Skip to content

命令速查

目标:日常高频命令与选项的一张速查表。完整参考见 certbot --help all 或官方文档。

1. 子命令(subcommand)

子命令作用示例
run(默认,可省略)签发并安装(用 nginx/apache 插件)certbot --nginx -d a.com
certonly只签发,不碰 Web 服务器配置certbot certonly --webroot -w /var/www -d a.com
renew续期所有快到期的证书certbot renew
certificates列出已签发的证书certbot certificates
delete删除证书(不可逆)certbot delete --cert-name a.com
revoke向 CA 撤销证书certbot revoke --cert-name a.com
register注册/更新 ACME 账号certbot register -m me@x.com
update_account更新账号信息(如换邮箱)certbot update_account -m new@x.com
unregister注销 ACME 账号certbot unregister
plugins列出可用插件certbot plugins
enhance给已装证书追加安全增强certbot enhance --hsts
--version / --help all版本 / 完整帮助

2. 常用全局选项

选项说明
-d, --domains域名,可多次指定(-d a.com -d www.a.com
--cert-name NAME给证书起名(默认取第一个域名),续期/删除时引用
-m, --email通知邮箱
--agree-tos同意条款(脚本必需)
-n, --non-interactive非交互,不提问(脚本必需,配合其他参数)
--dry-run演练:走完整流程但不真正签发/写盘
--test-cert / --staging用 staging 测试 CA
--server URL指定 ACME 目录地址(默认生产 CA)
--preferred-challenges首选挑战:http / dns / tls-alpn
--force-renewal强制续期(忽略到期时间)
--expand在已有证书上追加域名
--allow-subset-of-names部分域名失败也继续(默认全部成功才签)
--key-type密钥类型 rsa(默认)/ ecdsa
--rsa-key-sizeRSA 位数,默认 2048
--must-staple要求 OCSP Must-Staple
--cert-path/--key-path/--fullchain-path/--chain-path覆盖输出路径
--config-dir/--work-dir/--logs-dir覆盖默认目录(默认 /etc/letsencrypt
--keep续期/重签时保留已有证书(否则同域名会更新到新版本)

3. 高频命令

3.1 签发并自动配置 Web 服务器

bash
# Nginx 自动配置 + HTTP→HTTPS 跳转
sudo certbot --nginx -d example.com -d www.example.com

# Apache 同理
sudo certbot --apache -d example.com -d www.example.com

3.2 只签发、不安装

bash
# webroot:把验证文件放到网站根目录
sudo certbot certonly --webroot -w /var/www/html -d example.com -d www.example.com

# standalone:临时用 certbot 自己起服务占用 80 端口(需先停掉占用 80 的服务)
sudo certbot certonly --standalone -d example.com

3.3 通配符证书(手动 DNS)

bash
sudo certbot certonly \
  --manual --preferred-challenges dns \
  -d example.com -d '*.example.com'
# 交互提示:在 DNS 加一条 TXT 记录 _acme-challenge.example.com

3.4 查看证书

bash
sudo certbot certificates
# 显示:证书名、域名、到期时间、路径

3.5 续期

bash
sudo certbot renew                # 续期所有到期证书
sudo certbot renew --dry-run      # 演练,不动真格
sudo certbot renew --cert-name example.com   # 只续某个

3.6 删除 / 撤销

bash
sudo certbot delete --cert-name example.com    # 从本机删除(不可逆)
sudo certbot revoke --cert-name example.com    # 撤销,让 CA 吊销(用于私钥泄露)

3.7 测试(staging)

bash
sudo certbot certonly --webroot -w /var/www/html -d example.com --test-cert

4. 路径速查

路径内容
/etc/letsencrypt/live/<域名>/当前生效证书(符号链接)
/etc/letsencrypt/archive/<域名>/历史版本真实文件
/etc/letsencrypt/renewal/<域名>.conf续期配置
/etc/letsencrypt/accounts/ACME 账号密钥
/var/log/letsencrypt/日志
/var/lib/letsencrypt/工作目录

完整目录说明见 配置与文件布局