证书中心
This page is not available in English yet. Showing Simplified Chinese.
读者:运营 TLS / HY2 线路、不想再手工申请与逐台拷贝证书的运维人员。
证书中心在 Master 统一管理 TLS 证书:录入或 ACME 申请一次,多条逻辑节点、多台 Host 可复用;续签后自动重新下发,不用 SSH 逐台换 .pem。
面板(Xboard 等)的 /UniProxy/config 只给 SNI,不给证书;3x-ui 也不做集中签发。证书中心补的就是这一环。
1. 适用场景
Section titled “1. 适用场景”- VMess / Trojan / VLESS + TLS、Hysteria2 等需要服务端证书
- 多 Host 共用同一域名证书,不想每台机器手工 scp
- 希望 Let’s Encrypt 自动续签,临期有 Telegram 提醒
- 面板全继承 想从自签切到正式证书,不必改面板
2. 三种来源
Section titled “2. 三种来源”| 方式 | 说明 |
|---|---|
| ACME 申请 | DNS-01 验证(首批支持 Cloudflare DNS 账户);可开自动续签 |
| 手动录入 | 粘贴已有 cert / key PEM(商业证书、其他 CA) |
| 生成自签 | 控制台一键生成,适合内测;客户端需允许不安全 |
控制台 → 网络 → 证书中心:
- 证书:列表(域名、来源、过期时间、引用数、状态)
- ACME 账户:Let’s Encrypt 等 CA 的注册邮箱与账户
- DNS 账户:Cloudflare 等 API Token(用于 DNS-01,妥善保管、勿泄露)
3. 申请 ACME 证书(推荐)
Section titled “3. 申请 ACME 证书(推荐)”- DNS 账户 → 新建 Cloudflare,填入 API Token(只需 DNS 编辑权限)
- ACME 账户 → 新建,填邮箱、选择 CA(生产用 Let’s Encrypt;测试可用 Staging)
- 证书 → 申请证书:
- 主域名(SNI)
- 其他域名 / 通配符(可选,通配符须 DNS-01)
- 选择 ACME 账户、DNS 账户、密钥算法
- 开启 自动续签(建议)
- 等待状态变为 有效;失败时查看列表中的原因(多为 DNS 传播或 Token 权限)
4. 绑定到逻辑节点
Section titled “4. 绑定到逻辑节点”在 逻辑节点 详情的 TLS 区域:
| 模式 | 何时用 |
|---|---|
| 引用证书 | 正式环境:选证书中心里的一张证 |
| 本机自签 | 快速试跑、全继承 HY2 默认场景 |
| 手动路径 | Host 上已有证书文件,仅填路径 |
选 引用证书 并保存后,走 配置同步:Client 在本机落盘并写入 3x-ui tlsSettings,无需 SSH 拷文件。
同一证书可被多条逻辑节点引用;续签成功后 Master 会按新内容重新下发到相关 Host。
5. 续签与告警
Section titled “5. 续签与告警”- ACME + 自动续签:Master 在过期前(默认约 30 天)自动续签,成功后触发相关逻辑节点重新同步
- 手动 / 自签:不会自动续签,临期会告警,需人工更换
- 续签或下发失败时,旧证书不会被删掉,避免服务中断
- 临期 / 续签失败可经 Telegram 通知 推送(可在通知设置中开关)
6. 注意事项
Section titled “6. 注意事项”- 私钥与 DNS 凭证仅存 Master;DNS 凭证在界面脱敏。证书详情中可查看/复制私钥 PEM(需
certificates:rw权限),请勿外泄 - ACME 目前仅 DNS-01(域名解析在权威 DNS,不用 HTTP-01)
- 删除证书前确认无逻辑节点引用,否则会被拒绝或提示
- Master 不在本机落证书文件;文件只在各 Host 的 Client 目录,由下发链路维护
7. 常见问题
Section titled “7. 常见问题”Q:和 Certbot / acme.sh 还要一起用吗?
A:不必。在证书中心申请并引用即可;已有 PEM 也可手动录入。
Q:全继承模式能用吗?
A:能。面板仍只管 SNI;在逻辑节点把 TLS 改为 引用证书 即可上正式证,无需改 Xboard 节点配置。
Q:续签后要手动点同步吗?
A:一般不用。续签成功后会自动对相关逻辑节点重新下发。
Q:还支持哪些 DNS 厂商?
A:当前支持 Cloudflare、阿里云 DNS、DNSPod、腾讯云 DNSPod;以控制台 DNS 账户表单的 provider 列表为准。