给网站加 HTTPS 现在几乎是标准动作。但真正改造过的人都知道,麻烦的不是装证书,而是装完之后那一堆"部分内容不安全"的告警。
一、证书怎么选
| 类型 | 特点 | 适用 |
|---|---|---|
| 单域名证书 | 只保护一个域名 | 只有一个域名的普通企业站 |
| 通配符证书 | 保护同一主域下的所有子域 | 有多个子域(www、m、api 等) |
| 多域名证书 | 一张证书覆盖多个不同域名 | 名下有多套站点 |
对普通企业官网,单域名或通配符证书就够用。不必追求最贵的类型,加密强度是相同的,差别主要在保险公司赔付额和浏览器展示上。
二、改造后最容易出的问题:混合内容
网页本身是 https 了,但页面里还引用着 http 的图片、脚本、样式,浏览器就会提示"部分内容不安全",小锁上会出现警告。
- 页面内所有图片地址是否已是 https
- 引用的外部脚本、字体、地图是否支持 https
- 表单提交地址(action)是否用 https
- 站内链接是否有写死的 http://
排查方法很简单:在浏览器控制台看警告,它会明确列出被阻止的 http 资源。逐条改成 https 或改为相对路径即可。
三、跳转要设对
- 把 http 的访问 301 永久跳转到 https,同一路径对应同一路径
- 同时决定好 www 与不带 www 用哪个,另一个做 301 跳转
- 站内所有链接直接写 https,不要依赖跳转(跳转有性能损耗)
- 更新网站地图与提交给搜索引擎的地址
四、容易忽略的两处
- 证书自动续签:手动续期的证书最容易忘,到期当天网站会直接告警。优先选支持自动续签的方案
- 站内硬编码的 http 链接:老内容里粘贴进来的外链、图片地址,往往还带着 http
提醒:改造完用手机浏览器再打开一次。有些 CDN 或中间层会做协议转换,电脑上正常、手机上却报警。
