标签: SSL证书

  • 科普:SSL证书是否必需独立IP?

     

    科普:SSL证书是否必需独立IP?插图

    当互联网开始使用到SSL时,自2003年6月以来就不需要也没有必要一定要独立IP。众所周知,IPv4池已耗尽,在这种情况下,专家提出了一种称为服务器名称指示(SNI)的技术,该技术允许多个证书使用相同的IP。所有现代的浏览器都支持该技术,这是服务器托管公司每天用于客户站点的一种技术。

  • 如何选择SSL证书的服务器类型?

    购买SSL证书时,提供商可能会提示您输入“服务器类型(server type)”。请根据自身的实际情况选择,比如,如果使用的是Nignx服务器则选择:Nginx。 如果不清楚服务器类型,可以选择“其他”或与服务器提供商联系获取相关信息。

    ssl-server-type

    SSL server type example from digicert.com

  • 如何验证SSL证书安装是否正确

    SSL证书安装

    在Web服务器上安装SSL证书后,站长应该运行SSL检测以验证设置是否正确。SSL/TLS证书不仅需要自签名证书(主证书),还需要安装所谓的中间证书(链)。如果没有正确设置这些设置,则网站访问者打开您的网站时,在浏览器会收到警告,从而导致网站访客流失(因为他们认为您的网站是不可信的)。并且,根据浏览器和版本的不同,即使证书设置不正确,浏览器可能会或可能不会发出警告。因此,使用第三方工具运行SSL检测非常重要。

    如何执行SSL检测

    建议使用Qualys SSL Labs提供的免费SSL检测工具。该工具非常可靠,也是闪电博常用的SSL相关工具。打开SSL检测工具页面,在“Hostname”字段中输入网站域名,然后点击“Submit”即可。还可以根据需要选择隐藏公开结果的选项。在您的Web服务器上扫描站点的SSL/TLS配置可能需要一两分钟。

    域名SSL证书检测

    域名SSL证书检测

    通过A等级的SSL证书检测

    SSL Labs设置了多个SSL服务器等级(从A到F)。其中A等级为最高等级,也应该为站长需要实现的目标,这意味着正确设置了SSL证书和中间证书。并且WordPress所在的Web服务器的其余要点,也要符合SSL Labs相关规范。如果未能达到目标等级,站长可以进一步了解警告和错误以及如何修复它们。

    SSL评级-A等级

    SSL评级-A等级

    SSL证书链不完整警告

    运行SSL检测时,“证书链不完整”是最常见的警告之一。当Web服务器上安装SSL证书时,要求添加证书密钥,私钥和证书链。如果仅添加自签名证书(主证书),则会遇到如下警告:“This server’s certificate chain is incomplete. Grade capped to B.(此服务器的证书链不完整。等级上限为B。)” 并在下面显示完整的检测报告,以便于站长深入了解问题。

    SSL检测-证书链不完整

    SSL检测-证书链不完整

    要解决此问题,您需要添加中间证书。大多数SSL提供商都会通过电子邮件发送.crt文件和.ca-bundle文件。您可以使用文本编辑器(如记事本或TextMate)打开.crt证书和.ca-bundle文件,将两者合并保存为.cer文件。如果您没有或不知道中间证书,则可以使用免费工具,例如 https://whatsmychaincert.com/来生成它。

    如果您使用其他网络托管服务提供商,则可以打开支持通知单并向他们提供中间证书。在您的服务器添加好完整的SSL证书之后,清除SSL Labs缓存,重新运行检测应该就可以获得A等级评级了。

    清除SSL缓存

    清除SSL缓存

    参考阅读:《SSL和TLS部署最佳实践指南》。

  • WordPress网站免费SSL证书申请及配置教程

    SSL证书申请及配置教程

    在WordPress网站上安装SSL证书,既是顺应互联网发展之要求,也是网站信息加密之所需。

    网站拥有SSL证书将启用HTTPS,这可确保不会以纯文本形式传递任何信息。我们建议所有站点都使用HTTPS,因为它具有除安全性之外的许多其他好处,如SEO、信任、避免浏览器警告等。

    如何安装SSL证书

    对于WordPress网站安装SSL(TLS)证书,小编仅针对最为常见的三种安装方式进行讲解。

    选项1 –宝塔安装免费SSL证书

    如果您的VPS服务器安装部署了宝塔控制面板,那安装免费SSL证书是一件非常简单的事情。

    第1步

    登录到宝塔控制面板后台,然后进入“网站”管理列表,找到你需要安装SSL证书的网站,点击操作“设置”。

    宝塔网站设置

    在宝塔控制面板中选择一个站点

    第2步

    使用宝塔面板安装SSL证书,主要推荐两种方式:宝塔SSL(1年免费TrustAsia DV SSL CA证书,期满可续订)或者Let’s Encrypt免费证书(3个月免费,可续订)。

    (1)Let’s Encrypt证书安装

    在网站设置弹窗窗口,点击左侧菜单“SSL”,然后切换至Let’s Encrypt标签项,选择验证方式为“文件验证”及勾选你需要安装SSL证书的“域名”,最后点击“申请”。

    Let's Encrypt证书申请

    申请后,稍等片刻,系统将会自动为您创建SSL证书并完成部署。

    Let's Encrypt证书部署

    注:

    • 申请之前,请确保域名已解析,如未解析会导致审核失败
    • Let’s Encrypt免费证书,有效期3个月,支持多域名。默认会自动续签
    • 若您的站点使用了CDN或301重定向会导致续签失败
    • 在未指定SSL默认站点时,未开启SSL的站点使用HTTPS会直接访问到已开启SSL的站点
    • 如开启后无法使用HTTPS访问,请检查安全组是否正确放行443端口

