經綸SSL安全憑證申請中心(eco-nic.net)— 不用搬 DNS、不用改主機、不用給我們密碼
憑證機構要求你在 DNS 加的那筆 CNAME,長得像這樣:
那兩串不是隨機的——主機名是 CSR 的 MD5,記錄值前 64 碼是 CSR 的 SHA-256, 完全由 CSR 決定,跟時間、訂單編號都無關。
問題就在這裡:續簽時如果重新產生一份 CSR,這兩串就整組改變, 於是你每年都得重新登入 DNS 後台、找到對的地方、再貼一次。
sectigo.com)是憑證機構自己的網域,不由你的 CSR 決定,
他們偶爾會調整;我們手上的實際訂單裡就同時出現過 sectigo.com 與 comodoca.com 兩種,
也有極少數在中間多插一段隨機碼。
所以我們的做法是:每次續簽都自動比對憑證機構這次要的記錄跟你現有的那筆一不一樣。
一樣就靜靜通過,你完全不會被打擾;
不一樣的話,只要你的 DNS 在我們能操作的範圍內,由我們直接幫你改掉;
真的碰不到,才寄一封信給你,信裡直接寫好要貼哪一筆、貼在哪裡。
登入會員中心 →「我的憑證」→ 點該張憑證 →「DCV 驗證狀態」, 會顯示目前鎖定的那筆記錄,以及它現在在你 DNS 上生效了沒有。
同一個地方有「檢查是否生效」,按下去系統會即時查一次公開 DNS, 確認記錄存在而且值正確。顯示綠色就沒問題。
同一個地方有「停用」。關掉之後系統不會再自動開啟, 續簽會恢復成每次重新產生金鑰,那時你就需要每年再改一次 DNS 記錄。
為什麼預設開啟:這項功能原本要客戶自己去按一下才會生效, 結果是幾乎沒有人知道它存在,等於白做。既然它對客戶只有好處、關掉又只要一個按鈕, 預設開起來比較合理。唯一需要留意的是下面「限制三」講的私鑰輪替問題—— 貴公司若有這項政策,請按停用。
在你的伺服器上裝一次,之後憑證到期前 14 天它會自動申請換新、 自動下載安裝、自動重新啟動網頁伺服器。你不必登入、不必收信、不必記日期。
安裝是貼一行指令,接著全中文數字選單,不必懂指令,也不用回答英文的 Y/N。 所有客戶用的都是同一行,安裝碼是在畫面上問你的。
實際畫面。裝完之後桌面會多一個捷徑,以後查狀態、改設定都從那裡進去。
eco_ 開頭的一長串,在會員中心自行產生)。
「開始」→ 搜尋框打 powershell → 在搜尋結果上按滑鼠右鍵
→ 選「以系統管理員身分執行」→ 跳出詢問視窗按「是」。
視窗標題要看到「系統管理員」四個字才對。
這一行不用改任何東西,所有人都一樣。 安裝碼是等一下在畫面上問你的,不寫在指令裡。
全中文數字選單,不必打任何指令。 中間會問你安裝碼,貼上就好;最後會問要不要測試,建議選「完整測試一次」。
$w=New-Object Net.WebClient;$w.Encoding=[Text.Encoding]::UTF8;& ([scriptblock]::Create($w.DownloadString('https://www.eco-nic.net/user_interface/agent/menu.ps1')))
Linux 伺服器請用 SSH 連線後執行對應的一行指令,會員中心的 自動續簽代理頁面切到 Linux 分頁即可複製。
| 作業系統 | 網頁伺服器 | 換證後自動重啟 | 備註 |
|---|---|---|---|
| Windows Server 2012 R2 以上 | IIS | ✔ 不需重啟,換繫結立即生效 | 自動更換 443 繫結的憑證 |
| Windows | Apache(系統服務)/Nginx | ✔ 自動重新啟動服務 | — |
| Windows | WAMP、XAMPP、MAMP、Laragon | 需你按一下控制面板 | 這類不是 Windows 服務,程式無權重啟;系統會寄信提醒並附逐步操作說明 |
