伺服器一個指令,每台用戶端一個指令 — 瀏覽器顯示綠色鎖頭,十年免重設,完全離線可用。
點擊下方任意截圖可放大 150% 詳細預覽網頁效果
不需要每 90 天重跑憑證、不需公開網域,完全適應隔離網路。
自動產生 10 年專屬 Root CA 與 825 天伺服器憑證,具備現代標準 CA:true 規範,確保 Chrome / Firefox 永不跳警告。
自動寫入 `/etc/pve/local/pveproxy-ssl.pem` 與 `pveproxy-ssl.key` 並重載服務,節點憑證即刻生效。
自動將實體 LAN IP、Tailscale / VPN IP 及 FQDN 包含於憑證 SAN 中,即使直接輸入 IP 連線也不會跳警告。
提供 Windows (.bat)、Linux (.sh) 與 macOS (.sh) 客戶端腳本,無痛寫入系統與 Chrome / Firefox 信任庫。
不需開放 Port 80/443、不需 Cloudflare DNS API,完全不需連網,完美適應企業與私有 Homelab 離線環境。
伺服器與用戶端均支援 `-u` 參數,可秒級恢復 PVE 原始備份憑證並乾淨清除系統 hosts 殘留。
pve-cert 如何在不連外網的情況下建立完全受信的 Proxmox VE HTTPS 傳輸通道
第一步在 Proxmox VE 伺服器,第二步在用戶端電腦。
下載並執行 pve-cert.sh。腳本會全自動產生 Root CA 並套用至 pveproxy。
wget https://raw.githubusercontent.com/anomixer/pve-cert/main/pve-cert.sh && bash pve-cert.sh
自動自 PVE 伺服器 IP 拉取 Root CA 憑證,完成系統信任庫與 hosts 配置。
curl -o pve-cert-windows.bat https://raw.githubusercontent.com/anomixer/pve-cert/main/pve-cert-windows.bat && pve-cert-windows.bat
wget https://raw.githubusercontent.com/anomixer/pve-cert/main/pve-cert-linux.sh && sudo bash pve-cert-linux.sh
curl -O https://raw.githubusercontent.com/anomixer/pve-cert/main/pve-cert-macos.sh && sudo bash pve-cert-macos.sh
了解為何 pve-cert 是內部網路與 Homelab 最簡單強健的預防瀏覽器警告方案
| 功能 / 評比項目 | pve-cert (本腳本) | PVE 預設自簽 | ACME (HTTP-01) | Cloudflare (DNS-01) |
|---|---|---|---|---|
| 綠色受信任鎖頭 | YES (完成用戶端) | NO (提示警告) | YES | YES |
| 需公開網域 | NO (完全不需要) | NO | YES | YES |
| 需網際網路連線 | NO (100% 離線) | NO | YES (Port 80) | YES (DNS API) |
| 憑證有效期 | 10 年 Root CA | 1 年 (須重做) | 90 天 (自動更新) | 90 天 (自動更新) |
| 直接 IP 連線受信任 | YES (SAN 包含 IP) | NO | NO | NO |
| 主機名曝露於 CT 日誌 | NO (安全隱密) | NO | YES | YES |
| 檔案路徑 | 類型 | 說明 |
|---|---|---|
/root/pve-local-ca.crt |
Root CA 憑證 | 專屬 Root CA 憑證 (10 年有效),匯入用戶端電腦與手機信任庫。 |
/root/pve-local-ca.key |
Root CA 私鑰 | 4096-bit RSA 私鑰,僅保存在 PVE 伺服器本機 (`chmod 600`)。 |
/etc/pve/local/pveproxy-ssl.pem |
PVE 伺服器憑證 | 包含 SAN (IP + FQDN) 的 PVE 節點憑證,由 Local Root CA 簽署 (825 天)。 |
/etc/pve/local/pveproxy-ssl.key |
PVE 伺服器私鑰 | 2048-bit RSA 私鑰 (`chmod 600`),供 `pveproxy` 服務 (:8006) 載入。 |
/etc/pve/local/pveproxy-ssl.pem.bak.* |
原始憑證備份 | 自動時間戳記備份,執行 `bash pve-cert.sh -u` 反安裝時還原此檔案。 |
/etc/pve/local/pveproxy-ssl.key.bak.* |
原始私鑰備份 | 自動時間戳記備份,執行 `bash pve-cert.sh -u` 反安裝時還原此檔案。 |
解答關於 Proxmox VE 憑證與用戶端信任的常見疑問
http:// 協定一律會顯示「不安全」字樣。請執行完用戶端腳本後完全關閉並重開瀏覽器,並將網址切換為加密的 https://<PVE_IP>:8006 或 https://<PVE_FQDN>:8006,即可看到亮起綠色/灰色安全鎖頭 🔒!
pve-cert-windows.bat -s 192.168.1.10pve-cert-windows.bat -s 192.168.1.20-s)時,腳本會列出所有已登記的 PVE 伺服器,讓您選擇「新增 / 移除 / 離開」。
點擊下方專案卡片可直接造訪各自的官方網站