腾讯云CDN配置SSL证书完整教程:从申请到部署
腾讯云CDN配置SSL证书完整教程:从申请到部署
腾讯云CDN和阿里云CDN配置SSL证书的流程类似,但控制台位置和操作细节略有差异。关键差异在于腾讯云的证书管理是独立的SSL证书控制台,CDN只是关联使用。这篇把腾讯云CDN配置SSL证书的完整流程讲清楚。
理解腾讯云CDN的SSL架构
腾讯云CDN模式下的证书架构:
用户 --HTTPS--> 腾讯云CDN节点 --HTTP/HTTPS--> 源站
关键点:
- •用户访问的是CDN节点的证书,不是源站的证书
- •证书通过腾讯云SSL证书控制台统一管理
- •CDN域名关联SSL证书即可启用HTTPS
- •支持自有证书上传和腾讯云免费证书
第一步:申请SSL证书
方式一:在sslmianfei.com申请免费证书(推荐)
在 sslmianfei.com 在线申请ZeroSSL免费证书,下载Nginx格式的证书文件:
- •
fullchain.crt或yourdomain.crt+ca-bundle.crt(证书文件) - •
private.key(私钥文件)
注意:腾讯云上传证书时,如果分开上传服务器证书和中间证书,要把两个文件的内容合并到一个文件里。
方式二:在腾讯云申请免费证书
腾讯云SSL证书控制台 → 申请免费证书 → 填写域名 → DNS验证 → 等待签发 → 下载Nginx格式证书。
腾讯云免费证书规则:
- •每年20张免费DV证书配额
- •有效期3个月(2023年起调整)
- •不支持通配符证书
- •到期前需要续期
方式三:在腾讯云购买付费证书
适合需要OV/EV证书的企业用户,有效期1-2年,不需要频繁续期。
第二步:添加CDN加速域名
如果还没添加CDN域名,先添加:
- 登录腾讯云CDN控制台
- 左侧菜单”域名管理” → “添加域名”
- 加速域名填写(如
www.yourdomain.com) - 加速类型选择(静态加速、下载加速、流媒体加速等)
- 源站配置:
- •源站类型:自有源站或对象存储
- •源站地址:源站IP或域名
- •回源协议:HTTP、HTTPS或协议跟随
- 提交(通常10-30分钟生效)
第三步:上传SSL证书到腾讯云
腾讯云的证书管理在SSL证书控制台,不是CDN控制台。
入口位置
- 登录腾讯云控制台
- 搜索”SSL证书”或直接访问SSL证书控制台
- 左侧菜单”我的证书” → “上传证书”(或”申请免费证书”)
上传自有证书
如果是sslmianfei.com申请的证书:
- 点击”上传证书”
- 填写证书备注名(如
yourdomain-ssl) - 证书文件:粘贴
fullchain.crt的全部内容 - 私钥文件:粘贴
private.key的全部内容 - 提交
关键:证书文件必须是包含中间证书的fullchain,否则部分浏览器会报证书不受信任。
关联腾讯云证书
如果在腾讯云申请的证书:
- •证书会自动出现在证书列表中
- •不需要单独上传
- •在CDN配置时直接选择即可
第四步:在CDN控制台配置SSL证书
入口位置
- 登录腾讯云CDN控制台
- 域名管理 → 找到目标域名 → “管理”
- 顶部菜单”HTTPS配置”
配置HTTPS
- 找到”HTTPS安全配置”
- 点击”配置证书”
- 证书来源选择:
- •自有证书:从下拉框选择已上传的证书
- •腾讯云托管证书:选择在腾讯云申请的证书
- 选择证书后点击”确定”
证书生效需要1-5分钟,等待期间访问HTTPS可能报错。
验证证书部署
配置完成后:
- 浏览器访问
https://yourdomain.com - 检查地址栏显示绿色小锁
- 点击锁标查看证书详情
- 用 SSL证书配置检测工具 在线检测
第五步:配置强制HTTPS跳转
用户访问HTTP时需要自动跳转到HTTPS:
- CDN控制台 → 域名管理 → 目标域名 → “管理”
- “HTTPS配置” → “强制跳转”
- 跳转类型选择”HTTP → HTTPS”
- 跳转方式选择”301永久重定向”
- 点击”确定”
配置后:用户访问 http://yourdomain.com 会自动301跳转到 https://yourdomain.com。
第六步:配置HTTP/2
腾讯云CDN支持HTTP/2,开启后能显著提升页面加载速度:
- CDN控制台 → 域名管理 → 目标域名 → “管理”
- “HTTPS配置” → “HTTP/2”
- 开启HTTP/2开关
- 点击”确定”
HTTP/2要求:
- •必须先配置SSL证书
- •客户端浏览器必须支持(现代浏览器都支持)
- •源站不需要支持HTTP/2
第七步:配置回源协议
回源协议决定CDN节点访问源站时用什么协议:
- CDN控制台 → 域名管理 → 目标域名 → “管理”
- “源站配置” → “回源协议”
- 选择:
- •HTTP:CDN用HTTP回源(源站只需80端口)
- •HTTPS:CDN用HTTPS回源(源站必须配置SSL证书)
- •协议跟随:跟随用户访问的协议
推荐配置:
- •源站配置了SSL证书:选择”HTTPS”或”协议跟随”
- •源站没配置SSL证书:选择”HTTP”
- •大多数情况推荐”协议跟随”
第八步:高级配置
配置HSTS响应头
HSTS强制浏览器后续都用HTTPS访问:
- CDN控制台 → 域名管理 → 目标域名 → “管理”
- “缓存配置” → “浏览器缓存配置” → “自定义响应头”
- 添加响应头:
- •Header:
Strict-Transport-Security - •Value:
max-age=31536000; includeSubDomains
- 操作:设置
- 点击”确定”
配置OCSP装订
OCSP装订能加速TLS握手:
- CDN控制台 → 域名管理 → 目标域名 → “管理”
- “HTTPS配置” → “OCSP装订”
- 开启OCSP装订
- 点击”确定”
配置TLS版本
建议只启用TLS 1.2和1.3:
- CDN控制台 → 域名管理 → 目标域名 → “管理”
- “HTTPS配置” → “TLS版本配置”
- 取消勾选TLS 1.0和TLS 1.1
- 勾选TLS 1.2和TLS 1.3
- 点击”确定”
证书更新(续期)
免费证书90天有效期,到期前需要更新CDN上的证书。
方式一:手动更新
- 在 sslmianfei.com 申请新证书
- 腾讯云SSL证书控制台 → 上传新证书
- CDN控制台 → HTTPS配置 → 切换到新证书
- 等待1-5分钟生效
方式二:腾讯云免费证书续期
腾讯云SSL证书控制台 → 找到即将过期的证书 → 续期 → DNS验证 → 等待签发。
注意:腾讯云免费证书每年只有20张额度,且有效期只有3个月,频繁续期比较麻烦。建议用 sslmianfei.com 申请无数量限制的ZeroSSL证书。
方式三:使用付费证书自动续期
腾讯云购买的品牌证书(OV/EV)通常有效期1-2年,不需要频繁续期。
常见问题排查
问题一:HTTPS访问报”证书不受信任”
原因:证书链不完整,缺少中间证书。
解决:
- •确认上传的是
fullchain.crt而不是单独的服务器证书 - •用 SSL检测工具 检测证书链
- •重新上传包含中间证书的fullchain
问题二:HTTPS访问报”证书域名不匹配”
原因:证书的域名和CDN加速域名不一致。
解决:
- •确认证书包含CDN加速域名
- •例如CDN域名是
www.example.com,证书必须包含www.example.com - •通配符证书
*.example.com可以覆盖所有二级子域名
问题三:HTTPS访问502/504错误
原因:CDN节点回源失败。
解决:
- •检查源站是否正常运行
- •检查回源协议配置是否正确
- •如果回源协议是HTTPS,源站必须配置SSL证书
- •检查源站防火墙是否放行了腾讯云CDN节点IP
问题四:HTTP跳转HTTPS不生效
原因:强制跳转配置没生效,或浏览器缓存了旧的301跳转。
解决:
- •确认已开启”HTTP → HTTPS”强制跳转
- •等待1-5分钟配置生效
- •清除浏览器缓存或用无痕模式测试
问题五:HTTP/2没生效
原因:HTTP/2需要HTTPS环境,或客户端浏览器不支持。
解决:
- •确认已配置SSL证书
- •确认已开启HTTP/2
- •用Chrome开发者工具 → Network → Protocol列查看是否显示”h2″
问题六:证书上传失败
原因:证书格式错误,或私钥有密码保护。
解决:
- •确认上传的是PEM格式(以
-----BEGIN开头) - •确认私钥没有密码保护
- •检查证书和私钥是否匹配
# 验证证书和私钥是否匹配
openssl x509 -noout -modulus -in fullchain.crt | openssl md5
openssl rsa -noout -modulus -in private.key | openssl md5
# 两个md5值必须一致
问题七:CDN域名审核不通过
原因:域名未备案(国内CDN要求备案),或域名DNS解析未指向腾讯云CDN。
解决:
- •确认域名已完成ICP备案
- •修改域名DNS解析,CNAME指向腾讯云CDN提供的地址
- •等待DNS生效(通常10-30分钟)
腾讯云CDN vs 阿里云CDN配置差异
证书管理位置:
- •腾讯云:SSL证书控制台统一管理
- •阿里云:CDN控制台直接上传或关联云盾证书
免费证书政策:
- •腾讯云:每年20张,有效期3个月
- •阿里云:每年20张,有效期3个月
- •两者都建议用 sslmianfei.com 申请无数量限制的免费证书
控制台操作:
- •腾讯云:先在SSL证书控制台上传,再在CDN关联
- •阿里云:可直接在CDN控制台上传或关联
功能对比:
- •都支持HTTP/2、强制跳转、OCSP装订、TLS版本配置
- •腾讯云的OCSP装钉在”HTTPS配置”中
- •阿里云的OCSP装钉也在”HTTPS配置”中
总结
腾讯云CDN配置SSL证书的完整流程:
- 在 sslmianfei.com 申请免费SSL证书
- 添加CDN加速域名(如果还没添加)
- 在腾讯云SSL证书控制台上传证书
- 在CDN控制台关联证书,开启HTTPS
- 配置HTTP强制跳转HTTPS
- 开启HTTP/2
- 配置回源协议
- 用 SSL检测工具 验证配置
核心注意事项:
- •证书必须先上传到SSL证书控制台,再在CDN关联
- •必须使用fullchain(包含中间证书)
- •证书域名必须和CDN加速域名匹配
- •证书90天到期前及时更新
- •推荐开启HTTP/2和HSTS提升安全性和速度
与阿里云CDN的核心差异:腾讯云证书管理是独立的SSL证书控制台,CDN只是关联使用;阿里云可以直接在CDN控制台上传证书。功能上两者都支持HTTP/2、强制跳转等主流配置。
如果反复配置都不生效,建议先在源站直接配置SSL证书排除CDN问题,参考 SpringBoot配置SSL证书教程 或 phpStudy配置SSL证书教程。