ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

腾讯云免费SSL证书申请与Nginx部署HTTPS完整指南

腾讯云免费SSL证书申请与Nginx部署HTTPS完整指南 说句实话现在打开浏览器要是地址栏没有那把小锁我第一反应就是这网站不太靠谱。前阵子帮朋友把个人博客从裸HTTP迁到HTTPS在腾讯云申请免费SSL证书、再配合Nginx做部署整个过程把常见坑基本踩了一遍。今天就把完整流程写出来从证书原理讲到申请、配置、排错需要的朋友可以直接照着操作。不管你是刚买云服务器的小白还是帮公司站点做HTTPS改造的运维这篇文章都能给你省下不少查资料的时间。1. HTTPS与SSL证书网站“小锁”背后的原理1.1 HTTP和HTTPS的区别一个裸奔一个穿盔甲很多人对HTTP和HTTPS的理解停留在“多一个S更安全”这个说法方向没错但不够具体。HTTPHyperText Transfer Protocol是超文本传输协议它传输的是明文数据也就是说用户在浏览器里输入的用户名、密码、Cookie经过网络传输时是直接以原始内容方式在链路上跑的。只要数据包在中间某个环节被截获里面的信息基本就是“裸奔”状态可以被直接读出来。HTTPSHyperText Transfer Protocol Secure则是在HTTP和TCP之间加了一层TLS/SSL加密协议。它做的事情可以简单理解为客户端和服务器在正式传数据之前先通过“握手”协商出一套会话密钥之后所有请求和响应都使用这套密钥加密后再传输。即使数据被截获看到的也是一堆无法解析的密文没有密钥就无法还原出原始内容。打个生活化的比方HTTP像寄明信片邮递员和沿途所有经手的人都能看到你写了什么HTTPS像把内容锁进保险箱再寄只有收件人有钥匙能打开。所以多出来的这个“S”本质上是给通信加了一层加密保护这也是为什么涉及登录、支付、个人信息的站点必须使用HTTPS。对于普通访客来说HTTPS最直观的体现就是地址栏的“小锁”标识。Chrome等浏览器从2017年前后开始会把未启用HTTPS的页面直接标记为“不安全”这对站点信任度的影响是实打实的。如果你的网站还在裸HTTP近期的浏览器版本大概率已经把它标红警告了。1.2 SSL证书的加密原理公钥、私钥和证书链光说“加密”太笼统真正让HTTPS跑起来的核心是SSL/TLS证书。很多教程直接让你“申请证书-配置-收工”但如果不理解证书里到底装了什么后面遇到问题会非常被动。SSL证书里最主要的三样东西公钥、私钥以及一个由CA证书颁发机构做的数字签名。公钥是公开的放在证书里发给所有访问者私钥是保密的只存在于服务器上。这个“公私钥对”的机制学名叫做非对称加密。它有个特性用公钥加密的内容只能用私钥解密反过来私钥加密的内容也只能用公钥验证。HTTPS握手的简化流程是这样的客户端浏览器发起连接时服务器把证书内含公钥发给客户端。客户端用内置的CA根证书列表去验证这张证书是不是可信CA签发的域名是否匹配是否在有效期内。验证通过后客户端生成一个随机数作为“会话密钥”用服务器的公钥加密后发给服务器。服务器用自己的私钥解密得到这个会话密钥。此后双方就用这个对称加密的会话密钥来传输数据速度远快于非对称加密。这里有个关键点为什么浏览器会信任这张证书因为证书上带的数字签名是由CA的私钥签出来的而CA的根证书预装在操作系统和浏览器里浏览器用它来验证签名的真实性。这套信任链条就叫证书链。所以证书申请环节才会要求做“域名验证”目的就是向CA证明“这个域名确实是你控制的”。验证通过后CA才会签发证书。知道了这个原理你在排错时就能明白浏览器报“证书不受信任”八成是证书链配置不全或者证书不是正规CA签的报“证书域名不匹配”就是证书CN/SAN字段和访问的域名对不上。1.3 为什么选腾讯云免费SSL证书不只是省钱市面上获取SSL证书的渠道不少Let‘s Encrypt免费证书、各云厂商的免费证书、收费的企业型OV/EV证书让人看花眼。我为什么推荐腾讯云的免费证书最直接的原因是省心。先从免费和付费的区别说起。免费证书大多是DVDomain Validation域名验证型证书验证的只是你对域名的控制权适合个人博客、企业官网、信息展示类站点。而付费证书通常包含OVOrganization Validation组织验证和EVExtended Validation扩展验证需要提交企业资质做人工审核浏览器地址栏会显示公司名称信任度更高。