腾讯云CDN配置SSL证书完整教程:从申请到部署

a
admin
作者
2026-08-13
发布日期
约 15 分钟
阅读时间

腾讯云CDN配置SSL证书完整教程:从申请到部署

腾讯云CDN和阿里云CDN配置SSL证书的流程类似,但控制台位置和操作细节略有差异。关键差异在于腾讯云的证书管理是独立的SSL证书控制台,CDN只是关联使用。这篇把腾讯云CDN配置SSL证书的完整流程讲清楚。

理解腾讯云CDN的SSL架构

腾讯云CDN模式下的证书架构

用户 --HTTPS--> 腾讯云CDN节点 --HTTP/HTTPS--> 源站

关键点

  • 用户访问的是CDN节点的证书,不是源站的证书
  • 证书通过腾讯云SSL证书控制台统一管理
  • CDN域名关联SSL证书即可启用HTTPS
  • 支持自有证书上传和腾讯云免费证书

第一步:申请SSL证书

方式一:在sslmianfei.com申请免费证书(推荐)

sslmianfei.com 在线申请ZeroSSL免费证书,下载Nginx格式的证书文件:

  • fullchain.crtyourdomain.crt + ca-bundle.crt(证书文件)
  • private.key(私钥文件)

注意:腾讯云上传证书时,如果分开上传服务器证书和中间证书,要把两个文件的内容合并到一个文件里。

方式二:在腾讯云申请免费证书

腾讯云SSL证书控制台 → 申请免费证书 → 填写域名 → DNS验证 → 等待签发 → 下载Nginx格式证书。

腾讯云免费证书规则

  • 每年20张免费DV证书配额
  • 有效期3个月(2023年起调整)
  • 不支持通配符证书
  • 到期前需要续期

方式三:在腾讯云购买付费证书

适合需要OV/EV证书的企业用户,有效期1-2年,不需要频繁续期。

第二步:添加CDN加速域名

如果还没添加CDN域名,先添加

  1. 登录腾讯云CDN控制台
  2. 左侧菜单”域名管理” → “添加域名”
  3. 加速域名填写(如 www.yourdomain.com
  4. 加速类型选择(静态加速、下载加速、流媒体加速等)
  5. 源站配置:
  • 源站类型:自有源站或对象存储
  • 源站地址:源站IP或域名
  • 回源协议:HTTP、HTTPS或协议跟随
  1. 提交(通常10-30分钟生效)

第三步:上传SSL证书到腾讯云

腾讯云的证书管理在SSL证书控制台,不是CDN控制台

入口位置

  1. 登录腾讯云控制台
  2. 搜索”SSL证书”或直接访问SSL证书控制台
  3. 左侧菜单”我的证书” → “上传证书”(或”申请免费证书”)

上传自有证书

如果是sslmianfei.com申请的证书

  1. 点击”上传证书”
  2. 填写证书备注名(如 yourdomain-ssl
  3. 证书文件:粘贴 fullchain.crt 的全部内容
  4. 私钥文件:粘贴 private.key 的全部内容
  5. 提交

关键:证书文件必须是包含中间证书的fullchain,否则部分浏览器会报证书不受信任。

关联腾讯云证书

如果在腾讯云申请的证书

  • 证书会自动出现在证书列表中
  • 不需要单独上传
  • 在CDN配置时直接选择即可

第四步:在CDN控制台配置SSL证书

入口位置

  1. 登录腾讯云CDN控制台
  2. 域名管理 → 找到目标域名 → “管理”
  3. 顶部菜单”HTTPS配置”

配置HTTPS

  1. 找到”HTTPS安全配置”
  2. 点击”配置证书”
  3. 证书来源选择:
  • 自有证书:从下拉框选择已上传的证书
  • 腾讯云托管证书:选择在腾讯云申请的证书
  1. 选择证书后点击”确定”

证书生效需要1-5分钟,等待期间访问HTTPS可能报错。

验证证书部署

配置完成后:

