播检测工具”获得）。输入您的域名，检查该 A 记录在大多数地区是否解析到 KapsuleHost 的 IP 地址。

如果没有，说明 DNS 尚未完全传播。请再等待一小时后重新检查。

### 2. 检查域名在 KPanel 中是否处于活动状态

前往 KPanel > **域名**，确认您的域名显示为活动或已连接状态。如果显示为等待中，说明 DNS 尚未从您的注册商处完成传播。

### 3. 检查是否存在 CAA 记录冲突

CAA（证书颁发机构授权）记录是一种可选的[DNS 记录](https://support.kapsulehost.com/zh-cn/dns-basics)，用于控制哪些证书颁发机构可以为您的域名颁发 SSL 证书。如果您的域名上残留有先前服务商设置的 CAA 记录，它可能会阻止 KapsuleHost 的证书颁发机构完成颁发。

检查方法如下：
1. 前往 KPanel > **域名** > 您的域名 > **DNS 与域名服务器**
2. 查找类型为 **CAA** 的记录
3. 如果发现的 CAA 记录与 KapsuleHost 所要求的不匹配，请将其删除，或联系支持团队

> **Tip:** 如果您不确定问题是否出在 CAA 记录上，请通过 support@kapsulehost.com 联系支持团队，并提供您的域名。支持团队可在数分钟内完成诊断。

### 4. 确认该域名指向了正确的站点

如果您在 KPanel 中拥有多个站点，请确认该域名已分配给正确的站点。前往**网站** → 您的站点 → **设置**，核实所列出的域名与您要保护的域名一致。

### 5. 检查 www 与根域名之间是否存在冲突

SSL 证书会同时为 `yourdomain.com` 和 `www.yourdomain.com` 颁发。如果 `www` 的 CNAME 记录指向的并非 KapsuleHost，证书中 www 版本的部分可能会颁发失败。请检查您 DNS 设置中的 A 记录和 CNAME 记录。

---

## 证书续期：完全自动化

KapsuleHost 会在证书到期前约 30 天自动续期 SSL 证书。您无需进行任何操作。

在续期临近时，您可能会在 KPanel 中看到“即将过期”的提示。这仅供参考。续期过程会在后台运行，您的站点在续期期间不会出现任何停机。

> **Warning:** 如果您域名的 DNS 不再指向 KapsuleHost（例如，域名服务器被改回注册商的默认设置），自动续期将会失败，因为证书颁发机构无法验证该域名的所有权。如果您计划将域名迁出 KapsuleHost，请注意，若未在目标服务器上安排新的证书，SSL 最终将过期并导致浏览器出现警告。

---

## SSL 过期后会发生什么

如果证书到期而未续期：

- **访客会看到全屏浏览器警告**，提示连接不私密。大多数访客不会在此警告面前继续访问。
- **搜索引擎排名可能下降**，因为爬虫会将该站点视为不安全。
- **表单提交可能被现代浏览器阻止**。

在正常情况下，由于续期是自动完成的，这种情况不会在 KapsuleHost 上发生。唯一可能导致证书过期的情形，是该域名的 DNS 已被更改指向其他位置，从而阻止了自动续期的进行。

> **Important:** 如果您在正式上线的站点上看到 SSL 过期警告，请立即通过 support@kapsulehost.com 联系支持团队，并注明您的域名。支持团队会诊断这是续期失败还是 DNS 配置问题，并尽快恢复 HTTPS。

---

## 常见问题

**我可以上传自己的 SSL 证书吗？**
对于大多数站点而言，自动颁发的证书已能满足需求，无需自定义证书。如果您对付费的扩展验证（EV）证书或通配符证书有特定需求，请联系支持团队以讨论相关方案。

**子域名是否支持 SSL？**
支持。当您在 KPanel 中为某个子域名（例如 `shop.yourdomain.com`）创建站点时，系统会自动为该子域名颁发 SSL 证书。

**我的站点能以 HTTP 方式加载，但跳转到 HTTPS 时显示错误。**
这通常是[混合内容问题](https://support.kapsulehost.com/zh-cn/ssl-mixed-content)，即站点本身以 HTTPS 方式加载，但部分资源（图片、脚本）仍以 `http://` 网址引用。在 WordPress 中，请前往**设置 > 常规**，确认 WordPress 地址和站点地址均使用 `https://`。诸如“Better Search Replace”之类的插件可帮助更新数据库中残留的 `http://` 引用。