    (2)宝塔SSL证书安装

    如果你嫌上面的Let’s Encrypt免费证书有效期过短(实际上可以续订),那也可以申请宝塔的SSL正式(该证书实际上是TrustAsia DV SSL CA – G5证书)。

    首先你必须完成宝塔账号实名认证,否则无法由宝塔提供的1年免费的TrustAsia DV SSL CA – G5证书。

    注:宝塔实名认证,可以是个人或者企业实名认证,其中个人实名认证务必保证手机号码、姓名和身份证三个信息准确,且手机号码不能为电信号码、携号转网号码(官方说的)。

    同在网站设置弹窗窗口,点击左侧菜单“SSL”,然后切换至宝塔SSL标签项,选择你需要申请宝塔SSL的域名,点击“申请”。

    TrustAsia DV SSL CA - G5证书申请

    成功申请后,点击“部署”操作即可。(部署完成,同样会跳转至Let’s Encrypt标签页,这有点不太合理的交互)。

    TrustAsia DV SSL CA - G5证书部署

    注:TrustAsia DV SSL CA – G5证书1年有效期结束后不能够续签,需重新申请。

    第3步

    完成宝塔控制面板的SSL申请及部署后,建议启用强制HTTPS,以保证所有域名访问通过https。

    宝塔强制HTTPS启用

    选项2 –手动部署安装免费SSL证书

    第一步 –申请免费的SSL证书

    你可以通过Free SSL申请注册免费SSL证书。首先你得注册一个Free SSL的账号,然后登录Free SSL网站。在首页,输入你要申请免费SSL证书的域名,点击Create certificate

    FreeSSL官网

    在下一个步骤,无需理会任何选项,直接点“Next Step”

    FreeSSL免费证书申请

    然后,你可以选择90天或者1年的SSL证书,注意,这里千万不要选择第二个选项“1-Yeaar Certificate”,应该选择第一个“90-Day Certificate”

    90天免费SSL证书

    选择生成证书信息的方式,根据自己的实际情况选择,建议选择第三个“Fill in the information”:

    • EmailAddress-电子邮件地址
    • Organization-组织
    • Department-部门
    • City-城市/地区
    • State-省份
    • Country-国家

    免费SSL证书信息填写

    点击提交,浏览器将会下载自动生成一个私钥文件private key,将其保存到浏览器任意位置(后面最终步骤也会在下载的压缩包包含此文件)。

    然后,选择第一个“Free”套餐(注:其他套餐都是付费套餐),点击“Next”,进入下一个步骤。

    FreeSSL套餐选择

    在下个页面,Free SSL还需要对域名进行验证,可以使用邮箱认证、DNS认证和上传文件认证,这里选择最为便捷的文件上传认证作为演示。

    选择“HTTP File upload”,点击“Next”

    FreeSSL域名验证

    根据提示的信息创建一个txt文本,其中Auth value对应的值作为txt文本的内容,Auth path对应的值作为txt文件名,最后将创建好的txt文件上传至服务器网站根目录下的.well-known/pki-validation

    FreeSSL域名验证-文件上传验证

    然后点击“Verify Domain”,可能需要一小会的时间。

    注:验证域名的时候,如失败,检查下Auth Path的URL是否能够正常访问。必须支持http访问才可以成功验证,如果启用了强制https,应临时取消。

    验证成功后,点击Certificate列表对应域名右侧的操作项“Operation”下的“Download”,将会下载一个zip压缩包(包括一个key文件合一个pem文件)。

    FreeSSL证书文件下载

    第二步 –部署SSL证书

    (1)宝塔面板部署Free SSL证书

    如果你安装的是宝塔面板,则部署刚才在Free SSL申请的免费证书是一件非常简单的事情。

    登录你的网站服务器的宝塔控制面板后台,点击(1)“网站”菜单,在网站列表中找到需要配置SSL的域名,点击(2)“设置”操作,然后在弹出窗口中(3)选择“其他证书”选项卡。

    宝塔面板其他证书部署

    然后将前面下载的压缩包文件解压得到两个文件:.key和.pem。使用记事本打开,将.key的文本内容复制粘贴到(4)key密钥,及将.pem的文本内容复制粘贴到(5)PEM格式证书,最后点击“保存”即可为网站配置SSL证书。

    (2)自主部署Free SSL证书

    如果服务器安装的是Nginx,则参考以下步骤进行SSL证书部署。

    找到网站的Nginx的网站配置文件,可能存放在/usr/local/nginx/conf/vhost这样的目录下的域名.conf,不同服务器可能不尽相同。在网站的Nginx配置文件添加下列注释的行(相关信息替换成自己网站的):

     

    server
    {
    #在80端口监听行下方增加443端口监听
    listen 443 ssl http2;
    #如果需要http跳转https,在域名指向目录下方增加下面规则,注意将域名更换为自己的域名
    if ($http_host !~ “^bt.wbolt.com$”) {
    rewrite ^(.*) https://bt.wbolt.com$1 permanent;
    }
    #SSL-START SSL相关配置,请勿删除或修改下一行带注释的404规则
    #error_page 404/404.html;
    #填写.pem证书的存放路径,注意将证书保存路径改为自己服务器的路径
    ssl_certificate /usr/local/nginx/conf/ssl/bt.wbolt.com/bt.wbolt.com.pem;
    #填写私钥的存放路径,注意将证书保存路径改为自己服务器的路径
    ssl_certificate_key /usr/local/nginx/conf/ssl/bt.wbolt.com/bt.wbolt.com.key;
    ssl_protocols TLSv1.1 TLSv1.2 TLSv1.3;
    ssl_ciphers EECDH+CHACHA20:EECDH+CHACHA20-draft:EECDH+AES128:RSA+AES128:EECDH+AES256:RSA+AES256:EECDH+3DES:RSA+3DES:!MD5;
    ssl_prefer_server_ciphers on;
    ssl_session_cache shared:SSL:10m;
    ssl_session_timeout 10m;
    }
    server
    {
    #在80端口监听行下方增加443端口监听
    listen 443 ssl http2;
    #如果需要http跳转https,在域名指向目录下方增加下面规则,注意将域名更换为自己的域名
    if ($http_host !~ “^bt.wbolt.com$”) {
    rewrite ^(.*) https://bt.wbolt.com$1 permanent;
    }

