HTTPS安全加速

更新时间:
复制 MD 格式

本文介绍了HTTPS安全加速的工作原理、优势、应用场景和操作步骤。您可以通过开启HTTPS安全加速,实现客户端和CDN节点(点播利用CDN实现加速)之间请求的HTTPS加密,保障数据传输的安全性。

背景信息

您可以在阿里云CDN控制台完成HTTPS安全加速配置,实现客户端和CDN节点之间请求的HTTPS加密。

说明

CDN节点返回从源站获取的资源给客户端时,按照源站的配置方式进行。建议源站配置并开启HTTPS,实现全链路的HTTPS加密。

视频点播控制台配置的HTTPS证书仅用于客户端到CDN节点之间的加密通信;CDN节点回源至点播Bucket的链路(通常使用443端口)属于CDN内部通信行为,与客户端访问协议无关。若希望客户端以HTTPS方式访问加速域名,必须在点播控制台为该域名单独配置SSL证书。

工作原理

HTTPS加密流程如下图所示。

  1. 客户端发起HTTPS请求。

  2. 服务端生成公钥和私钥(可以自己制作,也可以向专业组织申请)。

  3. 服务端把相应的公钥证书传送给客户端。

  4. 客户端解析证书的正确性。

    • 如果证书正确,则会生成一个随机数(密钥),并用公钥随机数进行加密,传输给服务端。

    • 如果证书不正确,则SSL握手失败。

    说明

    正确性包括:证书未过期、发行服务器证书的CA可靠、发行者证书的公钥能够正确解开服务器证书的发行者的数字签名、服务器证书上的域名和服务器的实际域名相匹配。

  5. 服务端用之前的私钥进行解密,得到随机数(密钥)。

  6. 服务端用密钥对传输的数据进行加密。

  7. 客户端用密钥对服务端的加密数据进行解密,拿到相应的数据。

功能优势

HTTPS安全传输的优势:

  • HTTPS安全传输,有效防止HTTP明文传输中的窃听、篡改、冒充和劫持风险。

  • 数据传输过程中对您的关键信息进行加密,防止类似Session ID或者Cookie内容被攻击者捕获造成的敏感信息泄露等安全隐患。

  • 数据传输过程中对数据进行完整性校验,防止DNS或内容遭第三方劫持、篡改等中间人攻击(MITM)隐患。

  • HTTPS是主流趋势:未来主流浏览器会将HTTP协议标识为不安全,若坚持使用HTTP协议,除了安全会埋下隐患外,终端客户在访问网站时出现的不安全标识,也将影响访问。

  • 主流浏览器对HTTPS网站进行搜索加权,主流浏览器均支持HTTP/2,而支持HTTP/2必须支持HTTPS。无论从安全、市场或用户体验来看,普及HTTPS是未来的一个方向,所以强烈建议您将访问协议升级到HTTPS。

应用场景

HTTPS安全传输的主要将应用场景分为五类,如下表所示 。

应用场景

说明

企业应用

若网站内容包含CRM、ERP等信息,这些信息属于企业级的机密信息,若在访问过程中被劫持或拦截窃取,对企业是灾难级的影响。

政务信息

政务网站的信息具备权威性,正确性等特征,需预防钓鱼欺诈网站和信息劫持,避免出现信息劫持或泄露引起社会公共的信任危机。

支付体系

支付过程中,涉及到敏感信息如姓名,电话等,防止信息劫持和伪装欺诈,需启用HTTPS加密传输,避免出现下单后,下单客户会立即收到姓名、地址、下单内容,然后以卡单等理由要求客户按指示重新付款之类的诈骗信息,造成客户和企业的双重损失。

API接口

保护敏感信息或重要操作指令的传输,避免核心信息在传输过程中被劫持。

企业网站

激活绿色安全标识(DVOV)或地址栏企业名称标识(EV),为潜在客户带来更可信、更放心的访问体验。

操作步骤

  1. 购买云盾证书

    开启HTTPS安全加速需具备匹配加速域名的证书。您可在 云盾证书服务商品 中,根据业务需要快速申请个人测试证书(免费版)或购买正式证书。

    在购买页面中,根据业务需要配置域名类型(通配符域名或单个域名)、证书类型(OV企业级SSLDV域名级SSL)、证书等级(如专业版,支持RSA、ECC、SM2多种算法)和证书品牌(GlobalSign、GeoTrust、CFCA(国产)、DigiCert(原Symantec))。

    为二级域名(例如sub.example.com)申请SSL证书并进行DNS验证时,请在主域名(example.com)下添加TXT记录,而不是在子域名下添加。主机记录和记录值以证书申请页面提示为准。配置完成后,请等待约10分钟的DNS生效时间,再重试DNS验证。

  2. 配置HTTPS证书。

    当视频点播加速域名的状态显示为配置中时,无法配置HTTPS证书,请耐心等待域名配置完成。待控制台出现管理按钮后,单击管理进入HTTPS设置页面,再配置SSL证书以开启HTTPS安全加速。

