DOTNET.VIP TECH NOTES
TLS · 2026-08-24

Let’s Encrypt + Nginx 反代

免费证书是 90 天,不是再买一个域名。Let’s Encrypt 签完后,由 Nginx 对外终止 TLS,后面的 Keycloak 仍然听 HTTP。

申请时真正要的条件

  • A 记录已经指向这台机器(@www 都可以)。
  • 80 端口能从公网进来,HTTP-01 校验文件要被 Let’s Encrypt 拉到。
  • 443 要在云防火墙单独放行。本机 ss 看到 443,外面仍可能被安全组丢掉。

这台机上的拆分

/ 是这份札记静态页。/tyrz/ 反代到本机 82 端口的 Keycloak。/feishu/dify 仍留给原来的桥接服务。

证书路径:

/etc/letsencrypt/live/dotnet.vip/fullchain.pem
/etc/letsencrypt/live/dotnet.vip/privkey.pem

Ubuntu 上的 certbot.timer 会自动续期。续期失败时,先看 80 是否还在、站点根目录有没有挡住 /.well-known/acme-challenge/