在 SSL/TLS 证书市场中,免费、自动化、开放透明是三个最具颠覆性的关键词。Let's Encrypt 自 2016 年正式开放服务以来,长期以完全免费、ACME 自动化签发、开源开放、社区驱动著称,已经成为全球 HTTPS 普及的核心推动力量。
如果你正在为个人项目、开源项目、内部工具、测试环境、面向公众的中小型网站寻找一张零成本、可自动化的 SSL 证书,Let's Encrypt 是首选方案。
👉 如果你需要企业级 SSL 证书(OV / EV / 代码签名 / IoT),请访问 **EveryoneTrust SSL 证书价格与购买**。
Let's Encrypt 是什么?
Let's Encrypt 是一个免费、自动化、开放的数字证书颁发机构(CA),由 Internet Security Research Group(ISRG) 运营,是一家致力于让 Web 更加安全和隐私友好的非营利组织。
Let's Encrypt 的使命可以概括为一句话:
让任何人、任何组织都能零成本获得浏览器可信的数字证书,并通过完全自动化的方式部署到 Web 服务器。
它有以下几个关键身份标签:
- 完全免费:所有 DV 证书签发和续期全部免费,无任何隐藏费用
- 完全自动化:基于 ACME 协议(RFC 8555),可实现签发、续期、吊销全自动化
- 完全开放:所有证书公开记录到 Certificate Transparency 日志
- 社区驱动:由 ISRG、Mozilla、Cisco、Akamai、Facebook、Google 等众多组织共同支持
- 全球最大 CA:从 2017 年起 Let's Encrypt 就成为全球签发量第一的 CA,服务数亿张活跃证书
Let's Encrypt 的核心优势
1. 完全免费,零成本获得可信证书
Let's Encrypt 最具革命性的特点就是完全免费:
- 任何拥有域名的人都可以申请
- 不需要付费套餐、不需要绑定信用卡
- 没有"免费版"和"付费版"的功能差异
- 无任何隐藏费用或限制
- 90 天证书,到期自动续期(实际使用中用户几乎无需干预)
对于个人开发者、开源项目、NGO、非营利组织、初创企业来说,这是最具普惠价值的数字基础设施之一。
2. 完全自动化,告别手工续期
Let's Encrypt 是 ACME 协议(RFC 8555) 的主要设计者和推动者。在 Let's Encrypt 之前,SSL 证书的获取和部署是一个人工、繁琐、容易出错的过程:
- 手工生成 CSR
- 上传、邮件或 DNS 验证
- 下载证书
- 上传到服务器
- 手工配置
- 90 天到期前再手工续期
而 Let's Encrypt + ACME 客户端(如 Certbot、acme.sh、Caddy、Traefik)可以将整个流程完全自动化:
- 自动生成密钥和 CSR
- 自动完成域名验证
- 自动下载并部署证书
- 到期前自动续期
对于运维来说,这意味着证书管理的工作量几乎为零。
3. 开放透明,可被任何人审计
Let's Encrypt 是全球最透明的 CA 之一:
- 所有签发的证书都会提交到 Certificate Transparency(CT)日志,任何人都可以查询
- 所有证书的签发、续期、吊销都会公开记录
- ACME 协议是 IETF 标准(RFC 8555),完全开放
- 证书签发策略和实践声明(CPS、CP)公开可查
- 定期发布 Caterpillar Transparency Report
这种高度透明让 Let's Encrypt 在审计、合规、信任方面比任何商业 CA 都更开放。
4. 全球信任度顶级
Let's Encrypt 的根证书 ISRG Root X1 已经被全球所有主流浏览器、操作系统和移动设备原生信任,ISRG Root X2也在逐步被信任:
- 浏览器:Chrome、Firefox、Safari、Edge、Opera(全部原生信任)
- 操作系统:Windows 7+、macOS、Linux、iOS、Android(全部原生信任)
- 服务器/客户端:OpenSSL、Java、Python、Node.js、Go、.NET
- IoT 设备:主流 IoT 设备操作系统已包含 ISRG Root X1
对于 2016 年之前的旧设备(例如 Windows XP 早期版本、Android 5 之前),可以通过 ISRG Root X1 → DST Root CA X3 交叉签名来兼容(不过 DST Root CA X3 已于 2021 年过期,部分老设备可能受影响)。
5. 推动 HTTPS 普及的核心力量
在 Let's Encrypt 出现之前,HTTPS 仅用于支付、登录等敏感场景,绝大多数网站都使用不安全的 HTTP。Let's Encrypt 的出现彻底改变了这一现状:
- 2014 年,全球 HTTPS 占比 不到 40%
- 2024 年,全球 HTTPS 占比 已超过 85%(部分统计口径下超过 90%)
- Firefox 浏览器中 HTTPS 占比已经从 不到 50% 提升到 接近 100%
Let's Encrypt 的关键贡献是移除了 HTTPS 的成本和技术门槛——任何人现在都可以零成本、零技术门槛地为自己的网站启用 HTTPS。
6. 强大的生态和工具链
围绕 Let's Encrypt 已经形成了完整的开源生态:
- 官方客户端:Certbot(EFF 维护)
- 第三方 ACME 客户端:acme.sh、Caddy、Traefik、acme4j、lego、dehydrated
- CDN 和云平台:Cloudflare、Vercel、Netlify、AWS、Google Cloud、Azure、阿里云、腾讯云等都内置 Let's Encrypt 支持
- 运维面板:宝塔、cPanel、Plesk、DirectAdmin、WHM、CWP 等都内置 Let's Encrypt 模块
- 容器和 PaaS:Docker、Kubernetes、Heroku、Render 等都内置支持
这种生态优势意味着无论你使用什么技术栈,几乎都可以零成本、零开发地启用 HTTPS。
7. 推动行业自动化整体向前
Let's Encrypt 不仅是 ACME 协议的主要设计者,也是行业自动化整体向前的关键推动者:
- ACME 已成为 IETF 标准(RFC 8555),被众多商业 CA 采纳
- 推动 CA/B Forum 制定 47 天证书有效期的目标
- 推动 CAA 记录、OCSP Stapling、Must-Staple 等安全特性普及
- 推动 Certificate Transparency 在整个行业的落地
可以说,Let's Encrypt 是整个 SSL/TLS 行业自动化和开放化的核心引擎。
Let's Encrypt 的产品体系详解
DV(Domain Validation)SSL/TLS 证书
- 唯一产品类型:Let's Encrypt 只签发 DV 证书
- 验证方式:
- HTTP-01 挑战:在
http://yourdomain/.well-known/acme-challenge/下放置指定文件 - DNS-01 挑战:在域名 DNS 中添加指定 TXT 记录(支持通配符)
- TLS-ALPN-01 挑战:通过 TLS ALPN 协议验证
- 支持的域名形态:
- 单域名证书:保护单个域名
- 通配符证书:保护
*.yourdomain.com(必须使用 DNS-01 验证) - 证书有效期:90 天(强烈建议自动续期)
没有的产品
Let's Encrypt 不提供以下证书:
- ❌ OV(组织验证)证书
- ❌ EV(扩展验证)证书
- ❌ 代码签名证书
- ❌ 文档签名证书
- ❌ S/MIME 邮件签名证书
- ❌ VMC(BIMI)证书
- ❌ IoT / 设备证书
- ❌ 企业 PKI 服务
如果你的业务需要 OV / EV 验证、企业身份背书、代码签名、IoT 证书,则需要选择商业 CA(如 DigiCert、Sectigo、GlobalSign、SSL.com、Certum 等)。
Let's Encrypt 的限制和适用边界
虽然 Let's Encrypt 是 HTTPS 普及的核心推动者,但它有明确的适用边界:
不适合的场景
| 场景 | 原因 |
|---|---|
| 金融、支付、政企网站 | 这些场景需要 EV 证书展示企业身份 |
| 品牌官网、上市公司 | 通常需要 OV / EV 证书提升品牌信任 |
| 代码签名 | Let's Encrypt 不提供代码签名证书 |
| 文档电子签名 | Let's Encrypt 不提供文档签名证书 |
| S/MIME 邮件签名 | Let's Encrypt 不提供邮件签名证书 |
| IoT / 设备证书 | Let's Encrypt 不提供 IoT / 设备证书 |
| VMC / BIMI | Let's Encrypt 不提供 VMC 证书 |
| 需要企业 PKI | 需要商业 CA 的私有 PKI 解决方案 |
| 需要 SLA / 商业保险 | Let's Encrypt 不提供商业保险和 SLA |
| 需要 24/7 企业级支持 | Let's Encrypt 通过社区提供支持 |
适合的场景
| 场景 | 适合度 |
|---|---|
| 个人博客、作品集 | ⭐⭐⭐⭐⭐ |
| 开源项目 | ⭐⭐⭐⭐⭐ |
| 中小型企业官网 | ⭐⭐⭐⭐⭐ |
| 电商网站(个人/小型) | ⭐⭐⭐⭐⭐ |
| 内部工具、测试环境 | ⭐⭐⭐⭐⭐ |
| SaaS 平台(个人/小型) | ⭐⭐⭐⭐⭐ |
| API 接口(个人/小型) | ⭐⭐⭐⭐⭐ |
| 公益组织、NGO | ⭐⭐⭐⭐⭐ |
| 教育、研究机构 | ⭐⭐⭐⭐⭐ |
| 大型互联网平台 | ⭐⭐⭐(可作为内网证书使用,但对外主站通常用商业证书) |
| 大型企业品牌官网 | ⭐⭐(更适合 OV / EV) |
| 金融、支付、政企 | ⭐(EV 证书是行业标准) |
Let's Encrypt 的使用方式
方式 1:使用官方客户端 Certbot
Certbot 是 EFF 维护的官方 ACME 客户端:
# 安装 Certbot(Debian/Ubuntu)
sudo apt install certbot
# 自动获取并配置 Nginx 证书
sudo certbot --nginx -d example.com -d www.example.com
# 自动获取并配置 Apache 证书
sudo certbot --apache -d example.com
# 仅获取证书(手动部署)
sudo certbot certonly --standalone -d example.com
