For the complete documentation index, see llms.txt. This page is also available as Markdown.

服务器证书

如何在 VergeOS 中管理 TLS/SSL 证书,包括申请 Let's Encrypt 证书、安装手动证书、配置监听器以及注册自定义根 CA。

VergeOS web 服务器需要 HTTPS,并且必须配置至少一个 TLS 证书。默认情况下,系统会安装一个自签名证书。VergeOS 还内置了从以下机构请求并应用免费 TLS 证书的功能: Let’s Encrypt。您还可以手动安装来自其他证书颁发机构(CA)的证书。

默认自签名证书

安装后,VergeOS 会自动生成一个自签名证书:

  • 分配给 Verge-API 接口(用于本地控制台访问)

  • 应保留此证书以用于本地访问以及恢复或回退场景。

请求并应用 Let’s Encrypt(或其他基于 ACME 的)证书

以下步骤将指导您直接从 VergeOS 界面生成并应用基于 ACME 的证书(默认使用 Let’s Encrypt)。

步骤:

需要公开访问

来自 Let’s Encrypt以及其他基于 ACME 的提供商的证书,需要一个可公开访问的域名。

  1. 导航到 系统 > 证书.

  2. 单击 新建 在左侧菜单中。

  3. 证书类型 下拉菜单,选择 Let’s Encrypt.

  4. 输入 名(例如, verge.abcco.com).

  5. 选择一个 联系用户 从下拉菜单中选择。证书将使用与该用户关联的电子邮件地址进行注册。要验证用户的电子邮件,请前往 系统 > 用户,然后双击该用户条目。

  6. 查看 Let’s Encrypt 服务条款 并勾选 同意 TOS 以继续。使用非 Let’s Encrypt 的 ACME 服务器时,您必须查看并接受该提供商的服务条款。

  1. 使用其他基于 ACME 的提供商 (除 Let's Encrypt 之外的提供商)

    • 选择 使用自定义 ACME 服务器 选项。

    • 提供 ACME 服务器 完整目录 URL(例如, https://ca.smallstep.com/acme/acme/directory)

    • 有关其他 ACME 服务器设置的说明,请参阅所提供商的文档,例如 外部帐户绑定的密钥标识符, 外部帐户绑定的 HMAC 密钥, 密钥类型

  2. 单击 提交 以请求并应用该证书。

从另一 CA 安装现有证书(手动输入)

使用此方法安装由除 Let’s Encrypt/ACME 兼容提供商之外的 CA 签发的证书。

步骤:

  1. 前往 系统 > 证书.

  2. 单击 新建 在左侧菜单中。

  3. 证书类型 下拉菜单,选择 手动.

  4. (可选)输入一个 描述 (例如,域名、用途)。

  5. 粘贴 公钥私钥 文本到各自的字段中。

  6. 如果证书包含信任链(例如,中间 CA 证书),请粘贴完整链(例如,来自 chain.pemfullchain.pem)中的内容到 链密钥 字段中。

  7. 单击 提交 以应用证书。


监听器

适用于 VergeOS v26.0 及更高版本

监听器定义了 VergeOS 用于接受传入连接的端口和密码套件设置。

默认监听器

VergeOS 包含两个默认监听器:

  • default_443:监听 TCP 端口 443,使用默认 TLS 密码套件

  • default_80:监听 TCP 端口 80,并重定向到 HTTPS(443)

添加自定义监听器

  1. 前往 系统 > 证书.

  2. 单击 监听器 在左侧菜单中。

  3. 单击 新建.

  4. 输入一个 名称 用于该监听器。

  5. (可选)添加一个 描述.

  6. 输入所需的 端口 号。

  7. (可选)定义自定义 密码套件 字符串。参阅 OpenSSL 密码套件文档.


注册自定义根 CA

适用于 VergeOS v26.0 及更高版本

此功能允许您将受信任的根证书颁发机构(CA)添加到 VergeOS 系统的信任存储中。这对于内部企业 CA、开发环境,或与使用私有证书的系统同步非常有用。

常见用例:为了在不允许不安全证书的情况下启用安全站点同步,请将您的内部 CA 注册为根 CA。

添加受信任根 CA

  1. 前往 系统 > 证书.

  2. 单击 根 CA 在左侧菜单中。

  3. 单击 新建.

  4. 将根证书文本粘贴到 证书 字段中。

  5. 单击 提交 中以保存。


最后更新于

这有帮助吗?