  1. 浏览器访问 https://yourdomain.com
  2. 检查地址栏显示绿色小锁
  3. 点击锁标查看证书详情
  4. SSL证书配置检测工具 在线检测

第五步:配置强制HTTPS跳转

用户访问HTTP时需要自动跳转到HTTPS

  1. CDN控制台 → 域名管理 → 目标域名 → “管理”
  2. “HTTPS配置” → “强制跳转”
  3. 跳转类型选择”HTTP → HTTPS”
  4. 跳转方式选择”301永久重定向”
  5. 点击”确定”

配置后:用户访问 http://yourdomain.com 会自动301跳转到 https://yourdomain.com

第六步:配置HTTP/2

腾讯云CDN支持HTTP/2,开启后能显著提升页面加载速度:

  1. CDN控制台 → 域名管理 → 目标域名 → “管理”
  2. “HTTPS配置” → “HTTP/2”
  3. 开启HTTP/2开关
  4. 点击”确定”

HTTP/2要求

  • 必须先配置SSL证书
  • 客户端浏览器必须支持(现代浏览器都支持)
  • 源站不需要支持HTTP/2

第七步:配置回源协议

回源协议决定CDN节点访问源站时用什么协议

  1. CDN控制台 → 域名管理 → 目标域名 → “管理”
  2. “源站配置” → “回源协议”
  3. 选择:
  • HTTP:CDN用HTTP回源(源站只需80端口)
  • HTTPS:CDN用HTTPS回源(源站必须配置SSL证书)
  • 协议跟随:跟随用户访问的协议

推荐配置

  • 源站配置了SSL证书:选择”HTTPS”或”协议跟随”
  • 源站没配置SSL证书:选择”HTTP”
  • 大多数情况推荐”协议跟随”

第八步:高级配置

配置HSTS响应头

HSTS强制浏览器后续都用HTTPS访问

  1. CDN控制台 → 域名管理 → 目标域名 → “管理”
  2. “缓存配置” → “浏览器缓存配置” → “自定义响应头”
  3. 添加响应头:
  • Header:Strict-Transport-Security
  • Value:max-age=31536000; includeSubDomains
  1. 操作:设置
  2. 点击”确定”

配置OCSP装订

OCSP装订能加速TLS握手

  1. CDN控制台 → 域名管理 → 目标域名 → “管理”
  2. “HTTPS配置” → “OCSP装订”
  3. 开启OCSP装订
  4. 点击”确定”

配置TLS版本

建议只启用TLS 1.2和1.3

  1. CDN控制台 → 域名管理 → 目标域名 → “管理”
  2. “HTTPS配置” → “TLS版本配置”
  3. 取消勾选TLS 1.0和TLS 1.1
  4. 勾选TLS 1.2和TLS 1.3
  5. 点击”确定”

证书更新(续期)

免费证书90天有效期,到期前需要更新CDN上的证书

方式一:手动更新

  1. sslmianfei.com 申请新证书
  2. 腾讯云SSL证书控制台 → 上传新证书
  3. CDN控制台 → HTTPS配置 → 切换到新证书
  4. 等待1-5分钟生效

方式二:腾讯云免费证书续期

腾讯云SSL证书控制台 → 找到即将过期的证书 → 续期 → DNS验证 → 等待签发。

注意:腾讯云免费证书每年只有20张额度,且有效期只有3个月,频繁续期比较麻烦。建议用 sslmianfei.com 申请无数量限制的ZeroSSL证书。

方式三:使用付费证书自动续期

腾讯云购买的品牌证书(OV/EV)通常有效期1-2年,不需要频繁续期。

常见问题排查

问题一:HTTPS访问报”证书不受信任”

原因:证书链不完整,缺少中间证书。

解决

  • 确认上传的是 fullchain.crt 而不是单独的服务器证书
  • SSL检测工具 检测证书链
  • 重新上传包含中间证书的fullchain

问题二:HTTPS访问报”证书域名不匹配”

