1.
准备工作与前置条件
确认域名已在阿里云控制台管理,ECS 实例位于香港;开放 80/443 端口(安全组和服务器防火墙),确定使用的 Web 服务(Nginx/Apache)或是否使用阿里云 SLB/CDN。
2.
选择证书类型与获取方式
可选:阿里云证书服务购买、第三方付费证书或免费 Let's Encrypt。建议生产环境使用受信任的付费证书,测试可用 Let's Encrypt(acme.sh 或 certbot)。
3.
生成 CSR(自签名或提交给 CA)
在服务器上运行:openssl req -new -newkey rsa:2048 -nodes -keyout domain.key -out domain.csr,填写 Common Name 为你的域名(含 www 时记得写 SAN)。保存好私钥 domain.key。
4.
在 CA 控制台提交 CSR 并完成验证
如果用阿里云证书:在证书管理中选择“导入 CSR”或“一键申请”;如果第三方按其验证(DNS TXT 或 HTTP 文件验证),完成后下载证书包(含中间链)。
5.
上传或拷贝证书到服务器
将 server.crt(或 fullchain.pem)与 domain.key 上传到 /etc/ssl/ 或 /etc/nginx/ssl/ 等安全目录,权限设置为 600,所属用户为 root 或 nginx 用户。
6.
Nginx 配置示例
在 server 配置中加入:listen 443 ssl; ssl_certificate /etc/nginx/ssl/fullchain.pem; ssl_certificate_key /etc/nginx/ssl/domain.key; 推荐添加 ssl_protocols TLSv1.2 TLSv1.3; ssl_ciphers 及 HSTS:add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always。
7.
Nginx HTTP -> HTTPS 强制跳转
在 80 端口的 server 中只保留:listen 80; server_name your.domain; return 301 https://$host$request_uri; 保存并 nginx -t 检查配置无误后 nginx -s reload。
8.
Apache 配置要点
启用 ssl 模块(a2enmod ssl),在
中配置 SSLCertificateFile /fullchain.pem 与 SSLCertificateKeyFile /domain.key,在 *:80 的虚拟主机中使用 Redirect permanent / https://your.domain/。
9.
阿里云 SLB / CDN 绑定证书
若前端使用 SLB:在负载均衡监听器的 HTTPS/443 中上传证书并绑定后端;若使用 CDN:在 CDN 控制台开启自有证书 HTTPS 并上传证书与私钥,等待下发生效。
10.
测试与排错
使用 openssl s_client -connect your.domain:443 -servername your.domain 查看链是否完整;浏览器检查锁标志;使用 SSL Labs(Qualys)检测评分并修复链问题或弱协议。
11.
自动续期与运维建议
Let's Encrypt 使用 certbot 或 acme.sh 配置自动续期定时任务;付费证书注意到期提醒并在控制台重新上传;保持私钥安全并定期备份配置。
12.
香港机房通常不强制大陆 ICP 备案,面向大陆用户访问速度可能受网络限制,必要时考虑使用阿里云 CDN 加速与智能调度。
13.
问:在阿里云控制台能直接为已购买的域名一键申请并自动安装证书吗?
可以。阿里云证书服务支持一键申请与自动部署到阿里云产品(如 SLB、API 网关、云 CDN),但要部署到自建 ECS 上仍需手动下载并安装证书。
14.
问:如果我使用的是阿里云香港 ECS,如何保证跳转不会产生循环?
确保 80 端口的 server 配置仅做 301 跳转到 https://$host$request_uri,且 443 的 server_name 与证书一致;若使用代理或 CDN,注意设置 X-Forwarded-Proto 并在后端判断该头进行跳转判定。
15.
问:部署完成后如何快速确认 HTTPS 强制生效及证书是否安全?
浏览器访问 http://your.domain 应自动跳转到 https;使用 openssl s_client、curl -I 或在线 SSL Labs 做完整检测,检查证书链、协议版本、是否启用 HSTS 与 OCSP stapling。
来源:阿里域名香港服务器SSL证书部署与HTTPS强制跳转详解