本文概述了将二级域名接入高防CDN并实现HTTPS加速与防护的关键流程,从DNS记录选择、TTL/解析策略,到证书形式(自备证书、CDN托管或通配符)、ACME挑战类型与源站访问控制。按步骤配置能避免泄露源IP、确保证书链正确、并实现自动续期与长期安全运营。
在接入高防CDN时,TTL 直接影响解析传播与切换速度。二级域名常用 CNAME 指向 CDN 加速域名,此时客户端走的是 CDN 的解析,TTL 建议设置为 60–300 秒以便快速切换;若因 DNS 提供商或业务需求无法太低,可设置 600 秒。需要注意根域(裸域)不能 CNAME 时,可用 ALIAS/ANAME 或在 CDN 提供商要求下使用 A/AAAA 指向 CDN 的任意出口 IP,TTL 同样建议较短以便应急切换。
最佳做法是用 CNAME 将二级域名指向高防CDN分配的加速域名(例如 cdn-provider.example.com)。CNAME 简化流量接入并自动承接 CDN 的解析策略。若是裸域或 DNS 服务不支持 CNAME,选择 CDN 提供的任意任性 A/AAAA 列表并使用 ANAME/ALIAS(支持的情况下)来替代。避免直接将源站 A 记录暴露在公网上,以免被绕过防护。
有三种常见方式:一是由 CDN 托管证书(CDN 自动申请并部署),对接入简单;二是你自己生成证书并上传至 CDN 控制台(支持 RSA/ECC,需包含完整证书链);三是使用通配符或多域名(SAN)证书覆盖多个二级域名。如果使用自有证书,需在 CDN 上配置私钥与证书链,并确保证书的域名项包含目标二级域名或通配符(如 *.example.com)。对 Let’s Encrypt 等 ACME 证书,通配符通常需 DNS-01 挑战。
优先在高防CDN端安装证书用于对外 TLS 握手(前端 TLS);同时推荐在源站也开启 TLS(源站证书可用自签或由内部 CA 签发),并启用源站校验(origin-pull)以确保 CDN 与源站之间的连接也经过加密和认证。总之,前端由 CDN 管理证书以便统一部署与自动续期,源站启用认证头或源站证书以防止直接访问。
隐藏源站 IP 能避免攻击者直接绕过高防CDN发起 DDoS 或入侵。关键措施包括:删除公网上指向源站的 A/AAAA 记录;在源站防火墙中仅允许 CDN 的出口 IP 段访问(运营商一般提供 IP 列表);在源站检查自定义认证头或使用客户端证书(mTLS)校验请求来源。此外,禁用公网端口、改变 SSH/管理端口并通过堡垒机访问也能减少被发现风险。
若需通配符证书(*.example.com),大多数 CA 要求使用 DNS-01 挑战,这意味着你需要在 DNS 提供商处设置对应的 TXT 记录。很多 CDN 或 DNS 服务提供 API,可用脚本或 ACME 客户端(例如 Certbot、acme.sh)实现自动化更新并将新证书推送到 CDN。若使用 CDN 托管证书,通常 CDN 会替你完成 ACME 流程与自动续期,减少运维负担,但需确认域名验证方式和权限设置。
检查路径包括:用 dig/nslookup 验证 CNAME/A 记录和 TTL;用 curl -vk 或 openssl s_client -connect host:443 查看证书链、SNI 和协商的协议(HTTP/2、TLS1.3);通过浏览器检查锁图标与证书详细信息;用在线工具(如 SSL Labs)评估证书链、协议与漏洞风险;在源站侧查看接入日志确认请求来源为 CDN IP;最后定期核对 CDN 提供的访问/IP 白名单与源站防火墙规则,确保不出现直连流量。
先在非高峰期逐步迁移:先将测试二级域名切换到 CDN 并验证证书与功能,再批量迁移。使用短 TTL 提供快速回滚能力;对复杂业务采用灰度策略(流量分流或子域名分阶段切换)。若需多个二级域名,选择支持 SAN 或通配符证书可简化管理。应急时通过 DNS 记录或 CDN 控制台进行流量切换,且提前准备好源站的访问规则与应急 IP 列表。
