证书在CDN上的部署与回源配置_HTTPS_SSL证书_
一个客户的站点因为HTTPS没做好,被百度降权了。花了两周才恢复。痛定思痛整理了这份完整指南,把相关的所有配置项和注意事项都写清楚,避免再踩同样的坑。
HTTPS配置后访问异常,可能是证书链不完整、TLS版本过低、中间证书缺失。浏览器提示不安全不一定是证书过期,也可能是配置有问题。用在线检测工具能快速定位。
操作方法如下,新手也能跟着完成。
Let's Encrypt申请失败先看报错信息。too many requests是申请频率超限,同一域名每周限5次,等一周再试或者换域名。connection refused是80端口不通,检查防火墙和安全组。invalid response是验证文件访问不到,检查网站根目录和.well-known目录权限。
DNS验证方式适合80端口不通的情况。certbot certonly --preferred-challenges dns -d 域名.com,会给出一个TXT记录值,到域名解析后台添加TXT记录,等解析生效后回车确认。通配符证书必须用DNS验证,还可以用DNS API自动续期。
自动续期配置。certbot renew --dry-run测试续期是否正常。加定时任务crontab -e,0 3 * * * certbot renew --quiet,每天凌晨3点检查续期。证书到期前30天会自动续。续期后要重载Nginx,--deploy-hook 'systemctl reload nginx'。
证书检测用在线工具。SSL Labs Server Test能全面检测证书配置、协议支持、加密套件,给出A到F评级。中文的有myssl.com,检测速度快还能看证书链。检测出的问题按建议修复,比如禁用弱加密套件、开启HSTS、配置OCSP装订。
做的过程中注意以下事项。
API接口和第三方服务要做异常处理。调用外部接口加超时和重试,返回错误要有降级方案,不要因为第三方服务挂了导致自己网站崩溃。密钥和Token不要硬编码在代码里,放配置文件并且不要提交到公开代码仓库。
生产环境操作选低谷期。凌晨或者早上用户少,改配置导致短暂不可用影响小。改完全面测试,首页、列表页、内容页、后台、上传功能、表单提交都点一遍,确认没问题再结束。
监控告警要配置到位。服务器资源(CPU、内存、磁盘、网络)、服务状态(Nginx、PHP、MySQL)、网站可用性(HTTP状态码、响应时间)、安全异常(登录失败、文件变更),这些都要监控,异常时通过短信或邮件通知。
权限设置遵循最小原则。配置文件644,上传目录755,其他目录644或755。不要图省事全设777,任何用户都能写文件,有上传漏洞就会被写入webshell。文件属主设为web运行用户,不要用root。
常见的几个疑问集中回答一下。
问:Linux命令记不住怎么办?答:常用命令就那十几个,man命令看手册,--help看参数。历史记录用方向键翻,history看所有执行过的命令。复杂操作写脚本,下次直接运行脚本不用记命令。运维文档记录常用操作步骤,照着做就行。
问:改完配置不生效怎么办?答:先确认改的是正在用的配置文件,多版本PHP或者多站点配置文件路径不一样。改完重载对应服务,清缓存包括CDN缓存和浏览器缓存。用无痕模式或者强制刷新(Ctrl+F5)测试。
这篇指南覆盖了标准处理流程和常见衍生问题。实际环境千差万别,如果碰到文章里没提到的特殊情况,把报错信息整理清楚,去官方论坛或者技术社群提问,附上环境信息和报错截图,更容易得到有效帮助。

更新时间:2026-08-26 21:50:30
上一篇:shopex绿卡授权库存管理_授权用户多仓库库存同步