跳至正文
开发者文档

域名、HTTPS与安全配置

说明域名解析、HTTPS证书、访问跳转及基础安全配置的上线检查方法。

更新于 2026-09-19

正式上线前,应统一域名访问方式并启用 HTTPS,避免登录、上传和接口调用过程中出现混合内容、跳转循环或安全提示。

域名解析步骤

先确定主域名,再将解析指向正式服务器。

  • 确认使用根域名还是 www 域名作为唯一入口
  • 添加正确的 A 记录或 CNAME 记录
  • 解析生效后检查国内外访问结果
  • 旧域名迁移时保留规范的 301 跳转

HTTPS配置检查

证书部署后,需要同时检查前台、后台和接口地址。

  • 证书域名与访问域名一致
  • HTTP 自动跳转到 HTTPS
  • 页面图片、脚本和接口不再调用 HTTP 地址
  • 证书到期前安排续签或自动续签

后台与接口安全

管理后台和开放接口应设置基本防护。

  • 管理员使用独立强密码
  • 按岗位分配权限,不共用超级管理员
  • 接口密钥不在前端页面暴露
  • 异常登录、批量请求和敏感操作保留日志

常见问题排查

遇到无法访问时,按解析、端口、证书、Web 配置和程序配置的顺序排查。

  • 解析是否指向正确服务器
  • 80和443端口是否放行
  • 证书链是否完整
  • CDN或防火墙是否误拦截正常请求
  • 系统基础网址是否仍为旧域名

规范访问地址

同一页面如果同时存在HTTP、HTTPS、www和非www多个入口,容易造成登录状态异常和搜索引擎重复收录。上线时应确定唯一规范域名,其他入口使用永久跳转统一过去。

  • 站内链接全部使用规范域名
  • 接口回调地址统一使用HTTPS
  • 静态资源不混用其他旧域名
  • 检查后台保存的网址是否与前台一致
  • 网站地图和robots文件使用正式地址

安全巡检项目

安全配置需要持续维护,而不是上线时设置一次。建议每月检查管理员账号、登录日志、证书、备份、防火墙事件和第三方密钥,发现不再使用的权限及时回收。

  • 删除无用途的测试管理员和旧接口密钥
  • 检查异常地区、异常时间的登录记录
  • 确认备份文件不在公开目录中
  • 更新存在安全风险的运行环境组件
  • 核对防火墙是否误拦正常用户或搜索蜘蛛

迁移域名注意事项

更换域名时应先在新域名完成证书和功能测试,再切换解析。旧域名保留到新域名的对应页面跳转,并同步更新系统配置、回调地址、网站地图和搜索平台验证信息。

  • 迁移前导出当前域名相关配置
  • 批量替换前先确认数据库备份可恢复
  • 检查图片和脚本是否仍引用旧域名
  • 通知第三方渠道更新白名单和回调地址
  • 迁移后一段时间持续查看404和跳转日志

CDN与防火墙配置原则

接入CDN或Web防火墙后,应分别测试普通访客、登录用户、管理员和第三方回调。过于严格的缓存可能导致登录状态、余额或任务库存显示不及时,过于宽松的防护又无法限制恶意扫描和批量请求,因此动态页面和静态资源需要使用不同策略。

新增安全规则时先使用观察或记录模式,确认不会误拦用户上传、接口请求和搜索引擎抓取后再执行阻断。出现403、回调失败或图片无法上传时,应查看安全事件记录和请求特征,不要直接关闭全部防护作为长期解决方案。

  • 登录、订单和资金页面不使用公开缓存
  • 接口回调地址加入准确白名单
  • 限制异常频率而不是简单封禁所有来源
  • 保留规则命中记录用于后续调整

账号与密钥安全管理

超级管理员、服务器、数据库和第三方接口密钥应分别管理,不能使用同一组密码。人员只获得完成岗位工作所需的最小权限,离职、换岗或合作结束时及时回收账号、密钥和白名单,避免长期存在无人负责的访问入口。

敏感配置不应通过公开文档、截图或普通聊天群长期传播。确需交接时,使用受控方式传递并在交接后修改临时密码。定期检查管理员列表、接口调用来源和异常登录记录,可以比发生事故后追查更早发现风险。

  • 重要账号启用复杂且唯一的密码
  • 不同环境使用不同接口密钥
  • 限制服务器和数据库登录来源
  • 敏感操作开启日志与二次确认

注意事项

修改正式域名或强制 HTTPS 前请先备份配置,避免同时修改多个环节后难以定位问题。