ipssl.cc GitHub

IP Hostname + ACME DNS-01

ipssl.cc

给白名单 VPS 生成 {IP}.ipssl.cc 域名,自动写入 Cloudflare DNS, 并按需签发、续期、分发 Let's Encrypt 证书包。

查看 API 入口
客户端只需要主动请求一次 检查服务中
sudo ./pull-ip-certd-cert.sh https://ipssl.cc/api
01

稳定 IP 域名

52.0.56.137.ipssl.cc 会解析到对应公网 IPv4。

02

真实证书签发

通过 Cloudflare TXT 记录完成 Let's Encrypt DNS-01 验证。

03

证书包分发

返回 fullchain.pemprivkey.pem 和元数据。

Flow

从一台 VPS 到可用 HTTPS Hostname

ip-certd 不主动登录客户端,也不要求常驻 agent。客户端从自己的公网 IP 发起请求, 服务端完成校验、DNS、证书签发和打包。

VPS 发起 POST

请求路径里的 IP 必须等于真实来源 IP。

Nginx 传递真实 IP

公网 HTTPS 由宝塔 Nginx 反代到本机后端。

ip-certd 校验白名单

仅允许写入 iplist.toml 的公网 IPv4。

DNS-01 自动签发

写 A/TXT 记录,完成 ACME DNS-01 验证。

tar.gz 返回证书包

客户端解包安装,随后测试并 reload Nginx。

API

生产入口已经绑定到 ipssl.cc

当前站点根路径展示官网,证书分发接口保留在 /api/v1。 健康检查使用独立路径,便于监控。

GET https://ipssl.cc/ip-certd-health

服务健康检查,正常返回 {"status":"ok"}

POST https://ipssl.cc/api/v1/certificates/{ip}/bundle

签发或复用证书,并返回可安装的 tar.gz 证书包。

Security

安全边界简单明确

默认模型是“IP 在白名单中”加“真实来源 IP 等于请求 IP”。没有共享 token, 因此尤其适合一批你自己管理、拥有独立公网 IPv4 的 VPS。

白名单控制

未写入 /etc/ip-certd/iplist.toml 的 IP 会被拒绝。

来源 IP 校验

Nginx 只从受信反代传递真实 IP,服务端检查请求路径是否一致。

最小权限 DNS

Cloudflare Token 只需要目标 Zone 的 Zone:ReadDNS:Edit

请求驱动续期

客户端周期请求即可触发续期,服务端不会主动 SSH 到业务机器。