HTTPS如何配置?SSL证书安装与服务器/CDN部署指南

更新时间:2026-03-21 来源:TopSSL技术团队

部署 HTTPS 加密通信,核心在于将申请到的 SSL 证书与私钥正确加载至 Web 服务器或 CDN 节点,并开启 TLS 协议层加密通道。从实际运维看,一套标准的 HTTPS 配置包含证书文件预处理、服务端或网关层配置、TLS 协议与加密套件选择,以及 HTTP 到 HTTPS 的强制重定向。只要理清证书链合并与 Key 解密机制,即可规避绝大多数“连接不安全”及握手失败等问题。

HTTPS 配置的基本流程与核心要素

配置 HTTPS 并不是在服务器上勾选一个开关那么简单。在 TLS 握手过程中,客户端(浏览器、APP、小程序)需要对服务端提供的证书进行逐级信任校验。

一个完整的 HTTPS 配置流程通常包括:

  • 确定业务保护范围并获取证书;
  • 检查私钥与证书格式(PEM/CRT/KEY);
  • 拼装中间证书链(Full Chain);
  • 在 Nginx、Apache 或云厂商 CDN 上完成证书加载;
  • 配置 301 强制重定向与全站加密。

如果不确定当前业务适合单域名、多域名还是通配符证书,可以先了解SSL证书类型怎么分?的基本分类。

第一步:准备证书文件与私钥

从 CA 机构签发并下载证书包后,通常会包含以下几个文件:

  • domain.crtdomain.pem(域名证书)
  • ca-bundle.crtintermediate.crt(中间证书链)
  • domain.key(服务器私钥,生成 CSR 时在本地保存)

合并证书链(Full Chain)

大部分现代化 Web 服务器(如 Nginx、HAProxy)要求将站点证书与中间证书合并为一个完整的证书链文件,否则部分移动端设备(如 iOS Safari)会抛出证书不受信任的错误。

在 Linux 环境下,可以通过简单的拼接命令生成完整证书链:

Bash

cat domain.crt intermediate.crt > fullchain.crt

注意:合并时请确保 domain.crt 的内容在前,intermediate.crt 在后,且两个证书块之间的 -----END CERTIFICATE----------BEGIN CERTIFICATE----- 换行分隔,避免因格式连在一起导致 Nginx 解析报错。

第二步:Web 服务器配置(以 Nginx 为例)

以目前最常用的 Nginx 为例,修改站点配置文件(如 /etc/nginx/conf.d/site.conf),加入 443 端口配置:

Nginx

server {
    listen 443 ssl http2;
    server_name example.com www.example.com;

    # 证书与私钥路径
    ssl_certificate /etc/nginx/ssl/fullchain.crt;
    ssl_certificate_key /etc/nginx/ssl/domain.key;

    # TLS 协议与加密套件优化
    ssl_protocols TLSv1.2 TLSv1.3;
    ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384;
    ssl_prefer_server_ciphers off;

    # 会话复用与超时配置
    ssl_session_cache shared:SSL:10m;
    ssl_session_timeout 1d;

    location / {
        root /usr/share/nginx/html;
        index index.html index.htm;
    }
}

配置完成后,使用 nginx -t 测试语法是否正确,随后执行 nginx -s reload 重载服务即可生效。关于 Apache 或其他网关环境的详细步骤,可以参阅怎么安装SSL证书?

第三步:云平台与 CDN 节点配置

如果网站前面挂载了 CDN(如阿里云 CDN、腾讯云 CDN、华为云、网宿等)或负载均衡(SLB),HTTPS 的配置需要在 CDN / SLB 控制台进行。

此时,TLS 握手将在 CDN 边缘节点完成(即 CDN 节点负责证书解密,源站可以选择 HTTP 回源或 HTTPS 回源)。

平台类型证书格式要求私钥限制与常见注意事项
主流云 CDNPEM 格式(文本格式)私钥不能带密码保护;必须粘贴完整私钥内容
网宿 / 华为云 CDN证书与中间链需粘贴至对应框强制校验私钥与证书匹配性,支持自动化自动升级
云负载均衡 (SLB)支持上传自定义证书建议开启 SNI 支持,以便在单 IP 下托管多个 HTTPS 域名

在 CDN 控制台配置时,直接将合并好的 fullchain.crt 内容粘贴到“公钥证书”框,将 domain.key 内容粘贴到“私钥”框保存即可。如果你正在使用的是无费用成本的证书,也可以了解免费SSL证书是什么?怎么申请?


第四步:开启 301 重定向与全站 HTTPS 升级

配置完 443 端口后,为了防止用户直接访问 http:// 造成数据明文传输,需要在 Web 服务器或 CDN 控制台开启 HTTP 到 HTTPS 的 301 强制跳转。

在 Nginx 中,增加一个 80 端口的 server 块:

Nginx

server {
    listen 80;
    server_name example.com www.example.com;
    return 301 https://$host$request_uri;
}

开启重定向后,还需要排查网页内部是否存在硬编码的 http:// 图片或脚本链接,防止页面出现“混合内容”(Mixed Content)警告。关于整站路由重定向与数据库调优的详细说明,可以参考网站如何从HTTP更改为HTTPS?

常见 HTTPS 配置错误与排查对照

在实际部署完成后,如果遇到浏览器依然警告或无法连接,可对照下表排除常见工程故障:

故障现象可能原因排查与解决动作
Nginx 报key values mismatch私钥与证书不匹配使用 OpenSSL 校验openssl x509 -noout -modulus -in cert.crt与 Key 是否一致
手机访问提示“证书不受信任”未合并中间证书链确认ssl_certificate使用的是包含intermediate.crt的 Full Chain 文件
浏览器提示ERR_CONNECTION_REFUSED服务器 443 端口未开放检查云服务器安全组及本地防火墙(如 iptables/firewalld)是否放行 443 端口
页面显示锁图标,但提示“部分内容不安全”存在 HTTP 混合内容打开浏览器 F12 控制台,清理 HTML 源码中的硬编码http://静态资源

SSL证书安装与服务器/CDN部署的总结

配置 HTTPS 绝非简单的文件复制,其核心在于确保服务器向客户端呈现完整的 TLS 信任链以及合规的加密协议通道。无论是托管在源站 Nginx 还是边缘 CDN 节点,都需要重点把关私钥与证书匹配校验、证书链拼装以及端口安全组开放。配合标准的 301 重定向策略,能够杜绝明文降级风险,保障通信链路的完整性与安全性。

立即探索,帮您快速寻找适合您的SSL数字证书 申请SSL证书
免费SSL证书 - SSL证书申请与HTTPS加密平台 | TopSSL
提供免费与付费SSL证书申请
关注 TopSSL 公众号, RSS订阅SSL资讯与技术支持

2004-2026 © 北京传诚信  版权所有 | TopSSL 提供免费SSL证书申请、HTTPS加密部署及企业级SSL证书服务,支持网站安全连接、数字证书安装与浏览器信任验证。  北京市朝阳区鹏景阁大厦16层

技术协助:wo@topssl.cn 企业咨询:vip@topssl.cn