支援 Proxmox VE 7 / 8 / 9 叢集與單節點

一鍵建立 Proxmox VE 受信 HTTPS
徹底消除瀏覽器「不安全」警告

伺服器一個指令,每台用戶端一個指令 — 瀏覽器顯示綠色鎖頭,十年免重設,完全離線可用。

⚡ 快速開始指引 GitHub Repository
root@pve1:~# pveproxy status
🔒 HTTPS Certified (https://pve1.demo.local:8006)

告別 Proxmox VE 的紅色警告畫面

點擊下方任意截圖可放大 150% 詳細預覽網頁效果

❌ 設定前:Proxmox VE 預設自簽警告 Port 8006
PVE Warning Before
✅ 設定後:綠色受信任安全鎖頭 10 Years Valid
PVE Lock Icon After

專為 Proxmox VE 設計的核心特點

不需要每 90 天重跑憑證、不需公開網域,完全適應隔離網路。

🔒

10 年 Root CA 信任

自動產生 10 年專屬 Root CA 與 825 天伺服器憑證,具備現代標準 CA:true 規範,確保 Chrome / Firefox 永不跳警告。

自動替換 pveproxy 憑證

自動寫入 `/etc/pve/local/pveproxy-ssl.pem` 與 `pveproxy-ssl.key` 並重載服務,節點憑證即刻生效。

🌐

支援多重 IP SAN 與 FQDN

自動將實體 LAN IP、Tailscale / VPN IP 及 FQDN 包含於憑證 SAN 中,即使直接輸入 IP 連線也不會跳警告。

💻

跨平台零依賴客戶端

提供 Windows (.bat)、Linux (.sh) 與 macOS (.sh) 客戶端腳本,無痛寫入系統與 Chrome / Firefox 信任庫。

🛡️

100% 離線隔離內網支援

不需開放 Port 80/443、不需 Cloudflare DNS API,完全不需連網,完美適應企業與私有 Homelab 離線環境。

🧹

一鍵乾淨反安裝 (-u)

伺服器與用戶端均支援 `-u` 參數,可秒級恢復 PVE 原始備份憑證並乾淨清除系統 hosts 殘留。

系統運作架構圖

pve-cert 如何在不連外網的情況下建立完全受信的 Proxmox VE HTTPS 傳輸通道

Proxmox VE Server Node (pve-cert.sh) 🔑 10-Year Local Root CA /root/pve-local-ca.crt (Root CA Cert) 📜 Node Cert (SAN: IP + FQDN) /etc/pve/local/pveproxy-ssl.pem 🔒 pveproxy (Port 8006) 💻 Client Devices (One-Click Setup) 🪟 Windows: pve-cert-windows.bat Imports Root CA to Windows Certificate Store 🐧 Linux: pve-cert-linux.sh Imports Root CA to System Store & Chrome NSSDB 🍎 macOS: pve-cert-macos.sh Imports Root CA to System Keychain

兩步快速安裝指引

第一步在 Proxmox VE 伺服器,第二步在用戶端電腦。

1
在 Proxmox VE 伺服器節點執行 (以 root 身分)

下載並執行 pve-cert.sh。腳本會全自動產生 Root CA 並套用至 pveproxy。

wget https://raw.githubusercontent.com/anomixer/pve-cert/main/pve-cert.sh && bash pve-cert.sh
2
在每台用戶端電腦執行對應腳本

自動自 PVE 伺服器 IP 拉取 Root CA 憑證,完成系統信任庫與 hosts 配置。

🪟 Windows (Administrator CMD / PowerShell):
curl -o pve-cert-windows.bat https://raw.githubusercontent.com/anomixer/pve-cert/main/pve-cert-windows.bat && pve-cert-windows.bat
🐧 Linux (Ubuntu / Debian):
wget https://raw.githubusercontent.com/anomixer/pve-cert/main/pve-cert-linux.sh && sudo bash pve-cert-linux.sh
🍎 macOS (Terminal):
curl -O https://raw.githubusercontent.com/anomixer/pve-cert/main/pve-cert-macos.sh && sudo bash pve-cert-macos.sh

