重要:算法只能在【新建申请证书】的时候选择,已经申请好的证书不能直接改算法,需要删除旧证书,重新申请时选择目标算法。
旧版本宝塔(低于 11.x)没有算法下拉选项,升级宝塔面板到最新版才会出现算法选择框。

操作路径
- 网站 → 对应站点【设置】→【SSL】
- 切换到
Let's Encrypt标签 - 点击【申请证书】,弹出窗口内就有证书算法下拉选项
- 选择验证方式(文件验证 / DNS 验证),勾选域名,提交申请
可用算法选项:
RSA2048:兼容性最好,绝大多数老旧设备、小程序、微信生态都兼容,宝塔默认选项RSA3072:更高安全,CPU 开销中等RSA4096:安全性最高,握手 CPU 消耗大,低配置服务器不建议EC256(ECC):椭圆曲线,性能强,证书体积小,握手更快,现代浏览器全部支持EC384(ECC):椭圆曲线更高安全等级,性能略低于 EC256
怎么选(场景建议)
| 场景 | 推荐算法 | 说明 |
|---|---|---|
| 通用网站、小程序、公众号、需要兼容老旧安卓 / IE | RSA2048 | 兼容性兜底,踩坑最少 |
| 服务器配置低、追求 TLS 握手速度、纯现代浏览器访问 | EC256 | 性能优秀,证书文件更小 |
| 高安全要求站点,服务器 CPU 性能充足 | EC384 / RSA4096 | 安全等级更高,CPU 消耗上涨 |
Let’s Encrypt RSA 与 ECC 是两套独立证书,不能直接互相转换,更换算法操作:删除站点旧 SSL 证书 → 重新申请,选择新算法,申请成功后自动部署,自动续签会沿用本次选择的算法。
常见坑
- 看不到算法下拉框:宝塔面板版本过低,升级面板;部分老的 Let’s Encrypt 插件版本不支持,更新面板即可。
- 已经部署证书,直接修改配置文件修改密钥没用,必须重新向 Let’s Encrypt 申请对应算法证书。
- ECC (EC256/EC384):国内微信 / 小程序现在已经完全兼容 EC 证书,但部分老旧物联网设备、老客户端会存在兼容问题。
- 通配符证书(*.shturl.)只能用 DNS 验证,同样可以选择 RSA/ECC 算法。
补充:LiteSSL(宝塔国内免费证书)
同界面也支持 LiteSSL,同样支持 RSA/ECC 算法;国内网络访问签发更稳定,但是不支持 IP 证书,Let’s Encrypt 支持 IP 证书签发。
验证证书实际算法
申请完成后,复制站点域名到:SSL Labs Server Test 可以查看当前证书是 RSA 还是 ECDSA。
如果你需要,我可以给你一份 Nginx 最佳 ssl_protocols /ssl_ciphers 配置,分别适配 RSA 与 ECC 证书。