原因:证书的域名和CDN加速域名不一致。

解决

  • 确认证书包含CDN加速域名
  • 例如CDN域名是 www.example.com,证书必须包含 www.example.com
  • 通配符证书 *.example.com 可以覆盖所有二级子域名

问题三:HTTPS访问502/504错误

原因:CDN节点回源失败。

解决

  • 检查源站是否正常运行
  • 检查回源协议配置是否正确
  • 如果回源协议是HTTPS,源站必须配置SSL证书
  • 检查源站防火墙是否放行了腾讯云CDN节点IP

问题四:HTTP跳转HTTPS不生效

原因:强制跳转配置没生效,或浏览器缓存了旧的301跳转。

解决

  • 确认已开启”HTTP → HTTPS”强制跳转
  • 等待1-5分钟配置生效
  • 清除浏览器缓存或用无痕模式测试

问题五:HTTP/2没生效

原因:HTTP/2需要HTTPS环境,或客户端浏览器不支持。

解决

  • 确认已配置SSL证书
  • 确认已开启HTTP/2
  • 用Chrome开发者工具 → Network → Protocol列查看是否显示”h2″

问题六:证书上传失败

原因:证书格式错误,或私钥有密码保护。

解决

  • 确认上传的是PEM格式(以 -----BEGIN 开头)
  • 确认私钥没有密码保护
  • 检查证书和私钥是否匹配
# 验证证书和私钥是否匹配
openssl x509 -noout -modulus -in fullchain.crt | openssl md5
openssl rsa -noout -modulus -in private.key | openssl md5
# 两个md5值必须一致

问题七:CDN域名审核不通过

原因:域名未备案(国内CDN要求备案),或域名DNS解析未指向腾讯云CDN。

解决

  • 确认域名已完成ICP备案
  • 修改域名DNS解析,CNAME指向腾讯云CDN提供的地址
  • 等待DNS生效(通常10-30分钟)

腾讯云CDN vs 阿里云CDN配置差异

证书管理位置

  • 腾讯云:SSL证书控制台统一管理
  • 阿里云:CDN控制台直接上传或关联云盾证书

免费证书政策

  • 腾讯云:每年20张,有效期3个月
  • 阿里云:每年20张,有效期3个月
  • 两者都建议用 sslmianfei.com 申请无数量限制的免费证书

控制台操作

  • 腾讯云:先在SSL证书控制台上传,再在CDN关联
  • 阿里云:可直接在CDN控制台上传或关联

功能对比

  • 都支持HTTP/2、强制跳转、OCSP装订、TLS版本配置
  • 腾讯云的OCSP装钉在”HTTPS配置”中
  • 阿里云的OCSP装钉也在”HTTPS配置”中

总结

腾讯云CDN配置SSL证书的完整流程

  1. sslmianfei.com 申请免费SSL证书
  2. 添加CDN加速域名(如果还没添加)
  3. 在腾讯云SSL证书控制台上传证书
  4. 在CDN控制台关联证书,开启HTTPS
  5. 配置HTTP强制跳转HTTPS
  6. 开启HTTP/2
  7. 配置回源协议
  8. SSL检测工具 验证配置

核心注意事项

  • 证书必须先上传到SSL证书控制台,再在CDN关联
  • 必须使用fullchain(包含中间证书)
  • 证书域名必须和CDN加速域名匹配
  • 证书90天到期前及时更新
  • 推荐开启HTTP/2和HSTS提升安全性和速度

与阿里云CDN的核心差异:腾讯云证书管理是独立的SSL证书控制台,CDN只是关联使用;阿里云可以直接在CDN控制台上传证书。功能上两者都支持HTTP/2、强制跳转等主流配置。

如果反复配置都不生效,建议先在源站直接配置SSL证书排除CDN问题,参考 SpringBoot配置SSL证书教程phpStudy配置SSL证书教程

本文到此结束