
HTTP明文传输,数据在路上可以被任何人看到。我有一次在咖啡馆连公共WiFi,用Wireshark抓包,居然能看到旁边人发的HTTP请求内容,包括用户名密码。这件事让我深刻认识到:HTTPS不是可选项,是必选项。
百度、Google明确表示HTTPS是排名因素,不上HTTPS等于自降权重。我做过一个对比:同一个关键词,HTTPS站排第3,HTTP站排第8。虽然影响因素很多,但HTTPS确实是加分项。
SSL证书分三种类型:域名验证型(DV)只验证域名归属,最快几分钟签发,免费方案都是这种。企业验证型(OV)需要验证企业身份,证书里显示公司名称。扩展验证型(EV)验证最严,证书栏直接显示绿色公司名。大多数企业网站选DV或OV就够用。
我第一次部署HTTPS时,选了免费的Let's Encrypt证书。申请很简单,用Certbot工具自动申请和续期。但有效期只有90天,需要定期续期。后来客户要求用OV证书,花了500块买了商业证书,一年有效期,省心很多。
申请与部署流程:第一步申请证书,在阿里云、腾讯云等平台购买或申请免费证书。第二步服务器配置,把证书文件和私钥传到服务器,配置Web服务器启用HTTPS,强制跳转HTTP到HTTPS。第三步全站资源改HTTPS,页面里所有资源都要用HTTPS引用,否则会出现混合内容问题。
混合内容问题我踩过坑。页面里有一个图片用的是HTTP链接,浏览器会显示不安全的警告。排查方法:用开发者工具Network面板过滤http://找出,逐个改成HTTPS。还可以加Content-Security-Policy头,强制所有资源用HTTPS加载。
常见问题处理:证书过期要设置日历提醒,提前续期,过期后浏览器显示不安全,流量暴跌。我有一次忘记续期,证书过期了3天才发现,那段时间流量掉了30%。现在设置了自动续期和过期提醒,再也不敢大意。
私钥泄露立即吊销旧证书,重新申请。私钥是证书的核心,泄露后任何人都能冒充你的网站。建议私钥文件权限设为600,只有root可读。定期更换私钥,降低泄露风险。
廷云信息部署网站全部标配HTTPS,从申请到配置到后续维护一站式搞定。迁移尽量选在流量低谷做,先在预发环境验证,再切生产,出问题能秒回滚。这种严谨的部署流程,让我很放心。