CDN 加速
HTTPS 证书与强制跳转
配置域名证书,验证 HTTPS 后再开启 HTTP 跳转。
操作入口
进入「内容分发网络 → 域名管理」,打开目标域名的配置,选择「HTTPS」。开启 HTTPS 前准备覆盖该加速域名且未过期的证书,以及与它匹配的私钥。
准备匹配域名的证书
证书需要覆盖实际访问的加速域名,处于有效期内,并有匹配的私钥及所需证书链。源站证书和 CDN 对外提供的证书要分别检查。
私钥仅在可信的证书配置入口填写,不要放进教程、工单截图或公开链接。
自有证书的字段
| 字段 | 填写内容 | 常见误区 |
|---|---|---|
| 证书名称 | 例如 download-example-com;字母开头,最多 65 个字符,仅含字母、数字、- / . _ * | 不支持中文或空格;名称不会改变证书覆盖范围 |
| 证书内容 | 加速域名的 PEM 证书 | 仅覆盖 example.com 的证书不能用于 x.example.com |
| 私钥内容 | 与该证书配对的完整 PEM 私钥 | 不支持带密码的加密私钥;不要填 CSR 或另一张证书的私钥 |
| 证书链 | 签发机构提供的中间证书链 | 链缺失可能导致部分设备验证失败 |
配置步骤
- 打开「启用 HTTPS」,在「证书来源」中选择「已有证书 ID」或「上传自有证书」。
- 已有证书填写「证书 ID」;上传自有证书填写「证书名称」「证书内容」「私钥内容」,需要中间证书时填写「证书链」。完整保留 PEM 的 BEGIN / END 行。
- 点击「保存 HTTPS 配置」,在确认框检查变更并「保存并提交」。出现「本次 HTTPS 配置未确认生效」时,先按显示原因修正,不继续开启强制跳转。
- 保存成功后点击「同步配置」,再用 https:// 加速域名加实际文件路径访问,检查浏览器收到的证书和文件内容。
- HTTPS 访问正常后,再按需要打开「HTTP 跳转 HTTPS」,选择 301 或 302 并保存;最后验证原 HTTP 地址的跳转目标。
301 与 302 如何选择
避免源站要求跳回 HTTP、CDN 又强制跳到 HTTPS 的循环。HTTP/2 和 TLS 版本应结合真实客户端兼容性测试。
| 选项 | 含义与影响 |
|---|---|
| 301 | 永久跳转,客户端可能缓存跳转结果,后续变更需考虑已有缓存。 |
| 302 | 临时跳转,适用于尚在验证或暂时迁移的场景。 |
证书更新后的检查
在旧证书到期前更新,保存后检查浏览器实际收到的证书域名与有效期,而不是只看上传成功提示。
证书链不完整、私钥不匹配或域名不在证书范围内,都可能导致 HTTPS 失败。不要通过忽略浏览器证书警告来验收。
保存后检查哪些结果
浏览器应能在不忽略证书警告的情况下打开真实 HTTPS 资源。证书域名和有效期应正确,内容应与源站文件一致;启用跳转后,HTTP 地址应跳到预期 HTTPS 路径。
摘要中的「开启(表单设置)」只表示当前开关值。保存失败、证书上传成功但绑定失败,或尚未同步配置时,不能把它当作已生效状态。