如果只是普通网站DV证书完全够用。腾讯云免费证书的优势有几点。第一申请流程集成在腾讯云控制台域名验证走DNS解析腾讯云域名直接用DNSPod解析整个流程自动化程度非常高。第二支持一键部署到腾讯云上的负载均衡、CDN、对象存储等产品如果你全家桶都用腾讯云操作极其顺滑。第三不用自己搭脚本搞自动续期证书到期前系统会提示配合DNS验证可以很快续期。当然如果你用的是Nginx这类自建服务器证书还是要手动下载配置的但申请入口和验证环节腾讯云已经帮你省了很大力气。对于大多数个人站长和中小企业来说这就是性价比最高的方案。如果你域名在阿里云、服务器在腾讯云也没关系证书本身跟域名走解析验证做一下照样能签发。2. 腾讯云免费SSL证书申请全流程2.1 申请前的准备账号、实名、域名在点开控制台之前先把三样东西备好腾讯云账号、实名认证、域名以及域名解析的控制权。腾讯云账号注册没什么好说的用微信或邮箱就能注册。但注意申请SSL证书前必须完成账号的实名认证个人认证或企业认证都可以不认证的话证书申请按钮是灰的。认证通常几分钟就能通过个人认证填身份证信息、人脸识别一下就行。域名这块要分两种情况。第一种是域名就在腾讯云注册这种情况最省事域名验证时系统能自动添加DNS解析记录一键完成。第二种是域名在阿里云、GoDaddy、Namecheap等第三方平台注册这种需要你手动到对应平台的DNS管理后台去添加解析记录流程上多一步但也不复杂。还要顺带确认一下域名的状态。域名过期未续费、被注册局暂停解析都会导致证书申请失败或验证不通过。申请之前先确认域名在有效期内并且解析能正常生效。另外注意腾讯云免费证书不支持和IP地址绑定只能给域名签发必须用域名访问才算合法。2.2 控制台申请免费证书的完整步骤准备工作做完就开始正式申请。整个流程我已经走过好几遍照着下面步骤操作不会出错。第一步打开腾讯云官网登录后进入控制台。在顶部的搜索框里输入“SSL证书”点击进入“SSL证书”产品控制台。控制台左侧菜单有“我的证书”、“证书列表”、“订单列表”等入口申请和管理都在这里。第二步点击“申请免费证书”按钮。在证书类型选择页面免费证书的规格是“TrustAsia DV单域名证书”这个对个人站点完全够用。确认额度还没用完后跳到填写信息页面。第三步填写证书申请信息。需要填的核心字段包括证书绑定域名例如example.com、申请邮箱、私钥密码选填建议不填除非有特殊要求。这里有个容易踩坑的细节免费证书默认只保护一个域名如果你既想保护example.com又想保护www.example.com需要把www.example.com填进去吗答案是免费DV证书在腾讯云上支持同时添加主域名和www域名作为绑定域名可以在申请表单里增加域名但其他子域名比如blog.example.com就覆盖不到了。具体以控制台申请页显示为准。第四步提交申请后进入域名验证环节。这一步需要你证明自己拥有这个域名具体的验证方法下一节专门讲。第五步验证通过后证书会进入“已签发”状态。一般几分钟到几小时不等我实测最快的时候十分钟左右就签下来了慢的时候因为DNS解析延迟等了快两小时。整个申请过程看着环节多实际操作起来基本是点几页表单的事。真正需要留心的反而是域名验证那一步。2.3 域名验证的两种方式DNS验证与文件验证域名验证是SSL证书申请里最容易被卡住的一环。腾讯云免费证书提供两种验证方式DNS验证和文件验证。DNS验证的原理很简单CA会给你一条特定的DNS解析记录你把它添加到域名的解析配置中CA通过查询这条记录来确认你对域名的控制权。具体操作是在证书申请页面点击“详情”系统会生成一条记录类型为TXT的解析记录内容包括主机记录通常是_dnsauth或类似前缀和记录值一串随机字符串。如果你的域名在腾讯云解析DNSPod页面可以直接点击“自动添加”系统会帮你把解析记录加上等生效后点击“验证”按钮即可。域名在第三方平台的话你需要登录对应平台的DNS管理后台手动添加一条TXT记录。需要说明的是有些第三方DNS解析平台对TXT记录生效有缓存延迟验证太急容易失败建议添加记录后等1-5分钟再点验证。文件验证的原理是CA会让你在网站根目录下放一个指定内容的验证文件通过HTTP访问该文件来确认网站控制权。操作步骤是下载系统生成的一个验证文件比如类似一段随机字符的txt文件上传到服务器网站根目录下的.well-known/pki-validation/目录里保证通过http://你的域名/.well-known/pki-validation/文件名.txt能够访问到然后点击“验证”。