Proxmox VE 憑證解決方案完整比較

了解為何 pve-cert 是內部網路與 Homelab 最簡單強健的預防瀏覽器警告方案

功能 / 評比項目 pve-cert (本腳本) PVE 預設自簽 ACME (HTTP-01) Cloudflare (DNS-01)
綠色受信任鎖頭 YES (完成用戶端) NO (提示警告) YES YES
需公開網域 NO (完全不需要) NO YES YES
需網際網路連線 NO (100% 離線) NO YES (Port 80) YES (DNS API)
憑證有效期 10 年 Root CA 1 年 (須重做) 90 天 (自動更新) 90 天 (自動更新)
直接 IP 連線受信任 YES (SAN 包含 IP) NO NO NO
主機名曝露於 CT 日誌 NO (安全隱密) NO YES YES

📂 Proxmox VE 伺服器端產出檔案說明

檔案路徑 類型 說明
/root/pve-local-ca.crt Root CA 憑證 專屬 Root CA 憑證 (10 年有效),匯入用戶端電腦與手機信任庫。
/root/pve-local-ca.key Root CA 私鑰 4096-bit RSA 私鑰,僅保存在 PVE 伺服器本機 (`chmod 600`)。
/etc/pve/local/pveproxy-ssl.pem PVE 伺服器憑證 包含 SAN (IP + FQDN) 的 PVE 節點憑證,由 Local Root CA 簽署 (825 天)。
/etc/pve/local/pveproxy-ssl.key PVE 伺服器私鑰 2048-bit RSA 私鑰 (`chmod 600`),供 `pveproxy` 服務 (:8006) 載入。
/etc/pve/local/pveproxy-ssl.pem.bak.* 原始憑證備份 自動時間戳記備份,執行 `bash pve-cert.sh -u` 反安裝時還原此檔案。
/etc/pve/local/pveproxy-ssl.key.bak.* 原始私鑰備份 自動時間戳記備份,執行 `bash pve-cert.sh -u` 反安裝時還原此檔案。

常見問題與解答 (FAQ)