    #SSL-START SSL相关配置,请勿删除或修改下一行带注释的404规则
    #error_page 404/404.html;
    #填写.pem证书的存放路径,注意将证书保存路径改为自己服务器的路径
    ssl_certificate /usr/local/nginx/conf/ssl/bt.wbolt.com/bt.wbolt.com.pem;
    #填写私钥的存放路径,注意将证书保存路径改为自己服务器的路径
    ssl_certificate_key /usr/local/nginx/conf/ssl/bt.wbolt.com/bt.wbolt.com.key;
    ssl_protocols TLSv1.1 TLSv1.2 TLSv1.3;
    ssl_ciphers EECDH+CHACHA20:EECDH+CHACHA20-draft:EECDH+AES128:RSA+AES128:EECDH+AES256:RSA+AES256:EECDH+3DES:RSA+3DES:!MD5;
    ssl_prefer_server_ciphers on;
    ssl_session_cache shared:SSL:10m;
    ssl_session_timeout 10m;
    }

    server
    {   
        #在80端口监听行下方增加443端口监听 
        listen 443 ssl http2;
        #如果需要http跳转https,在域名指向目录下方增加下面规则,注意将域名更换为自己的域名
        if ($http_host !~ "^bt.wbolt.com$") {
            rewrite  ^(.*)    https://bt.wbolt.com$1 permanent;
            } 
        
        #SSL-START SSL相关配置,请勿删除或修改下一行带注释的404规则
        #error_page 404/404.html;
        #填写.pem证书的存放路径,注意将证书保存路径改为自己服务器的路径 
        ssl_certificate    /usr/local/nginx/conf/ssl/bt.wbolt.com/bt.wbolt.com.pem;
        #填写私钥的存放路径,注意将证书保存路径改为自己服务器的路径 
        ssl_certificate_key    /usr/local/nginx/conf/ssl/bt.wbolt.com/bt.wbolt.com.key;
        ssl_protocols TLSv1.1 TLSv1.2 TLSv1.3;
        ssl_ciphers EECDH+CHACHA20:EECDH+CHACHA20-draft:EECDH+AES128:RSA+AES128:EECDH+AES256:RSA+AES256:EECDH+3DES:RSA+3DES:!MD5;
        ssl_prefer_server_ciphers on;
        ssl_session_cache shared:SSL:10m;
        ssl_session_timeout 10m;
    }

    如果服务器安装的是Apache,则参照以下步骤进行SSL证书部署。

    找到网站的Apache的网站配置文件,可能存放在/usr/local/apache2.4/conf/httpd.conf,不同服务器可能不尽相同。在网站的Apache配置文件添加下列行(相关信息需替换自己的):

    <VirtualHost *:443>
    #网站路径、域名地址及Log路径均要替换成自己的
    ServerAdmin webmaster@example.com
    DocumentRoot “/www/wwwroot/bt.wbolt.com/”
    ServerName SSL.bt.wbolt.com
    ServerAlias bt.wbolt.com
    #errorDocument 404 /404.html
    ErrorLog “/www/wwwlogs/bt.wbolt.com-error_log”
    CustomLog “/www/wwwlogs/bt.wbolt.com-access_log” combined
    #SSL 以下是配置SSL证书的信息,切记将证书文件路径及文件换成自己的
    SSLEngine On
    SSLCertificateFile /usr/local/apache/conf/ssl/bt.wbolt.com/bt.wbolt.com.pem
    SSLCertificateKeyFile /usr/local/apache/conf/ssl/bt.wbolt.com/bt.wbolt.com.key
    SSLCipherSuite EECDH+CHACHA20:EECDH+CHACHA20-draft:EECDH+AES128:RSA+AES128:EECDH+AES256:RSA+AES256:EECDH+3DES:RSA+3DES:!MD5
    SSLProtocol All -SSLv2 -SSLv3 -TLSv1
    SSLHonorCipherOrder On
    #PHP
    <FilesMatch .php$>
    SetHandler “proxy:unix:/tmp/php-cgi-56.sock|fcgi://localhost”
    </FilesMatch>
    #DENY FILES
    <Files ~ (.user.ini|.htaccess|.git|.svn|.project|LICENSE|README.md)$>
    Order allow,deny
    Deny from all
    </Files>
    #PATH 网站路径需替换成自己网站的路径
    <Directory “/www/wwwroot/bt.wbolt.com/”>
    SetOutputFilter DEFLATE
    Options FollowSymLinks
    AllowOverride

  • 修复不同浏览器和平台的SSL连接错误

    错误类型:
    浏览器错误
    错误名称:
    SSL连接错误
    英文名称:
    SSL Connection Error
    错误描述:
    在浏览网站时,可能会遇到几种类型的SSL连接错误。其中一些错误是由于服务器端问题造成的,而另一些错误是由于本地配置问题造成的。
    错误变体:
    SEC_ERROR_UNKNOWN_ISSUER
    NET::ER_CERT_COMMON_NAME_INVALID
    SSL Handshake Failed
    ERR_SSL_OBSOLETE_VERSION
    ERR_SLL_PROTOCOL_ERROR
    更多信息