# 测试自动续期
sudo certbot renew --dry-run
Certbot 会自动安装一个 systemd timer 或 cron job,到期前自动续期。
方式 2:使用第三方 ACME 客户端
- acme.sh:纯 Shell 实现的轻量级 ACME 客户端
- Caddy:自动 HTTPS 的 Web 服务器(内置 ACME)
- Traefik:反向代理,内置 ACME
- dehydrated:Bash 实现的轻量级 ACME 客户端
- lego:Go 语言实现的 ACME 客户端
方式 3:使用 CDN / 云平台内置支持
绝大多数 CDN 和云平台都内置 Let's Encrypt 支持:
- Cloudflare:一键启用,自动续期
- Vercel / Netlify:自动 HTTPS
- AWS ACM:通过 ACM 控制台或 API 签发
- Google Cloud:通过 Google Managed SSL Certificates
- Azure:通过 App Service 内置支持
- 阿里云 / 腾讯云 / 华为云:内置证书服务
方式 4:使用主机控制面板
- 宝塔面板:网站设置 → SSL → Let's Encrypt → 申请
- cPanel:SSL/TLS Status → Run AutoSSL
- Plesk:SSL/TLS Certificates → Install Free
- DirectAdmin:SSL Certificates → Free & automatic certificate
Let's Encrypt 与商业 CA 的对比
| 对比维度 | Let's Encrypt | DigiCert | Sectigo | GlobalSign | SSL.com |
|---|---|---|---|---|---|
| 价格 | 完全免费 | 高端 | 性价比高 | 中高端 | 中高端 |
| 验证级别 | 仅 DV | DV / OV / EV | DV / OV / EV | DV / OV / EV | DV / OV / EV |
| 代码签名 | ❌ | ✅ | ✅ | ✅ | ✅ |
| 文档签名 | ❌ | ✅ | ✅ | ✅ | ✅ |
| S/MIME | ❌ | ✅ | ✅ | ✅ | ✅ |
| VMC / BIMI | ❌ | ✅ | ✅ | ✅ | ✅ |
| IoT 设备证书 | ❌ | ✅ | ✅ | ✅ | ✅ |
| 通配符证书 | ✅(DNS-01) | ✅ | ✅ | ✅ | ✅ |
| 多域名证书 | ✅ | ✅ | ✅ | ✅ | ✅ |
| 自动化能力 | ACME 业内标杆 | API、CMP | ACME、API、CMP | ACME、API | ACME、API、eSigner |
| 证书有效期 | 90 天 | 1 年起 | 1 年起 | 1 年起 | 1 年起 |
| EV 证书 | ❌ | ✅ 行业标杆 | ✅ | ✅ | ✅ |
| 企业 PKI | ❌ | ✅ CertCentral | ✅ CMP | ✅ 完整 PKI | ✅ 完整 PKI |
| SLA / 商业保险 | ❌ | ✅ 高额 | ✅ | ✅ | ✅ $1.75M |
| 24/7 企业级支持 | ❌(社区支持) | ✅ | ✅ | ✅ | ✅ |
| 适合场景 | 个人、开源、中小型网站 | 大型企业、金融 | 中小企业、分布式 | 中大型、跨境、IoT | 自动化、DevOps、内容 |
立即查看商业 SSL 证书报价
如果你需要的不仅仅是 DV 证书,例如:
- 需要 OV 或 EV 证书展示企业身份
- 需要 代码签名保护软件完整性
- 需要 S/MIME 保护邮件通信
- 需要 VMC / BIMI 提升邮件品牌信任
- 需要 IoT / 设备证书保护智能设备
- 需要 企业 PKI 集中管理证书资产
- 需要 商业保险和 SLA
- 需要 24/7 企业级支持
请访问我们的证书价格页:
在价格页中,你可以:
- 按验证级别(DV / OV / EV)筛选证书
- 按品牌筛选 DigiCert、Sectigo、GlobalSign、SSL.com、Certum 等主流 CA
- 按证书类型筛选 SSL、代码签名、S/MIME、VMC、IoT、PKI
- 查看证书的功能、特性和适用场景
- 直接下单购买并完成支付
无论你是个人开发者、中小企业还是大型企业,都可以在价格页找到最适合你的 SSL 证书方案。
总结
Let's Encrypt 作为免费、自动化、开放的 CA,已经彻底改变了 HTTPS 的格局。它的核心价值可以归纳为四点:
- 完全免费:零成本获得浏览器可信的数字证书
- 完全自动化:基于 ACME 协议,签发、续期、吊销全自动化
- 完全开放:所有证书公开记录,ACME 是 IETF 标准
- 全球信任:根证书被所有主流浏览器和系统原生信任
如果你正在为个人项目、开源项目、中小企业网站、内部工具、测试环境寻找 SSL 证书,Let's Encrypt 是首选方案。
但如果你的业务需要 OV / EV 证书、企业身份背书、代码签名、IoT 证书、企业 PKI 或商业 SLA,则需要选择 商业 CA(如 DigiCert、Sectigo、GlobalSign、SSL.com、Certum 等)。