解答關於 Proxmox VE 憑證與用戶端信任的常見疑問

Q1: 為什麼執行完用戶端腳本後,連線 HTTP 網址 (http://:8006) 依然顯示「不安全」?
現代瀏覽器(如 Chrome、Edge、Safari、Firefox)對於明文 http:// 協定一律會顯示「不安全」字樣。請執行完用戶端腳本後完全關閉並重開瀏覽器,並將網址切換為加密的 https://<PVE_IP>:8006https://<PVE_FQDN>:8006,即可看到亮起綠色/灰色安全鎖頭 🔒!
Q2: 可以在單一台電腦(例如先安裝 Debian 桌面版再安裝 PVE、有 GUI 桌面與瀏覽器)上完成受信設定嗎?
完全可以!若您的 Proxmox VE 是透過 Debian 桌面版系統安裝(本機帶有 GUI 桌面與瀏覽器),這台電腦既是伺服器也是用戶端。您只需先執行 `pve-cert.sh` 簽發憑證,隨後直接在同台電腦上執行用戶端腳本(`sudo bash pve-cert-linux.sh -s 127.0.0.1`),本機瀏覽器連線 `https://127.0.0.1:8006` 或 FQDN 即可秒亮綠色安全鎖頭。
Q3: 使用 pve-cert 需要購買或擁有公開外網網域 (Public Domain) 嗎?
完全不需要!pve-cert 會自動將 Proxmox VE 節點的實體 LAN IP、Tailscale / VPN IP 及區域電腦名稱(如 pve.local)包含於憑證 SAN 中。即使沒有公開網域、在 100% 隔離的內網環境下,直接以內網 IP 或 FQDN 連線皆能受到完整保護與信任。
Q4: 可以將 Root CA 憑證匯入至手機或平板(iOS / Android)嗎?
可以!您可以將伺服器產生的 Root CA 憑證 (`/etc/anycert/anycert-ca.crt`) 傳送至手機或平板:
iOS (iPhone / iPad):點擊憑證檔下載描述檔 ➔ 至「設定 > 一般 > 關於本機 > 憑證信任設定」中開啟該 Root CA 的「完全信任」。
Android:至「設定 > 安全性 > 加密與憑證 > 安裝憑證」選擇「CA 憑證」並匯入即可。
Q5: 當 Proxmox VE 升級到 PVE 8 或 PVE 9 時需要重新設定嗎?
不需要!匯入至用戶端電腦的 Root CA 憑證具有 10 年有效期。即使 Proxmox VE 進行跨版本升級,用戶端依然會持續信任該節點憑證。
Q6: 如何反安裝並恢復 Proxmox VE 原始備份憑證?
只需在 PVE 節點上執行 `bash pve-cert.sh -u`,腳本會自動還原 `/etc/pve/local/` 下的原始憑證備份並重啟 pveproxy;用戶端則執行 `pve-cert-windows.bat -u` 即可乾淨清除系統信任庫與 hosts 殘留。
Q7: 我直接把 PVE 預設的自簽憑證匯入電腦就好啦!為什麼要用 pve-cert?
直接手動匯入 PVE 預設的自簽憑證有三大致命痛點:
每年都要每台重新匯入(最大的痛點):PVE 預設憑證有效期只有 1 年,每年更新後金鑰會改變,導致您家裡或公司所有的電腦與手機每年通通都要重新手動匯入一次!而 pve-cert 產生的 10 年 Root CA 讓用戶端只需設定一次,十年免重設
不支援多 IP / Tailscale SAN:PVE 預設憑證通常未包含所有虛擬網路與額外 IP,用不同 IP 或 Tailscale 連線時仍會跳警告。pve-cert 會將所有 IP 與 FQDN 包含於 SAN。
自動化跨平台寫入:pve-cert 提供一鍵客戶端腳本,自動幫您寫入 Windows Store、macOS Keychain 與 Linux Chrome NSSDB,免去複雜的系統選單點擊。
Q8: 一台用戶端可以同時信任多台 Proxmox VE 伺服器嗎?
完全可以!每台 PVE 伺服器各自擁有獨立的 Root CA,用戶端腳本完整支援多台伺服器並存。
只需針對每台 PVE 分別執行一次用戶端腳本:
pve-cert-windows.bat -s 192.168.1.10
pve-cert-windows.bat -s 192.168.1.20

每台伺服器的 CA 憑證會被獨立匯入並記錄於本地清單。下次直接執行(不加 -s)時,腳本會列出所有已登記的 PVE 伺服器,讓您選擇「新增 / 移除 / 離開」。
Q9: 若我有其他 Proxmox VE / Linux 上的服務(如 Nginx、Docker、Web 服務),能用 pve-cert 嗎?
pve-cert 專為 Proxmox VE 節點原生 Web Console UI (:8006) 打造。若您需要在 PVE 宿主機或容器中為 Nginx 反向代理、Docker 容器、OpenMediaVault 或其他自建 Web 服務設定受信 HTTPS,請使用姊妹專案 anycert (全功能多服務憑證工具),支援 5 大 Service Profile 與一鍵 Nginx 反代配置。

🌐 探索我們的內網 HTTPS 憑證工具箱

點擊下方專案卡片可直接造訪各自的官方網站

P
pve-cert
Proxmox VE 專用版

專為 Proxmox VE 7/8/9 節點原生 Web UI (:8006) 打造的一鍵專屬 Root CA 憑證簽發與跨平台自動信任工具。

造訪 pve-cert 官方網站
🔒
anycert
多服務旗艦版

全功能多服務內網憑證工具箱,支援 Nginx SSL Proxy / Gateway / Custom Path 等 5 大 Profile 與一鍵 Nginx 反代配置。

造訪 anycert 官方網站