部署LookWorldPro SSL证书的要点很简单:生成并安全保存私钥,创建CSR提交验证,拿到证书与中间链后按服务器类型安装,调整TLS与密码套件,启用OCSP Stapling、HSTS和HTTPS重定向,最后做自动续期和监控,遇到浏览器警告通常是链文件或私钥匹配问题。


把SSL证书想象成网站的身份证和信封密封。证书证明“这是我”,同时启用了数据传输加密,保证用户和服务器之间的信息不会被旁观者读到或篡改。LookWorldPro 这类证书服务供应商负责验证你的域名/公司身份并签发证书。
把私钥想成银行卡的密码,CSR是带着你公钥去银行办卡的申请。下面是常见的 OpenSSL 命令:
生成2048位私钥:
openssl genrsa -out example.com.key 2048
或生成带密码的私钥(会要求输入密码):
openssl genrsa -des3 -out example.com.key 2048
基于私钥生成CSR:
openssl req -new -key example.com.key -out example.com.csr
在交互式提示中填写 Common Name(一般写主域名,如 example.com)、组织名、国家等。对于多域名(SAN)或通配符证书,需要在 CSR 或后续提交时指定。
把 CSR 提交给 LookWorldPro,选择证书类型(DV/OV/EV/通配符)。证书机构会要求你证明对域名的控制权,常见验证方式:
选择你最方便的一种并完成,验证通过后 CA 会签发证书。
通常会拿到几类文件:你的证书(example.com.crt 或 .pem)、一个或多个中间证书(intermediate.crt)和有时会附带根证书。把它们按类型保存到安全位置,例如 /etc/ssl/yourdomain/ 下,私钥权限设置为 600。
| 文件类型 | 建议路径(Linux) |
| 私钥(key) | /etc/ssl/private/example.com.key |
| 证书(crt / pem) | /etc/ssl/certs/example.com.crt |
| 中间链(chain) | /etc/ssl/certs/example.com.chain.crt |
Nginx 需要一个合并证书(你的证书 + 中间链),和私钥文件。
先合并(按 CA 要求顺序,通常是服务器证书在前):
cat example.com.crt intermediate.crt > example.com.fullchain.crt
在你的 server 配置块中:
server {
listen 443 ssl;
server_name example.com;
ssl_certificate /etc/ssl/certs/example.com.fullchain.crt;
ssl_certificate_key /etc/ssl/private/example.com.key;
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers ‘ECDHE-ECDSA-AES128-GCM-SHA256:…’;
add_header Strict-Transport-Security “max-age=31536000; includeSubDomains; preload”;
}
注意启用 OCSP Stapling:
ssl_stapling on;
ssl_stapling_verify on;
resolver 8.8.8.8 8.8.4.4 valid=300s;
resolver_timeout 5s;
Apache 通常使用 SSLCertificateFile 和 SSLCertificateChainFile(或 SSLCertificateFile 加上合并文件)。示例:
SSLCertificateFile /etc/ssl/certs/example.com.crt
SSLCertificateKeyFile /etc/ssl/private/example.com.key
SSLCertificateChainFile /etc/ssl/certs/intermediate.crt
Java 常用 keystore;把证书和私钥导入到 PKCS12,再用 keytool 导入:
openssl pkcs12 -export -in example.com.crt -inkey example.com.key -certfile intermediate.crt -out example.com.p12
keytool -importkeystore -deststorepass changeit -destkeypass changeit -destkeystore keystore.jks -srckeystore example.com.p12 -srcstoretype PKCS12 -srcstorepass yourpass -alias tomcat
然后在 Tomcat 的 server.xml 指定 keystore 路径。
LookWorldPro 的付费证书通常有效期 1 年或更长,你需要安排续订流程:
写到这里我又想起一个细节:如果你用的是负载均衡或多台后端,证书需要在边缘或负载均衡器层面统一部署,别只在某台后端安装——不然流量分配到没证书的节点就会报错。好像就这些了,按步骤走一遍,遇到怪问题时把报错原文贴出来,绝大多数可以定位到私钥/链/域名三类原因之一。