适用场景

CDN 的价值是"就近访问 + 减轻源站"。但缓存规则配错会出现"改了页面不生效"或"动态接口被缓存导致数据错乱"。

配置步骤(HTTPS 与证书配置)

# 1) CDN 侧上传证书(含中间证书)
# 2) 回源协议建议 HTTPS,并校验源站证书
# 3) 强制 HTTPS 跳转与 HSTS(谨慎开启)
# 4) 证书到期提醒,提前续期

关键参数与建议

  • 缓存策略:静态资源长缓存(带指纹)、HTML 短缓存或不缓存、动态接口不缓存
  • HTTPS:CDN 证书与源站证书都要有效,注意证书链完整
  • 回源:回源协议(HTTP/HTTPS)、回源 HOST、回源超时与重试
  • 刷新与预热:上线后主动刷新缓存;重要资源预热
  • 安全:开启 WAF/防刷,限制异常来源

容易踩的坑

  • 证书链不完整,部分客户端报错
  • 开 HSTS 后无法回退到 HTTP,迁移受限
  • 证书到期未提醒,全站告警

验证与巡检

openssl s_client -connect CDN域名:443 -servername CDN域名 </dev/null 2>/dev/null | openssl x509 -noout -dates -issuer
  • 巡检:证书链完整、到期 >30 天、HSTS 评估过

小结

CDN 验收:静态资源命中率高、动态请求不被缓存、HTTPS 无告警、刷新能立即生效。四条都测过再切流量。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。