我个人的建议是能用DNS验证尽量用DNS验证原因有两个一是文件验证要求服务器网站先能正常访问如果你是刚买服务器还没部署站点文件都没地方放二是DNS记录验证通过后可以直接删掉TXT记录干净不留痕。文件验证则要记得申请完后把验证文件删掉不然会留下一个无关的公开入口。大多数情况下DNS验证是更省心的选择。2.4 等待签发、下载证书与文件说明域名验证通过后CA系统会自动签发证书。你可以在证书列表页面看到证书状态从“待验证”变成“已签发”。这里有个小提醒即使显示已签发个别情况下证书需要几分钟时间在CA侧生成和同步所以刚签发时点“下载”偶尔会提示文件不存在等一会儿刷新就好。下载证书时腾讯云的下载页面会要求选择服务器类型选项中包含Nginx、Apache、IIS、Tomcat等。这个选择影响的是证书文件的格式和说明文档的组织方式并非证书内容本身。Nginx和Apache用的是PEM格式证书文件后缀通常是.crt或.pemIIS用的是PFX格式Tomcat则可能需要JKS格式。如果你用的是Nginx直接选“Nginx”下载。下载下来的是一个zip压缩包解压后里面会包含几个关键文件域名证书文件比如example.com.crt或者_bundle.crt这是服务器证书主体PEM文件。私钥文件比如example.com.key这是服务器私钥非常重要绝不能泄露。如果压缩包里有_ca.crt这类文件那是CA证书链文件某些场景需要配置Nginx一般把证书链和主证书合并在同一个文件里更稳。还有一份说明文档告诉你怎么配置——不过说实话腾讯云生成的那份说明比较简洁完整配置我建议看后面Nginx章节。私钥文件特别提醒一句下载后妥善保存不要传到Git仓库不要往公开论坛贴。私钥泄露等于把大门钥匙给了别人任何人拿到私钥再配合抓到的流量都能解密你的HTTPS内容。密钥管理和密码一样是需要认真对待的事。3. Nginx部署HTTPS从证书上传到强制跳转3.1 证书文件上传到服务器证书下载到本地后下一步就是把相关文件放到服务器上。这步看着简单但路径规范对后面排查问题影响挺大。假设你用的是Linux服务器加Nginx环境建议在服务器上建一个专用目录存放证书文件。我习惯放在/etc/nginx/cert/下面每套域名建一个子目录比如/etc/nginx/cert/example.com/。这样做的好处是后续续期、换证书时文件位置清晰不会出现“不知道证书放哪儿了”的情况。上传方式看你的习惯。最通用的是scp命令scp example.com.crt example.com.key root你的服务器IP:/etc/nginx/cert/example.com/如果你用宝塔面板这类可视化面板直接通过面板的文件管理上传到对应目录也行。还有一点容易忽略就是文件权限。私钥文件.key如果权限过于宽松比如其他用户可读Nginx有时会拒绝加载而且本身也是个安全隐患。建议把私钥权限设置为600或640所属用户为root或nginx运行用户chmod 600 /etc/nginx/cert/example.com/example.com.key chmod 644 /etc/nginx/cert/example.com/example.com.crt上传完成后可以先验证一下证书和私钥是否匹配。用下面命令分别查看证书和私钥的指纹两者一致才说明匹配openssl x509 -noout -modulus -in /etc/nginx/cert/example.com/example.com.crt | openssl md5 openssl rsa -noout -modulus -in /etc/nginx/cert/example.com/example.com.key | openssl md5如果不一致配置起来Nginx能启动但浏览器会报错所以提前验证能少走弯路。3.2 修改Nginx配置启用HTTPS证书文件就位后开始配置Nginx。你需要编辑Nginx的站点配置文件通常在/etc/nginx/conf.d/或者/etc/nginx/sites-available/目录下。