证书管理
面板入口:资产 → 证书管理。用来给站点开 HTTPS:可以粘贴或上传 PEM,也可以申请 Let's Encrypt / ZeroSSL 免费证书,或从宝塔 / 1Panel 导入。

支持的功能
| 字段 | 说明 |
|---|---|
| 手动填写 | 手动粘贴证书的PEM和KEY |
| 文件上传 | 上传证书和证书密钥 |
| 从其它面板导入 | 从宝塔或1panel面板导入证书 |
| 申请免费证书 | 一键申请免费证书 |
| 到期前通知 | 到期前约 7 天内每天提醒一次 |
| 到期前自动续期 | 打开后,快到期时会自动续免费证书 |
| 续期时自动推送到其他面板 | 自动续期成功后,把新证书同步到你勾选的宝塔或 1Panel 网站 |

申请免费证书
走 HTTP-01:证书机构会访问 http://你的域名/.well-known/acme-challenge/...,所以必须满足:
- 站点已经保存(抽屉里能选到它)
- 勾选的是站点上的具体域名(不支持
*.example.com,也不支持填 IP) - 这些域名的 A / AAAA 已指向本机,且公网能访问 80 端口(前面不要再挡一层只回源到源站、不经过流盾的反代)
操作:
- 打开 资产 → 证书管理 → 导入证书(或编辑已有证书)
- 切到 申请免费证书
- 选站点、勾选域名、选 Let's Encrypt(推荐)或 ZeroSSL
- 点 立即申请,看「申请进度」日志,直到成功
未填写 ACME 账户邮箱时,系统会自动生成一个默认邮箱,不必先去系统设置里填。
申请成功后会写入流盾证书库。需要 HTTPS 时,到 站点配置 开启 HTTPS 并选这张证书。从站点编辑页打开证书抽屉时,若站点还没保存,会提示先保存再申请。
证书自动续期

打开 到期前自动续期 后,快到期时流盾会自己去续,不用每次再点申请。
- 打开这张证书
- 打开 到期前自动续期
- 选 Let's Encrypt(推荐)或 ZeroSSL
- 选要续的站点和域名;已经绑了站点的会先勾上,不对再改
- 需要邮件提醒就选通知通道;不选也可以,只是续期结果不会发信
- 保存
还没续过的,建议先用 申请免费证书 按同样的站点和域名申请一次,确认能成功,再开自动续期。
续期后同步到宝塔 / 1Panel
网站如果还在宝塔或 1Panel 上,流盾续好的证书支持自动同步过去,完全实现无人值守的证书自动化。
先在 系统设置 → 面板集成 加好账号并测连。
- 打开这张证书,并打开 到期前自动续期
- 再打开 续期时自动推送到其他面板
- 选宝塔或 1Panel,再选账号
- 勾选要同步的网站;域名能对上的会先勾上,不对再改
- 保存
已经保存过的证书,可点 立即同步 马上试一次。新证书要先保存,才能点这个按钮。
之后每次自动续期成功,都会按你勾的网站再同步一次。开了通知的话,同步成不成功会跟续期结果一起发到你选的通道。
推送只更新证书,不会在源站打开强制 HTTPS。宝塔 11.x 更换证书后会自己打开该开关,流盾会随即关掉;1Panel 则保持 HTTP 可访问。源站若需要跳转,应在流盾站点里开强制 HTTPS,见 接入第一个站点。
从其他面板导入
在「导入证书」抽屉里切到宝塔或 1Panel,把已部署到站点的证书一次写入流盾证书库(按 PEM 指纹去重)。逐步操作见 从其他面板导入。
编辑已有证书时,同样可以切到面板 Tab:只会列出与当前证书域名集合一致的项,导入后覆盖这张证书,站点不用重新绑。详见 覆盖已有证书。
推荐步骤
- 已有 PEM:粘贴或上传完整证书链和私钥
- 还没有证书:先保存站点、把 DNS 指到本机,再按 申请免费证书 签发
- 本机已有宝塔 / 1Panel 证书:走 从其他面板导入
- 需要提醒就打开到期通知并选邮件通道;需要自动续期就打开对应开关。网站还在宝塔 / 1Panel 上时,再按 续期后同步到宝塔 / 1Panel 勾上要同步的网站
- 到 站点配置 开启 HTTPS 并选这张证书
和别的功能怎么配合
- 站点开启 HTTPS 时绑定这里的证书
- 到期提醒、续期结果都依赖邮件通道已配好且能发出去(续期可不选通道)
- 网站还在宝塔 / 1Panel 上时,可把续好的证书同步过去,见 续期后同步到宝塔 / 1Panel
常见踩坑
- 只传了站点证书、没带中间证书 → 部分浏览器报证书问题
- 开了通知但没配 SMTP → 收不到提醒
- 证书过期没换、也没开自动续期 → HTTPS 站点打不开
- 流盾已续期,宝塔 / 1Panel 还是旧证书 → 确认开了「续期时自动推送到其他面板」并勾对网站,可先点「立即同步」试一次
- 免费证书申请失败 → 先确认域名解析到本机、80 端口公网可达;通配符和 IP 不能用 HTTP-01
- 前面还有 CDN / 反代把 80 直接指到源站 → 证书机构校验的不是流盾,申请会失败