    修复不同浏览器和平台的SSL连接错误

    为您的网站获取安全套接字层(SSL)证书并进行设置从未如此容易。但是,即使在正确安装证书并通过HTTPS强制通信后,您仍然可能会遇到SSL连接错误。在许多情况下,这些错误消息会导致用户跳出网站,进而让网站的跳出率急升。

    了解SSL错误的原因将有助于防止它们出现在您的网站上。根据您看到的消息以及您正在使用的浏览器或操作系统,您还将知道如果遇到一个问题该怎么办。

    在本文中,我们将探讨什么是SSL连接错误及其主要原因。我们还将讨论它们最常见的类型,以及如何对它们进行故障排除。

    1. 什么是SSL连接错误?
    2. 如何修复SSL连接错误

    什么是SSL连接错误?

    Firefox中存在SSL连接错误

    Firefox中存在SSL连接错误

    在浏览网站时,可能会遇到几种类型的SSL连接错误。其中一些错误是由于服务器端问题造成的,而另一些错误是由于本地配置问题造成的。

    广义而言,SSL连接错误将阻止您通过超文本传输协议安全(HTTPS)安全浏览网站。您的浏览器可能允许您继续连接,但在大多数情况下,它会告诉您这样做的风险由您自己承担。如果没有有效的SSL证书,恶意方可以截获您与试图查看的网站交换的任何数据。

    您可能遇到的一些最常见的SSL连接错误包括:

    每种类型的SSL连接错误都指向不同的原因。当你遇到这样的问题时,你的浏览器会显示一条特定的消息,告诉你为什么会看到它:

    请务必注意,错误消息可能因浏览器而异。上图来自Firefox,而当我们使用Chrome打开同一网站时会弹出下图:

    Chrome中的SSL连接错误

    Chrome中的SSL连接错误

    如前所述,并非所有SSL连接错误都源于您的服务器配置问题。您的网站可以拥有完全有效的SSL证书,但用户在访问它时可能仍会遇到错误。

    在接下来的几个部分中,我们将向您展示如果您尝试访问网站并遇到SSL连接问题该怎么办。

    如何修复SSL连接错误

    如果您不负责网站,则在修复服务器端SSL连接错误时您无能为力。但是,由于您的本地设备或浏览器配置问题,可能会出现一些问题。

    我们将向您展示如何使用各种浏览器、移动操作系统和社交媒体平台修复导致SSL连接错误的本地问题。

    1. 如何修复Google Chrome中的SSL连接错误
    2. 如何修复Firefox中的SSL连接错误
    3. 如何修复Safari中的SSL连接错误
    4. 如何修复iPhone和iPad上的SSL连接错误
    5. 如何修复Android上的SSL连接错误
    6. 如何修复Facebook上的SSL连接错误
    7. 如何修复Gmail上的SSL连接错误
    8. 如何修复YouTube上的SSL连接错误

    1. 如何修复Google Chrome中的SSL连接错误

    如果您在Google Chrome中遇到 SSL 连接错误,您可以实施几个快速修复。

    首先,请确保您运行的是最新版本的Chrome。您可以从浏览器本身更新Chrome ,也可以从Google Chrome的网站下载并安装最新版本。

    接下来,检查您系统的时间和日期是否同步。如果您的设备时间不正确,您可能会在整个网络中遇到SSL连接问题,因为某些SSL证书依赖于内部系统时钟进行验证。您计算机上的时间或日期不正确可能会导致错误,因为您的浏览器无法验证这些证书。

    在Windows上,您可以通过打开“设置”菜单并选择“时间和语言”选项来修复时间和日期:

    访问Windows的“时间和语言”设置

    访问Windows的“时间和语言”设置

    在下一个屏幕上,确保启用了自动设置时间自动设置时区选项。或者,您可以手动选择时区并启用手动设置日期和时间选项:

    在Windows中同步时间

    在Windows中同步时间

    如果您在macOS上使用Chrome ,请单击屏幕左上角的 Apple 图标打开“系统偏好设置”菜单。选择日期和时间选项并启用自动设置日期和时间设置:

    macOS的“日期和时间”设置

    macOS的“日期和时间”设置

     

    修复日期和时间后,尝试访问在 Chrome 中显示 SSL 连接错误的网站。如果问题仍然存在,请继续清除Chrome缓存和cookie。为此,请打开“设置”菜单并单击“清除浏览数据”

    将弹出一个窗口,使您可以选择要清除的数据。如果您使用的是基本设置,请选择Cookies和其他站点数据缓存的图像和文件,然后点击清除数据按钮:

    清除Chrome中的缓存和cookie

    清除Chrome中的缓存和cookie

    您可以尝试的另一个修复方法是清除操作系统中的SSL状态。要在Windows中执行此操作,请打开开始菜单并搜索Internet选项。单击出现的结果,将弹出Internet属性窗口。跳转到Content并单击清除SSL状态:

    在Windows中清除SSL状态

    在Windows中清除SSL状态

    清除 SSL slate 将删除本地存储在您计算机上的所有证书。下次您重新加载网站时出现SSL连接错误,浏览器将尝试重新验证其证书,并在此过程中可能会清除错误。

    如果您使用的是macOS,则清除SSL状态的方式略有不同。打开您的Utilities菜单并转到Keychain Access。在左侧菜单中选择Keychains下的System选项,您将看到系统本地存储的所有SSL证书的概述:

    访问macOS的SSL状态

    访问macOS的SSL状态

    您可以单独选择证书并手动删除它们。如果您发现您尝试访问的网站的证书,请先删除该证书,然后检查 SSL 连接错误是否仍然存在。

    在这个阶段,如果所有其他方法都失败了,请暂时禁用您的防病毒软件和防火墙。我们建议将此作为最后的手段,因为在大多数情况下,您的防病毒软件不会导致SSL连接问题。

    如果您尝试了所有修复但没有任何效果,则可以假设SSL连接问题出在服务器上。

    2. 如何修复Firefox中的SSL连接错误

    在 Firefox 中修复 SSL 连接错误的工作方式与其他浏览器非常相似。您可以按照上一节中的说明实施以下修复:

    1. 检查系统的日期和时间并进行调整。
    2. 清除您的本地 SSL slate。

    如果这些解决方案都不起作用,那么是时候清除Firefox浏览器cookie和缓存了。为此,请转到“选项”菜单并跳转到“隐私和安全”选项卡。然后单击Cookie和站点数据下的清除数据按钮:

    清除Firefox中的站点数据

    清除Firefox中的站点数据

    再次尝试访问出现SSL连接错误的网站。如果您的浏览器无法建立连接,请检查是否有可以更新的新版本Firefox

    3. 如何修复Safari中的SSL连接错误

    到目前为止,我们已经针对跨操作系统工作的 SSL 连接错误进行了多项修复。如果您使用的是 Safari,请按照Google Chrome部分下给出的相同说明开始操作:

    1. 检查系统的日期和时间并进行调整。
    2. 清除macOS中的本地SSL状态。

    如果SSL连接错误仍然存​​在,您可以继续并清除Safari浏览器cookie和缓存。如果您使用的是iMac、Macbook、iPhone或iPad,请参阅此处的确切说明:

    1. 打开Safari设置菜单。
    2. 单击清除历史记录

    顺便说一句,请尝试访问之前出现SSL连接错误的网站。除非您正在处理服务器端配置问题,否则该错误现在应该消失了。

    4. 如何修复iPhone和iPad上的SSL连接错误

    在iPhone或iPad上修复SSL连接错误的过程与在macOS上的修复过程相同。首先,您需要检查设备的日期和时间是否同步。要访问移动设备的日期和时间设置:

    1. 打开“设置”应用,然后选择“常规” >“日期和时间”
    2. 检查是否启用了自动设置选项。如果不是,请打开它。
    3. 手动检查您的设备是否使用正确的时区。

    更新日期和时间设置后,您可以继续清除浏览器的cookie和缓存。为此,请打开设置应用程序并选择Safari >清除历史记录和网站数据

    清除iOS上的Safari浏览数据

    清除iOS上的Safari浏览数据

    如果您在iOS设备上安装了不同的浏览器,过程应该仍然相似。

    不幸的是,最新版本的iOS删除了在iPhone或iPad上清除SSL选项卡的选项,因此这不是一个可行的解决方案。如果上述修复均无效,则可以假设问题出在服务器端。

    5. 如何修复Android上的SSL连接错误

    修复 Android 上的 SSL 连接错误相对简单。首先,继续检查您的时间和日期设置,看看它们是否准确。

    打开“设置”应用程序,然后点击“常规管理” >“日期和时间”。然后检查是否启用了自动日期和时间设置:

    更新Android中的日期和时间设置

    更新Android中的日期和时间设置

    请务必注意,与 iOS一样,Android不包含用于清除SSL状态或删除单个证书的选项。修复SSL连接错误的方法是清除Chrome浏览数据。这样做:

    1. 打开Chrome浏览器并访问其设置菜单。
    2. 转到隐私和安全
    3. 点击清除浏览数据
    4. 选择浏览器的Cookie 和站点数据以及缓存的图像和文件选项,然后点击清除数据。

    清除Chrome网站数据后,检查SSL连接错误是否仍然存在。如果是这样,很可能是服务器端配置问题。

    6. 如何修复Facebook上的SSL连接错误

    如果您在Facebook上遇到SSL连接错误,您可以确定这不是服务器端问题。这意味着您正在处理本地配置问题。以下是您应该实施的修复:

    1. 调整本地时间和日期设置。
    2. 清除浏览器的缓存和cookie。
    3. 清除您操作系统的SSL状态或删除Facebook的任何本地证书。

    您可以在本文的Google Chrome部分中找到有关在Windows和macOS上调整日期和时间设置的说明。我们还提供了有关清除Chrome、Firefox和Safari浏览器cookie和缓存的说明。

    7. 如何修复Gmail上的SSL连接错误

    尝试使用移动应用访问Gmail时不会遇到SSL连接错误。但是,如果您使用Chrome、Firefox或Safari访问Gmail的网络服务,则可能会弹出 SSL 错误。在这种情况下,您应该:

    1. 调整您的本地时间和日期设置(查看上面的Google Chrome部分以获取说明)。
    2. 清除浏览器的缓存和cookie。
    3. 清除操作系统的SSL状态或删除Gmail的所有本地证书。

    如果其他一切都失败了,您可以在尝试暂时禁用防火墙或将浏览器更新到最新版本的同时,使用移动应用访问Gmail。

    8. 如何修复YouTube上的SSL连接错误

    YouTube的SSL连接错误可能是由于您的操作系统或浏览器中的本地配置错误造成的。如果您在YouTube中遇到SSL错误:

    1. 调整您的本地时间和日期设置(查看上面的Google Chrome部分以获取说明)。
    2. 清除浏览器的缓存和cookie。
    3. 清除您操作系统的SSL状态或从YouTube中删除任何本地证书。

    我们在本文前面提供了有关清除Chrome、Firefox和Safari浏览器缓存和cookie的说明。同样,您可以通过查看前面部分中的Chrome和Safari说明来找到有关如何清除SSL状态的分步指南。

    小结

    SSL连接错误有多种形式和大小。如果您正在处理服务器端错误,除了等待站点所有者修复它或继续进行不安全的连接之外,您通常无能为力。

    也就是说,您可以尝试几种可能解决此问题的本地配置修复,包括:

    1. 调整您的时间和日期设置。
    2. 清除浏览器的cookie和缓存。
    3. 清除操作系统的SSL状态。
  • 如何修复NET::ERR_CERT_AUTHORITY_INVALID错误

    错误类型:
    浏览器错误
    错误名称:
    证书颁发机构无效
    英文名称:
    NET::ERR_CERT_AUTHORITY_INVALID
    错误描述:
    顾名思义,当您的浏览器无法验证您网站的SSL证书的有效性时,就会出现此问题。如果您尚未设置证书或为您的网站使用HTTP(不推荐),则不应遇到此错误。
    错误变体:
    NET::ERR_CERT_AUTHORITY_INVALID
    NET::ERR_CERT_COMMON_NAME_INVALID
    NET::ERR_CERT_WEAK_SIGNATURE_ALGORITHM
    NET::ERR_CERTIFICATE_TRANSPARENCY_REQUIRED
    NET::ERR_CERT_DATE_INVALID
    SSL CERTIFICATE ERROR
    更多信息

    如何修复NET::ERR_CERT_AUTHORITY_INVALID错误

    即使您的网站上安装了SSL证书,网站访客也可能会遇到NET::ERR_CERT_AUTHORITY_INVALID错误。尽管名称令人生畏,但无效的证书颁发机构错误并不是您应该恐慌的事情。

    简而言之,您的浏览器无法识别您的证书的有效性。为了让您“安全”,它会显示此错误,因此您知道发生了一些可疑的事情。但是,作为站长,您可以采取很多措施来解决问题。

    在本教程中,我们将讨论错误消息的含义,以及它在不同浏览器中的报错信息。然后我们将教您如何通过涵盖所有可能的原因来修复NET::ERR_CERT_AUTHORITY_INVALID错误。

    1. NET::ERR_CERT_AUTHORITY_INVALID错误是什么
    2. NET::ERR_CERT_AUTHORITY_INVALID错误的不同变体
    3. 如何修复NET::ERR_CERT_AUTHORITY_INVALID错误

    NET::ERR_CERT_AUTHORITY_INVALID错误是什么

    顾名思义,当您的浏览器无法验证您网站的SSL证书的有效性时,就会出现此问题。如果您尚未设置证书或为您的网站使用HTTP(不推荐),则不应遇到此错误。

    一般来说,无效证书颁发机构错误主要有以下三个原因。让我们依次分解每一个:

    1. 您正在使用自签名SSL证书。使用自签名证书可以为您省钱,但由于浏览器无法验证其有效性,您的访问者可能会遇到相关错误。浏览器警告会吓跑很多用户,因此我们建议不要使用这种方法。
    2. 您的证书已过期。SSL证书过期作为安全预防措施。您的证书的持续时间可能会有所不同,但在某些时候,您需要对其进行续订或自动执行续订过程(某些权威机构和网络主机使您可以轻松完成此操作)。
    3. 该证书来自不受信任的源。与自签名证书一样,如果浏览器无法验证生成证书的机构,您将看到错误。

    请记住,每次用户使用SSL证书访问网站时,他们的浏览器都需要对其进行验证和解密。如果在该过程中出现任何错误,他们会看到警告。

    在很多情况下,浏览器会主动阻止用户访问网站以保护他们。这通常以“Your Connection is Not Private” 错误的形式出现。正如您可能想象的那样,如果它发生在您自己的网站上,那将是一个巨大的问题。

    有时,由于本地配置设置,您可能会遇到NET::ERR_CERT_AUTHORITY_INVALID错误。在接下来的部分中,我们将向您展示此错误可能出现的多种情况,然后我们将讨论如何对其进行故障排除。

    NET::ERR_CERT_AUTHORITY_INVALID错误的不同变体

    错误出现的方式可能会有所不同,具体取决于您使用的浏览器。您的操作系统和证书的配置也会在出现的不同错误消息中发挥作用。

    考虑到这一点,让我们逐个查看NET::ERR_CERT_AUTHORITY_INVALID错误的最常见变体。

    Chrome浏览器

    当您在Chrome中遇到此错误时,浏览器会立即告诉您 “Your Connection is Not Private”。由于浏览器无法识别您的证书的有效性,因此无法加密您的数据。

    这意味着如果您继续,您需要自担风险。错误消息如下所示:

    攻击者可能试图从domain.com窃取您的信息(例如,密码、消息或信用卡)。

    Chrome中的NET::ERR_CERT_AUTHORITY_INVALID错误

    Chrome中的NET::ERR_CERT_AUTHORITY_INVALID错误

    Chrome中此错误的常见变体包括以下代码:

    在每种情况下,Chrome都会查明证书中的错误来源。如果您愿意,浏览器可以让您继续访问该网站,但它会警告您不要这样做。

    Firefox浏览器

    Firefox不会浪费任何时间告诉您您可能遇到了潜在的安全风险。更重要的是,在解释潜在原因和告诉您不要惊慌时,该浏览器比Chrome做得更好。

    以下是主要错误消息的内容:

