跳转到内容

证书中心

读者:运营 TLS / HY2 线路、不想再手工申请与逐台拷贝证书的运维人员。

证书中心在 Master 统一管理 TLS 证书:录入或 ACME 申请一次,多条逻辑节点、多台 Host 可复用;续签后自动重新下发,不用 SSH 逐台换 .pem

面板(Xboard 等)的 /UniProxy/config 只给 SNI,不给证书;3x-ui 也不做集中签发。证书中心补的就是这一环。

  • VMess / Trojan / VLESS + TLSHysteria2 等需要服务端证书
  • 多 Host 共用同一域名证书,不想每台机器手工 scp
  • 希望 Let’s Encrypt 自动续签,临期有 Telegram 提醒
  • 面板全继承 想从自签切到正式证书,不必改面板
方式说明
ACME 申请DNS-01 验证(首批支持 Cloudflare DNS 账户);可开自动续签
手动录入粘贴已有 cert / key PEM(商业证书、其他 CA)
生成自签控制台一键生成,适合内测;客户端需允许不安全

控制台 → 网络 → 证书中心

  • 证书:列表(域名、来源、过期时间、引用数、状态)
  • ACME 账户:Let’s Encrypt 等 CA 的注册邮箱与账户
  • DNS 账户:Cloudflare 等 API Token(用于 DNS-01,妥善保管、勿泄露)
  1. DNS 账户 → 新建 Cloudflare,填入 API Token(只需 DNS 编辑权限)
  2. ACME 账户 → 新建,填邮箱、选择 CA(生产用 Let’s Encrypt;测试可用 Staging)
  3. 证书申请证书
    • 主域名(SNI)
    • 其他域名 / 通配符(可选,通配符须 DNS-01)
    • 选择 ACME 账户、DNS 账户、密钥算法
    • 开启 自动续签(建议)
  4. 等待状态变为 有效;失败时查看列表中的原因(多为 DNS 传播或 Token 权限)

逻辑节点 详情的 TLS 区域:

模式何时用
引用证书正式环境:选证书中心里的一张证
本机自签快速试跑、全继承 HY2 默认场景
手动路径Host 上已有证书文件,仅填路径

引用证书 并保存后,走 配置同步:Client 在本机落盘并写入 3x-ui tlsSettings无需 SSH 拷文件

同一证书可被多条逻辑节点引用;续签成功后 Master 会按新内容重新下发到相关 Host。

  • ACME + 自动续签:Master 在过期前(默认约 30 天)自动续签,成功后触发相关逻辑节点重新同步
  • 手动 / 自签:不会自动续签,临期会告警,需人工更换
  • 续签或下发失败时,旧证书不会被删掉,避免服务中断
  • 临期 / 续签失败可经 Telegram 通知 推送(可在通知设置中开关)
  • 私钥与 DNS 凭证仅存 Master;DNS 凭证在界面脱敏。证书详情中可查看/复制私钥 PEM(需 certificates:rw 权限),请勿外泄
  • ACME 目前仅 DNS-01(域名解析在权威 DNS,不用 HTTP-01)
  • 删除证书前确认无逻辑节点引用,否则会被拒绝或提示
  • Master 不在本机落证书文件;文件只在各 Host 的 Client 目录,由下发链路维护

Q:和 Certbot / acme.sh 还要一起用吗?
A:不必。在证书中心申请并引用即可;已有 PEM 也可手动录入。

Q:全继承模式能用吗?
A:能。面板仍只管 SNI;在逻辑节点把 TLS 改为 引用证书 即可上正式证,无需改 Xboard 节点配置。

Q:续签后要手动点同步吗?
A:一般不用。续签成功后会自动对相关逻辑节点重新下发。

Q:还支持哪些 DNS 厂商?
A:当前支持 Cloudflare、阿里云 DNS、DNSPod、腾讯云 DNSPod;以控制台 DNS 账户表单的 provider 列表为准。