什么是 IP 地址证书

IP 地址证书直接为服务器的公网 IP 地址签发 SSL/TLS 证书,使 https://203.0.113.10 这样的访问也能建立加密连接。(本文示例 IP 均为 IANA 按 RFC 5737 保留的文档专用网段 203.0.113.0/24,不分配给任何机构或个人、真实公网中不存在;实际操作请替换为自己的公网 IP。)

适用场景:

  • 内部管理系统、后台面板(未绑定域名)
  • API 接口服务(直接通过 IP 调用)
  • 开发/测试环境(临时使用 IP 访问)
  • 物联网设备管理界面

重要限制

限制项说明
仅 Let's Encrypt 支持其余 4 家 CA(Google Trust Services、ZeroSSL、SSL.com、Actalis)均不支持 IP 证书
仅 HTTP-01 验证IP 地址没有 DNS 解析,无法使用 DNS 验证
需要公网可访问验证时 CA 需要通过 HTTP 访问你的 IP 地址
80 端口必须开放验证文件通过 80 端口提供

选择「IP 地址证书」类型时,系统会自动将 CA 切换为 Let's Encrypt,其余 CA 置灰不可选。

申请流程

1. 填写申请信息

  • 证书类型:选择「IP 地址证书」
  • IP 地址:填写需要保护的公网 IP,支持 IPv4 和 IPv6,每行一个
  • 证书颁发机构:自动锁定为 Let's Encrypt
  • 验证方式:自动锁定为 HTTP 验证
  • 加密算法:推荐 RSA 2048

2. 部署验证文件

提交申请后,系统会生成验证信息。你需要在 IP 对应的 Web 服务器上部署验证文件:

# 创建验证目录(以 Nginx 默认根目录为例)
sudo mkdir -p /var/www/html/.well-known/acme-challenge/

# 写入验证文件
echo "系统生成的验证内容" | sudo tee /var/www/html/.well-known/acme-challenge/<token>

或直接使用平台生成的 Nginx 配置片段:

location /.well-known/acme-challenge/ {
    root /var/www/html;
}

3. 验证并签发

确保通过 HTTP 可以访问验证文件:

curl http://203.0.113.10/.well-known/acme-challenge/<token>

返回正确内容后,回到平台点击「验证」。验证通过后证书自动签发。

4. 下载并部署

签发后在证书列表下载对应格式的证书文件,部署到服务器。详见证书下载与格式说明

一张证书能包含多个 IP 吗?

可以。在 IP 地址输入框中每行填写一个 IP,系统会签发一张包含多个 IP 的 SAN 证书。但需注意 Let's Encrypt 对单张证书的 SAN 数量有上限(通常 100 个)。

常见问题

IP 地址证书和域名证书有什么区别?

功能上完全一致,都是标准的 SSL/TLS 证书。区别仅在于证书的 SAN(Subject Alternative Name)字段记录的是 IP 地址而非域名。浏览器访问 https://<IP> 时同样会显示安全锁。

内网 IP 可以申请吗?

不可以。CA 机构需要通过公网 HTTP 访问你的 IP 来完成验证,内网 IP(如 192.168.x.x、10.x.x.x)无法从公网访问,验证会失败。

IP 证书支持自动续签吗?

支持。但每次续签都需要重新完成 HTTP 验证,需确保服务器 80 端口持续可访问。如果服务器配置了部署客户端,续签后可自动部署新证书。

浏览器访问 IP 地址 HTTPS 会报警告吗?

不会。只要证书有效且由受信任的 CA 签发,浏览器访问 https://<IP> 与访问域名一样显示安全锁,不会有证书警告。