    Firefox检测到一个问题并且没有继续访问domain.com。该网站配置错误或您的计算机时钟设置为错误时间。该网站的证书可能已过期,这会阻止 Firefox 安全连接。如果您访问此站点,攻击者可能会尝试窃取您的密码、电子邮件或信用卡详细信息等信息。

    Firefox中的NET::ERR_CERT_AUTHORITY_INVALID错误

    Firefox中的NET::ERR_CERT_AUTHORITY_INVALID错误

    但是,错误的这种变化不包括特定的代码。在大多数情况下,报错界面还将包含以下代码之一:

    • SEC_ERROR_UNKNOWN_ISSUER
    • SSL_ERROR_RX_MALFORMED_HANDSHAKE
    • MOZILLA_PKIX_ERROR_KEY_PINNING_FAILURE
    • SEC_ERROR_REUSED_ISSUER_AND_SERIAL

    如果您看到类似上述之一的错误代码,请确保将其复制到某处。这是浏览器告诉您哪里出错的方式。根据我们的经验,简单搜索特定的错误代码通常足以帮助您快速找到解决方案。

    微软Edge浏览器

    您在下面看到的Microsoft Edge错误消息应该看起来很熟悉。它几乎与Chrome显示的消息相同,包括代码:

    Edge中的NET::ERR_CERT_AUTHORITY_INVALID错误

    Edge中的NET::ERR_CERT_AUTHORITY_INVALID错误

    错误也可以有不同的形式,包括以下内容:

    • DLG_FLAGS_SEC_CERTDATE_INVALID
    • DLG_FLAGS_INVALID_CA
    • DLG_FLAGS_SEC_CERT_CN_INVALID
    • NET::ERR_CERT_COMMON_NAME_INVALID
    • ERROR CODE: O

    与Chrome一样,这些错误消息可让您深入了解NET::ERR_CERT_AUTHORITY_INVALID错误的根源。

    Safari浏览器

    如果您是Safari用户,您会遇到“this connection is not private”错误的变体,这让您知道网站的证书和加密存在问题。以下是该消息的内容:

    该网站可能会冒充“domain.com”来窃取您的个人或财务信息。您应该返回上一页。

    Safari中的NET::ERR_CERT_AUTHORITY_INVALID错误

    Safari中的NET::ERR_CERT_AUTHORITY_INVALID错误

    该特定错误是由于证书过期造成的。正如我们之前提到的,过期的证书是NET::ERR_CERT_AUTHORITY_INVALID错误的最常见原因之一。

    如何修复NET::ERR_CERT_AUTHORITY_INVALID错误

    既然您知道它在大多数主要浏览器中的样子,是时候看看如何解决NET::ERR_CERT_AUTHORITY_INVALID错误了。早些时候,我们讨论了其最常见的原因。但是,我们还提到您的本地配置在某些情况下可以触发它。

    这意味着这个问题有很多潜在的解决方案。为简单起见,我们将首先解决三个最常见的罪魁祸首,即过期、自签名和“不可信”的证书。然后我们将转向更通用的解决方案。

    以下是我们将介绍的内容:

    1. 运行SSL服务器测试
    2. 从有效机构获取证书
    3. 更新您的SSL证书
    4. 尝试重新加载页面(或使用隐身模式)
    5. 清除浏览器的缓存和Cookie
    6. 同步计算机的时钟
    7. 尝试使用不同的网络
    8. 禁用您的VPN或防病毒软件
    9. 清除计算机的SSL状态

    1. 运行SSL服务器测试

    如果您在错误开始出现前不久安装了SSL证书,则安装过程中可能出现问题。如果您手动安装证书,而不是通过您的Web主机安装,这通常会发生。

    检查证书是否正确安装的最简单方法是使用SSL检查工具,例如Qualys SSL Labs提供的工具。这个特殊的工具可以免费使用。

    您所要做的就是输入出现错误的域,然后单击“Submit按钮:

    运行SSL检查

    运行SSL检查

    现在,等待几分钟,等待结果出现。理想情况下,您应该获得 A+,并且所有证书都获得满分:

    SSL测试结果

    SSL测试结果

    如果您没有获得满分,请向下滚动到工具显示的证书列表。应该有一个部分告诉您您的证书是否受信任。如果该工具给您一个负面的结果,那么您将需要安装来自受信任来源的证书。

    2. 从有效机构获取证书

    现在没有理由使用自签名证书。如果成本是唯一因素,您可以从Let’s Encrypt获得免费证书。由于它是一个有效的授权机构,每个浏览器都会识别您的证书的有效性:

    Let's Encrypt主页

    Let’s Encrypt主页

    但是,对于某些网站,您需要的不仅仅是免费证书。免费证书需要经常更新,这可能是件苦差事。高级证书提供更多好处,例如数据泄露时的保险、多个域的加密等等。

    特别是对于电子商务网站,支付高级SSL证书是值得的。如果您确实购买了证书,请确保它来自有效的授权机构,以避免遇到NET::ERR_CERT_AUTHORITY_INVALID错误。

    3. 更新您的SSL证书

    出于安全目的, SSL证书需要经常更新。续订过程会验证您域的“身份”,如果没有它,证书将失去部分有效性。Let’s Encrypt的免费证书每90天更新一次,而付费选项的使用寿命更长。

    当期限结束时,如果您的虚拟主机不为您处理,您将需要手动更新您的证书。无论如何,Let’s Encrypt会在您的证书即将到期时与您联系,以便您提前续订。但是,根据您使用的虚拟主机,您可能无法通过控制面板访问续订选项。