下面是我常用的一个HTTPS站点配置模板server { listen 443 ssl http2; server_name example.com www.example.com; ssl_certificate /etc/nginx/cert/example.com/example.com.crt; ssl_certificate_key /etc/nginx/cert/example.com/example.com.key; ssl_protocols TLSv1.2 TLSv1.3; ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384; ssl_prefer_server_ciphers off; ssl_session_cache shared:SSL:10m; ssl_session_timeout 1d; root /var/www/example.com; index index.html index.php; location / { # 站点具体配置 } # 其他location配置 }几个关键参数我说一下listen 443 ssl http2让Nginx在443端口监听HTTPS请求同时开启HTTP/2。HTTP/2能显著提升并发请求效率所有现代浏览器都支持。ssl_certificate和ssl_certificate_key分别指向证书文件和私钥文件路径要注意路径必须正确Nginx进程对文件有读取权限。ssl_protocols指定支持的TLS协议版本。建议只保留TLSv1.2和TLSv1.3把TLSv1.0和TLSv1.1禁用掉这两个老版本存在已知安全漏洞业界已经弃用。ssl_ciphers加密套件列表推荐使用Mozilla给出的现代兼容配置。这个不用死记按我上面给的配置就够用。ssl_session_cache和ssl_session_timeout开启SSL会话缓存可以减少重复握手的开销对性能有好处。配置改完后先用下面的命令测试配置语法是否正常nginx -t如果输出显示test is successful再执行重载nginx -s reload注意reload不会中断现有连接是平滑生效的所以白天操作也不会影响在线用户。3.3 HTTP自动跳转HTTPS证书配置好之后还有一个重要动作要做让用户从HTTP访问时自动跳转到HTTPS。不然用户手动输入网址时默认走80端口看到的还是“不安全”的页面那就等于白整了。在同一个站点的配置文件中再加一个server块专门监听80端口并返回301跳转server { listen 80; server_name example.com www.example.com; return 301 https://$host$request_uri; }这里的$host会保留用户访问的原始域名$request_uri保留原始路径这样无论是直接访问主域名还是带路径的地址都能无缝跳转到HTTPS版本而不丢失URL参数。有人会问用301还是302好答案是必须301。301是永久重定向浏览器会缓存这个跳转结果下次直接访问HTTPS版本省去了一次请求302是临时跳转每次都要先访问HTTP再被引导到HTTPS白白多一次往返用户体验也差一截。配置完同样执行nginx -t和nginx -s reload。然后测试一下curl -I http://example.com如果看到返回码是301且Location字段指向https://开头的地址说明跳转配置成功。还有一个细节如果你之前站点有某些接口、回调地址是写死成HTTP的做完301跳转后要检查一遍。特别是微信回调、支付通知这类第三方服务如果它们回调的是HTTP地址跳转后可能导致回调失败。稳妥的做法是回调地址直接写HTTPS或者在应用层做兼容处理。3.4 安全性优化TLS版本、加密套件与OCSP装订启用HTTPS不等于万事大吉想要让站点在安全检测和性能评测里拿高分还有几个优化点值得做。第一个是OCSP装订OCSP Stapling。OCSP的作用是让浏览器检查证书是否被吊销比如私钥泄露导致的证书作废。默认情况下浏览器每次访问都会向CA的OCSP服务器发送查询请求这会增加访问时延而且如果OCSP服务器响应慢反而会影响用户体验。OCSP装订的做法是让Nginx定期去查询证书状态并缓存在服务器上在TLS握手中将这个已签名的状态证明捎带给客户端浏览器就不需要再单独查询了。在Nginx配置中加上ssl_stapling on; ssl_stapling_verify on; resolver 119.29.29.29 valid300s; resolver_timeout 5s;resolver配置的DNS服务器用于Nginx解析OCSP服务器域名填腾讯云DNS或者公共DNS都可以比如119.29.29.29是腾讯云的DNS。