    1. 视频点播控制台

    2. 在点播控制台左侧导航栏选择配置管理

    3. 单击分发加速配置>域名管理,进入域名管理页面。

    4. 选择您要配置的域名,单击配置

    5. 单击HTTPS配置,在HTTPS证书区域,单击修改配置

    6. 修改配置。

      说明

      HTTPS证书过期或失效,可能导致播放失败,请及时更新。

      参数

      说明

      证书类型

      • 云盾

        您可以在SSL证书服务控制台快速申请各种品牌及各种类型证书,详细内容,请参见证书申请

        当您申请完云盾个人测试证书(免费版)之后,证书类型可选择云盾,选择您申请的个人测试证书(免费版)。

        • 个人测试证书(免费版)通常会在1~2个工作日签发。等待期间,您也可以重新选择上传自定义证书或云盾证书。

          说明

          根据CA中心审核流程,您申请的证书有可能会在几个小时内完成签发,也有可能需要2个工作日才完成签发,都属于正常现象,请您耐心等待即可。

        • 个人测试证书(免费版)有效期为3个月,在使用过程中,如果关闭了HTTPS安全加速,当再次开启使用个人测试证书(免费版)时,将直接使用已申请但未过期的证书。若开启时证书已过期,需要重新申请个人测试证书(免费版)。个人测试证书(免费版)不支持续费,不能对原证书进行续期操作;过期或需要重新获取时,请登录云盾证书服务控制台重新申请新的免费证书。

      • 自定义

        如果证书列表中无当前适配的证书,您可以选择自定义上传。您需要在设置证书名称后,上传证书内容和私钥,该证书将会在阿里云云盾的证书服务中保存。您可以在我的证书中查看。

        说明

        上传自定义类型的证书时,如果提示证书重复,您可以修改证书名称后再重新上传。

        自定义证书不限制品牌。只要证书格式正确、域名匹配且未过期,即可用于HTTPS安全加速。

      重要

      配置的 SSL 证书域名必须与视频点播加速域名完全一致。例如加速域名为 shushui.phph5.cn,则证书域名也必须是 shushui.phph5.cn(或其通配符 *.phph5.cn),不能使用其他域名的证书。证书域名与加速域名不匹配会导致 HTTPS 配置无法生效或访问异常。通配符证书仅覆盖同级域名,例如 *.example.com 仅覆盖二级域名(如 vod.example.com),不覆盖三级域名(如 video.vod.example.com)。若加速域名为三级域名,需申请对应级别的通配符证书(如 *.vod.example.com)或单域名证书。

      证书名称

      证书类型选择云盾自定义时,需要配置证书名称。证书名称可由自行定义,无强制命名规则。

      内容

      证书类型选择自定义时,需要配置该参数。将下载的SSL证书文件中的公钥内容(PEM/CRT格式)粘贴到该字段,仅复制证书代码部分,不要包含多余字符。配置方法请参考内容输入框下方的pem编码参考样例

      私钥

      证书类型选择自定义时,需要配置该参数。将证书文件中的私钥(Key)内容粘贴到该字段,仅复制证书代码部分,不要包含多余字符。配置方法请参考私钥输入框下方的pem编码参考样例

  3. 单击确定完成配置。

后续步骤

更新HTTPS证书1分钟后全网生效。您可以验证证书是否生效:使用 HTTPS 方式访问资源,如果浏览器地址栏中出现锁形标识,则 HTTPS 安全加速生效。在浏览器地址栏中确认网站地址以 https:// 开头,且地址栏左侧显示锁形图标,表示已建立安全连接。

常见问题

更换或更新 SSL 证书后,已上传的视频资源是否需要重新上传

不需要。更换或更新 HTTPS 证书仅影响传输加密层(SSL/TLS),不影响存储在 OSS 中的视频源文件。证书更新后,所有已上传的视频资源仍然可用,无需重新上传。

HTTPS网站播放视频失败或资源无法加载怎么办

HTTPS网站中引用未配置证书的HTTP视频链接,会触发浏览器的混合内容安全策略(Mixed Content),导致请求被拦截、视频无法播放或资源无法加载。解决方法:为视频点播加速域名开启HTTPS安全加速并配置SSL证书,确保视频资源链接也使用HTTPS协议。

若使用阿里云控制台播放视频,控制台强制要求HTTPS地址,绑定自定义域名后必须配置HTTPS证书才能正常播放;若直接使用点播Bucket域名,虽无需配置证书,但不支持自定义跨域且流量包抵扣比例较高(1:3),建议配置加速域名并申请SSL证书(可使用个人测试证书(免费版)或上传自有证书)。

SSL 证书什么时候更新

支持在 SSL 证书到期前提前配置新证书,无需等待证书过期。可以在证书有效期内随时通过控制台(配置管理 > 分发加速配置 > 域名管理 > HTTPS 配置 > 修改配置)上传或选择新证书进行替换。新证书配置后约 1 分钟全网生效。

配置或更新HTTPS证书后是否需要手动部署或等待审核

SSL证书审核通过后即可生效,无需额外手动操作。在视频点播控制台完成HTTPS证书配置或替换后,系统自动部署到CDN节点,无需手动部署到源站或CDN。证书更新后约1分钟全网生效,具体验证方式请参见本文「后续步骤」。

证书配置后视频无法播放

已完成 HTTPS 证书配置但无法通过 HTTPS 访问点播视频时,按以下步骤排查:

  1. 检查证书域名匹配:确保证书绑定的域名(CN 或 SAN)与视频点播加速域名完全一致。浏览器报错 net::ERR_CERT_COMMON_NAME_INVALID 通常表示域名不匹配。

  2. 检查证书格式:视频点播 HTTPS 仅支持 PEM 格式证书。从阿里云 SSL 证书服务下载时选择 Nginx 格式(包含 .crt 证书文件和 .key 私钥文件)。其他格式请参考证书格式说明转换为 PEM 格式。

  3. 验证部署状态:在视频点播控制台 > 配置管理 > 分发加速配置 > 域名管理页面,确认目标域名的 HTTPS 状态为已启用。证书更换后约 1 分钟全网生效,请等待后重试。

  4. 检查证书有效期:确保证书未过期。HTTPS 证书过期或失效,可能导致播放失败,请及时更新。可在数字证书管理服务控制台查看证书到期时间。