我的知识记录

宝塔面板 Java 项目Undertow部署SSL证书子目录 301 到新目录完整教程_权重传递

做 子目录 301 到新目录,核心是把证书正确装进 Undertow,再用 301 把旧地址的权重一次性带过去。宝塔面板 Java 项目 上操作空间有限,配置集中在 server.xml 与 web.xml,改完重启容器即可生效。

把 付费 OV 证书 转成 Undertow 能识别的格式,PFX 直接用 keytool 导入 JKS,PEM 先用 OpenSSL 合成 PFX 再导入。密钥库文件放在 conf 目录下,文件权限设为 600,防止被其他用户读取。

配置参考(Spring Boot application.yml): ``` server: port: 443 ssl: key-store: classpath:域名.pfx key-store-password: 证书密码 key-store-type: PKCS12 ```

如果 Undertow 前面挂了 Nginx 或 Apache 反代,SSL 可以卸载在前端,Undertow 只跑 8080。反代层配置 443 证书与 80 跳转 443,再把请求转发到 127.0.0.1:8080,同时透传 X-Forwarded-Proto,避免应用里反复判断协议。

web.xml 加 security-constraint,web-resource-collection 里 url-pattern 填 /*,auth-constraint 留空,user-data-constraint 里 transport-guarantee 填 CONFIDENTIAL。容器检测到请求走 HTTP,会自动返回 302 或 301 跳到 HTTPS。要严格 301,配合 redirectPort 或在反代层做 Rewrite。

HSTS 响应头加上 Strict-Transport-Security: max-age=63072000; includeSubDomains; preload,浏览器后续访问强制走 HTTPS,减少 301 跳转次数。注意 HSTS 一旦开启,短期内无法回退 HTTP,确认 HTTPS 稳定后再加。

证书到期前 15 天续签,续签后替换 JKS 文件并重启 Undertow。监控脚本每天 curl 一次 443,证书剩余天数小于 15 就告警。HTTPS 站点一旦证书过期,浏览器拦截、百度降权,恢复需要时间,提前监控成本最低。

宝塔面板 Java 项目Undertow部署SSL证书子目录 301 到新目录完整教程_权重传递

标签:

更新时间:2026-08-27 11:41:52

上一篇:MySQL磁盘满_备份与密码重置

下一篇:浏览器显示使用了不受支持的协议_证书部署验证方法_常见配置错误纠正