纯自建服务器如果不想依赖外部DNS也可以填系统自己的但建议还是配一个稳定的公共DNS。第二个是禁用不安全的协议。前面配置里已经把TLSv1.0和TLSv1.1排除了这里再强调一次。现在主流浏览器都已经不支持这两个老协议保留它们不仅对老用户没帮助还会拉低安全评分。第三个是启用HTTP严格传输安全HSTS。HSTS的作用是告诉浏览器这个域名只允许用HTTPS访问以后所有请求都直接走HTTPS不再尝试HTTP。加在响应头里add_header Strict-Transport-Security max-age31536000; includeSubDomains always;这行配置的意思是让浏览器在一年内都强制使用HTTPS包括子域名。要注意HSTS一旦生效浏览器会强制HTTPS如果你还没把站内的HTTP资源清理干净可能会出现部分资源加载不了的问题。所以HSTS建议在站点完全稳定运行HTTPS之后再加。做完这些优化网站在浏览器安全面板里基本都能拿到A级评分对访客来说响应速度也会更快。4. 常见问题与排错实录4.1 证书申请被驳回多半卡在验证环节证书申请被驳回是新人最容易遇到的事。先说结论绝大多数驳回都发生在域名验证环节而不是CA审核环节。DNS验证失败常见原因有三个。一是TXT解析记录没生效就去点了“验证”其实记录已经添加了但DNS缓存还没刷新。这种等5到10分钟再试就行。二是记录值复制不完整TXT记录值是一长串字符有些浏览器会强制换行或断行复制时直接漏掉一段。建议把记录值先粘贴到记事本里核对无误再往DNS平台填。三是用了第三方DNS但没等缓存过期有些平台的TXT记录生效时间能达到10分钟以上点验证太急必然失败。文件验证失败的常见原因是访问不到验证文件。检查两个点文件放的路径对不对二是服务器防火墙或防盗链配置有没有拦截对.well-known目录的访问。很多时候文件放对了但因为Nginx location规则把这个目录给拦了导致CA访问不到这种情况下需要临时放行验证目录。另外一个容易被忽略的原因是申请了多个免费证书但额度不足。腾讯云免费证书每个账号有额度限制如果之前申请过一堆测试证书没删额度会被占满。去证书管理页看看有没有废弃的证书删掉再申请。4.2 部署后浏览器仍提示不安全可能是链没配全或者时间对不上证书在腾讯云控制台明明显示已签发Nginx也配置了浏览器还是提示“不安全”这个问题我见过太多次了。原因通常有三类。第一类是证书链不完整。打开浏览器查看证书详情如果提示“证书不是由受信任的机构颁发的”基本就是证书链问题。有些证书下载后主证书文件只包含域名证书本身没有包含中间CA证书。Nginx配置时ssl_certificate如果只指向了主证书客户端就无法验证信任链。解决办法是把下载包里的证书链文件有时候是_ca.crt或_bundle.crt内容合并到主证书文件里。合并方法很简单把两个PEM文件内容按顺序拼在一起主证书在前CA证书在后cat example.com.crt ca.crt example.com_fullchain.crt然后配置里的ssl_certificate指向合并后的文件。第二类是服务器系统时间不对。证书的有效期是按服务器当前时间来判断的如果服务器时间比实际时间快或慢了几小时刚好卡在证书有效期边界浏览器就会判定证书无效。执行date看下系统时间如果不对用NTP同步一下ntpdate ntp.aliyun.com或者干脆启用chrony自动同步省得以后再次出现这种问题。第三类是访问的域名和证书绑定域名不一致。证书只保护example.com和www.example.com你用blog.example.com去访问浏览器肯定报错。这种情况要么重新申请覆盖子域的证书要么就用证书中已包含的域名来访问。这里延伸一个热搜场景如果用的是第三方云厂商的证书原理完全一样只不过申请入口和证书文件下载位置不同排错思路可以参考这个流程。4.3 页面出现“混合内容”警告资源加载不了怎么办启用HTTPS后最常见的“后遗症”就是页面报“Mixed Content”错误。这个问题的本质是页面本身通过HTTPS加载但页面里引用了一些HTTP协议的资源比如图片、CSS、JS、接口请求等。浏览器出于安全策略会阻止这类混合内容的加载表现为图片裂了、样式错乱、功能异常。