| Windows Server 2008 R2 | 同上 | 同上 | 需先升級 PowerShell,選單會一步一步指引 |
| Linux(Ubuntu/Debian/CentOS/RHEL/Rocky/AlmaLinux) | Apache/Nginx | ✔ 自動重新載入設定 | 只需要系統本來就有的 bash、curl、openssl |
一台機器上同時裝了 IIS 和 Apache 也沒問題:程式會實際連上 443 埠比對憑證指紋, 判斷每個網域是誰在服務。分辨不出來時會停手回報,不會猜著寫檔案而覆蓋掉另一個網站的憑證。
以下每一項都會實際影響你的使用,請先看過再決定要不要啟用。
「啟用永久有效」處理的是 DNS 驗證那一段。 如果你的憑證用的是檔案驗證,本來就不需要動 DNS——安裝自動續簽代理程式即可全自動, 不必啟用這項功能。信箱驗證則每次都要收信點連結,建議改用上面兩種其中之一。
最常見的是新增子網域,或多網域(SAN/UCC)憑證增減網域。 CSR 的內容改變了,主機名與記錄值自然跟著改變——這是憑證機構的機制,無法避免, 而且新的網域本來就必須重新驗證一次。
系統會記住當初鎖定時的網域組合,一旦不同就會標記出來提醒你,不會讓你在不知情的狀況下卡住。
這是這項功能能夠成立的前提:同一份 CSR,就是同一把私鑰。
若貴公司的資安政策要求金鑰定期輪替(例如每年更換一次私鑰), 請勿啟用此功能。不啟用完全沒有問題,續簽流程照常運作, 系統會照常提供新的驗證記錄給你設定。
啟用之後,我們必須保留這份 CSR 對應的私鑰——因為送出自己的 CSR 時, 憑證機構不會再回傳私鑰(金鑰不是它產的)。憑證沒有配對的私鑰等於廢紙。
私鑰以 AES-256-GCM 加密落地存放,取用需要有效憑證,且每一次取用都留有紀錄。 同樣的機制也讓自動續簽代理程式能在伺服器重灌後取回原本的金鑰,所以重灌不會害你的 DNS 記錄失效。
我們不會宣稱「私鑰絕不離開你的伺服器」——那樣講比較好聽,但與實際運作不符。 重視這一點的客戶請選擇不啟用,或改用檔案驗證。
那筆記錄值的結構是「由你的 CSR 算出來的雜湊.憑證機構的網域」。
前半段我們可以保證:同一份 CSR 就是同一串。後半段不行——那是憑證機構自己的網域,
他們調整我們也只能跟著。
我們手上實際訂單的統計就看得出來:多數是 sectigo.com 結尾,
但有一批是 comodoca.com 結尾,另有極少數在中間多插一段隨機碼。
所以我們把重點放在「變了也不用你處理」,而不是「保證不會變」:
換句話說,這項功能的承諾是「把要你動手的次數壓到最低」, 不是「保證這輩子只設定一次」。後者我們做不到,也不會這樣講。
這種情況只能用 DNS 驗證。憑證機構是從網際網路上抓驗證檔的, 外面連不到的網站無法使用檔案驗證。代理程式在建議你改用檔案驗證之前, 會先實際測一次「憑證機構從外面抓不抓得到」,測不通就不會建議你改, 並直接說明只能走 DNS 驗證——不會讓你白忙一趟。
兩項功能都不另外收費,提供給在本中心購買憑證的客戶使用。 自動續簽代理程式的安裝碼在會員中心自行產生,一台伺服器一組,日後可以單獨撤銷。
不需要。你的 DNS 放在哪裡都可以,我們也不需要你的 DNS 帳號密碼。 你只要在原本的地方把那一筆記錄加好就行——而且只加這一次。
不會。程式平常沒有在執行,每天只在排定的時間(預設凌晨 3:20 與下午 3:20)跑一次, 確認憑證還沒到期就結束,通常幾秒鐘。它也不對外開放任何連接埠—— 只有它主動連出來問我們,不會有人連得進去。
不用,一台機器裝一份就好。程式會掃出這台機器在服務哪些網域, 只處理有在本中心購買憑證的那些,其他網站完全不會被動到,也不會誤報錯誤。
代理程式在選單裡選「移除代理程式」即可,會一併通知我們、撤銷這台機器的安裝碼、刪除排程。 已經裝在伺服器上的憑證不會被移除,會繼續使用到到期為止。 「永久有效」也可以隨時停用,之後續簽就回到一般流程。