稳定 IP 域名
52.0.56.137.ipssl.cc 会解析到对应公网 IPv4。
IP Hostname + ACME DNS-01
给白名单 VPS 生成 {IP}.ipssl.cc 域名,自动写入 Cloudflare DNS,
并按需签发、续期、分发 Let's Encrypt 证书包。
sudo ./pull-ip-certd-cert.sh https://ipssl.cc/api
52.0.56.137.ipssl.cc 会解析到对应公网 IPv4。
通过 Cloudflare TXT 记录完成 Let's Encrypt DNS-01 验证。
返回 fullchain.pem、privkey.pem 和元数据。
Flow
ip-certd 不主动登录客户端,也不要求常驻 agent。客户端从自己的公网 IP 发起请求, 服务端完成校验、DNS、证书签发和打包。
请求路径里的 IP 必须等于真实来源 IP。
公网 HTTPS 由宝塔 Nginx 反代到本机后端。
仅允许写入 iplist.toml 的公网 IPv4。
写 A/TXT 记录,完成 ACME DNS-01 验证。
客户端解包安装,随后测试并 reload Nginx。
API
当前站点根路径展示官网,证书分发接口保留在 /api/v1。
健康检查使用独立路径,便于监控。
https://ipssl.cc/ip-certd-health
服务健康检查,正常返回 {"status":"ok"}。
https://ipssl.cc/api/v1/certificates/{ip}/bundle
签发或复用证书,并返回可安装的 tar.gz 证书包。
Security
默认模型是“IP 在白名单中”加“真实来源 IP 等于请求 IP”。没有共享 token, 因此尤其适合一批你自己管理、拥有独立公网 IPv4 的 VPS。
未写入 /etc/ip-certd/iplist.toml 的 IP 会被拒绝。
Nginx 只从受信反代传递真实 IP,服务端检查请求路径是否一致。
Cloudflare Token 只需要目标 Zone 的 Zone:Read 和 DNS:Edit。
客户端周期请求即可触发续期,服务端不会主动 SSH 到业务机器。