运行模式

运行模式

定时拉取与远程推送两种运行模式的对比与选择建议:连接方向、入站端口、认证、更新延迟与适用场景。

最后检查: 2026-08-09语言: 简体中文

clmbot 支持两种运行模式。上游既可以是 CaaS,也可以是私有 CLM 或你自己的证书服务。

模式选择对比

项目 定时拉取(推荐) 远程推送(高级)
连接方向 clmbot 主动访问上游 上游访问 clmbot Server
入站端口 不需要 需要,当前示例为 8862/TCP
认证 上游定义的安全认证 双向 TLS
更新延迟 取决于计划任务周期 可立即推送
适用场景 内网、严格防火墙、普通服务器 允许入站且需要集中实时控制
推荐程度 默认推荐 高级场景

如何选择

大多数环境应选择定时拉取。 它不需要开放任何入站端口,可以运行在严格防火墙后或纯内网环境,安全面最小。证书的更新延迟取决于计划任务周期(例如每天一次),对于提前若干天完成重签的证书生命周期而言通常完全足够。

只有当你的环境同时满足以下条件时才考虑远程推送:

  • 允许在服务器上开放入站端口(当前示例为 8862/TCP);
  • 需要在上游签发证书后立即推送到目标服务器;
  • 能妥善管理双向 TLS 与防火墙规则。

关于上游

两种模式都不限定上游必须是 CaaS。CaaS 后台的“推送证书”按钮、节点激活等操作是 CaaS 上游的具体实现;接入你自己的证书服务时,请参考配置中“通用配置”与“独立上游”部分。

证书和节点较少时,可以使用轻量 CaaS;需要统一发现、治理大量证书及复杂集成时,可进一步了解企业级 CLM。这两类上游服务与 clmbot 不是同一个产品,实际连接能力以当前版本文档为准。

深入阅读

  • 定时拉取:crontab 与 Windows 计划任务配置
  • 远程推送:Server 模式、mTLS 与防火墙
  • 安全:信任边界与 8862/TCP 防火墙建议