S-UI面板申请和配置SSL证书

S-UI 面板的节点如果要用 TLS 加密,需要先配置证书。证书配置在面板设置里统一填写,不是每个入站单独配置,填好之后所有需要 TLS 的入站都可以直接用。

申请证书有两种方式,区别在于有没有域名。没有域名的情况下可以用自签证书,面板里直接生成,不需要额外操作,适合快速测试或者不想折腾域名的场景。自签证书的缺点是客户端连接时需要关闭证书验证,不同客户端的叫法不一样,有的叫"跳过证书验证",有的叫"允许不安全连接",找到对应选项打开就行。

有域名的话可以申请正式的 TLS 证书,面板里有申请入口,填好域名之后面板会自动走 ACME 流程申请,申请成功后证书文件会自动保存,路径填到面板设置里的证书路径和私钥路径字段就行。

申请域名证书之前有两件事要先确认,否则申请大概率会失败。一是域名解析要提前生效,域名的 A 记录或者 AAAA 记录要指向这台服务器的 IP,解析没生效的话 ACME 验证过不了,证书申请直接失败。二是 80 端口要开放,ACME 的 HTTP 验证方式需要从外部访问服务器的 80 端口来完成验证,如果服务器防火墙或者服务商安全组没有放行 80 端口,验证同样会失败。

1
ufw allow 80

申请完之后确认一下证书文件路径,把路径填到面板设置里对应的字段,保存之后重启面板生效。证书一般有有效期,到期前需要续期,面板通常会自动续期,但如果服务器长时间没有运行或者网络有问题,自动续期可能失败,到期后节点会因为证书过期无法连接,这时候手动重新申请一次就行。

如果这台 S-UI 服务器同时跑着中转落地架构,证书路径配置完之后记得同时检查中转机和落地机两边的配置,具体中转落地搭建方式可以参考S-UI中转落地搭建教程。S-UI 目前已经停止更新,如果是新装面板,可以考虑改用仍在活跃维护的3x-ui面板,证书配置思路类似,但功能更完整。