
HTTP明文传输,数据在路上可以被任何人看到。HTTPS通过SSL/TLS加密,保证数据传输安全,也是现代网站的基本要求。百度、Google明确表示HTTPS是排名因素,不上HTTPS等于自降权重。
SSL证书类型
域名验证型(DV):只验证域名归属,最快几分钟签发,免费方案(如Let's Encrypt)都是这种。适合:个人站、博客、不涉及交易的网站。
企业验证型(OV):需要验证企业身份,证书里显示公司名称,浏览器显示安全锁+公司信息。适合:企业官网、业务系统。
扩展验证型(EV):验证最严,证书栏直接显示绿色公司名,适合金融机构、大平台。费用高,验证周期长。
大多数企业网站选DV或OV就够用,性价比最高。
申请与部署流程
第一步:申请证书。在阿里云、腾讯云等平台购买或申请免费证书(Let's Encrypt、阿里云免费DV证书)。提交域名和企业资料,等待签发。
第二步:服务器配置。把证书文件(.crt)和私钥(.key)传到服务器,配置Web服务器(Nginx/Apache/Tomcat)启用HTTPS,强制跳转HTTP到HTTPS。
第三步:全站资源改HTTPS。页面里所有资源(图片、JS、CSS、字体、第三方接口)都要用HTTPS引用,否则会出现混合内容问题,浏览器会报不安全。
第四步:强制HTTPS。在服务器配置HSTS头,告诉浏览器始终用HTTPS访问,并提交到浏览器预加载列表。
常见问题处理
证书过期:证书有有效期(免费DV一般90天),设置日历提醒,提前续期。过期后浏览器显示不安全,流量暴跌。
混合内容:页面上有HTTP资源,用开发者工具Network面板过滤http://找出,逐个改成HTTPS。
私钥泄露:立即吊销旧证书,重新申请,同时排查泄露途径。
HTTP/2启用失败:检查OpenSSL版本(需要1.0.2以上)和服务器配置。
廷云信息部署网站全部标配HTTPS,从申请到配置到后续维护一站式搞定。