排查混合内容最直接的方法是打开浏览器的DevToolsF12切换到“Console”标签浏览器会明确告诉你哪些资源因为Mixed Content被阻止以及它们的请求地址。通常很快就能定位到是哪几个资源。修法有几种。首选是把资源地址改成HTTPS。如果资源是相对路径比如/images/logo.png那天然跟页面协议一致不会有问题如果是写死的http://开头直接改成https://即可。如果你的网站是WordPress这类CMS很多插件和主题会把资源地址存在数据库里这时候可以用工具批量替换URL把http批量替换成https但操作前先备份数据库防止手抖。另一种做法是在Nginx里做一层代理转发把对旧地址的请求重写到新地址。但这种方案适合资源量少、临时过渡的场景不建议长期用。长期跑着代理转发不如把资源源地址一步到位改成HTTPS性能更好也更干净。还有一类容易漏的是接口请求。如果你的前端页面通过AJAX请求HTTP接口浏览器一样会拦截。这类问题不能简单靠替换URL解决要么给接口配上证书启用HTTPS要么就尽可能把所有域名的HTTPS都部署上。4.4 证书续期与Linux下查看证书过期时间免费证书的有效期目前基本都是90天左右到期前需要续期。好消息是腾讯云会在证书到期前通过站内信、短信等方式提醒你所以只要不是长期不看控制台基本不会出现证书突然失效的情况。续期流程和申请流程基本一样。登录SSL证书控制台找到即将到期的证书点击“续期”按钮系统会生成新的证书订单重新走一遍域名验证流程。因为域名验证方式通常和之前一样等验证通过后新证书会自动签发。签发后再下载新证书、上传服务器、替换配置、reload Nginx一套流程再来一遍。第一次做觉得繁琐但实操熟练后其实十分钟内就能搞定。如果你服务器上部署的证书比较多不想总靠人工去盯可以在Linux服务器上手动查询证书过期时间做定期巡检甚至写脚本告警。查看本地证书文件过期时间的命令openssl x509 -enddate -noout -in /etc/nginx/cert/example.com/example.com.crt输出会显示notAfter字样后面的日期就是过期时间点。如果想直接查看线上站点当前使用的证书的过期时间可以用openssl s_client -connect example.com:443 -servername example.com 2/dev/null | openssl x509 -noout -enddate这条命令不需要登录服务器在本地终端就能跑非常适合做批量巡检。我习惯写一个简单的shell脚本循环检查多台服务器把到期时间少于15天的证书列表打印出来配合cron定时任务每天执行一次基本可以告别证书到期突然暴雷的问题。另外补充一点很多教程提到免费证书需要手动续期很麻烦其实如果只是个人博客把续期时间记在日历上提前一周续就可以了。我自己更喜欢到期前主动在腾讯云控制台处理因为线上流程稳妥不依赖第三方脚本也不会因为服务器环境变化出错。5. 总结与个人经验分享最后再分享几个我在实际操作中积累的小经验可能不在这类教程的标准流程里但关键时刻很顶用。第一证书文件备份一定要做。我建议每签下来一张证书就把证书文件、私钥文件、申请时候的验证记录统一打包存档。这样做的好处是如果后续要换服务器、迁移机房不用重新走验证直接拿备份文件部署就行。第二配置文件里证书路径写绝对路径不要图省事写相对路径。Nginx的include文件很多相对路径一旦上下文不同路径就找不到了。我的习惯是所有证书统一放在一个目录下配置文件里用绝对路径写死既清晰又不容易出错。第三尽量在同一家云厂商完成域名、DNS、证书、CDN等全套配置。比如域名在腾讯云证书在腾讯云DNS解析在DNSPod那DNS验证、CDN部署都能一键完成省去大量手动操作的麻烦。如果混用不同厂商也不是不行但每次操作都要跳转来跳转去时间成本其实远超省下的那点差价。第四在给第三方系统或APP提供API接口时更要确保接口域名启用HTTPS且证书可信。现在很多小程序、公众号接口强制要求HTTPS而且后台都会有证书有效性校验。证书挂了接口就挂这种故障往往比页面打不开影响范围大得多。我自己已经把腾讯云免费SSL证书加Nginx部署这套流程用在了君几个小站点上稳定跑了快两年期间只有续期时重新配置过几次没有遇到过大问题。启用了HTTPS之后不仅地址栏有了小锁站点在搜索引擎里的收录和信任度也有提升对用户来说访问数据也更安全。希望这篇文章能帮你少踩几个坑顺利把站点的HTTPS跑起来。
返回列表