    Certbot主页

    Certbot主页

    如果您有权访问您的服务器,则可以使用Certbot工具通过命令行安装和更新SSL证书

    续订SSL证书后,请再次尝试加载您的网站,以查看NET::ERR_CERT_AUTHORITY_INVALID错误是否仍然存在。

    4. 尝试重新加载页面(或使用隐身模式)

    如果上述修复均无效,则可以直接从您的计算机开始故障排除。

    在许多情况下,当您尝试重新加载页面时,NET::ERR_CERT_AUTHORITY_INVALID错误会自行消失。这样做只需要一秒钟,所以尝试不会有什么坏处。

    如果多次重新加载后错误仍然存​​在,我们建议您尝试使用“隐身模式”访问网站 如果您的浏览器提供该选项):

    Chrome的隐身模式

    Chrome的隐身模式

    如果网站在隐身模式下正常加载,则意味着错误可能是由您的浏览器尝试加载页面的过时缓存版本引起的。这为您提供了足够的信息来直接解决问题(我们将在下一节中看到)。

    5. 清除浏览器的缓存和Cookie

    如果将浏览器切换到隐身模式使NET::ERR_CERT_AUTHORITY_INVALID错误消失,则问题可能与浏览器的缓存有关。

    清除缓存和cookie很容易,但过程会因您使用的浏览器而异。您可以在下面找到在所有主要浏览器中清除缓存的说明:

    另一种解决方案是尝试强制刷新您的网站 ,这样您就不必删除整个缓存。然而,强制刷新有时不起作用,因此清除缓存是我们推荐的解决方案。

    6. 同步你电脑的时钟

    NET::ERR_CERT_AUTHORITY_INVALID的最常见原因之一是因为您的计算机设置了错误的日期或时间。澄清一下,设备时钟的错误会干扰浏览器验证网站证书的能力。

    好消息是,如果这是问题所在,则很容易解决。如果您发现计算机时钟与当前时间之间存在差异,您可以以秒为单位进行调整。具体如何执行取决于您使用的操作系统 (OS)。

    Windows

    转到系统托盘并右键单击计算机的时间,然后选择显示“调整日期/时间”的选项:

    在Windows中调整时间

    在Windows中调整时间

    将出现一个设置窗口。在Synchronize your clock下查找显示Sync now的选项,然后单击它:同步您的计算机时钟。

    同步您的计算机时钟

    同步您的计算机时钟

    如果您有Internet连接,Windows将确保日期和时间正确。为避免将来出现此问题,我们建议您启用自动设置时间选项。此设置应确保您的计算机始终具有正确的时间。

    Mac电脑

    如果您使用的是macOS,同步过程也非常简单。您所要做的就是按照以下步骤操作:

    在macOS中调整时间

    在macOS中调整时间

    1. 在Apple菜单中选择系统偏好选项。
    2. 单击日期和时间图标。
    3. 打开自动设置日期和时间选项。

    在关闭设置屏幕之前,请浏览时区选项卡并确保您使用的是正确的时区。完成后,您可以检查NET::ERR_CERT_AUTHORITY_INVALID错误是否仍然存在。

    7. 尝试使用不同的网络

    在某些情况下,当您使用公共网络时会弹出NET::ERR_CERT_AUTHORITY_INVALID错误,例如您可以在咖啡店或旅游景点中找到的网络。这些网络通常不会安全地路由流量,这可能会触发错误。

    如果您的计算机使用公共网络,我们建议您尝试使用智能手机的移动数据通过智能手机访问您的网站。您在这里的目标是确定是否是原始网络导致了问题。

    如果在使用移动数据时错误消失,那么您就知道需要切换网络。如果您经常使用公共互联网访问,保护您隐私的另一个选择是注册虚拟专用网络 (VPN)。

    即使您使用的是不安全的访问点,良好的 VPN 服务也将有助于保护您的数据。如果您想使用优质的 VPN 服务,则需要付费,但如果您总是在旅途中,这笔费用是值得的。

    8. 禁用您的VPN或防病毒软件

    如果您已经在使用VPN并且遇到NET::ERR_CERT_AUTHORITY_INVALID错误,则服务本身可能会触发它。

    另一个常见的罪魁祸首是防病毒软件。在您尝试了所有其他方法后,我们建议您暂时关闭VPN并禁用防病毒软件。然后尝试再次访问您的网站并使用强制刷新以确保它不会从浏览器的缓存中加载。

    如果错误消失,请尝试重新启用这两项服务,一次一项,然后查看是否再次收到无效证书通知。这会让你知道哪个有问题。然后,您可以选择尝试更新软件、联系其支持团队寻求帮助,或寻找替代解决方案。

    9. 清除计算机的SSL状态

    您的计算机会临时保存您访问的网站的证书的缓存副本,因此不必在您每次访问它们时都运行整个验证过程。

    您可以将SSL状态视为缓存,仅用于证书。与缓存一样,当您遇到无效的证书颁发机构错误时,您可以擦除计算机的SSL状态。

    在Windows中,您可以通过从控制面板访问Internet选项菜单并移动到内容选项卡来执行此操作:

    在Windows中清除SSL状态

    在Windows中清除SSL状态

     

    单击“清除SSL状态”按钮,关闭窗口,然后尝试重新加载您的网站。

    如果您使用的是macOS,并且过去曾接受过不受信任的证书,则可能需要从Mac钥匙串中删除为其创建的证书例外。

    为此,请单击Finder图标,然后依次单击Go>Utilities>Keychain Access

    macOS中的钥匙串访问

    macOS中的钥匙串访问

    类别部分下,选择证书。任何不受信任的证书都应该在其名称下有一个红色的“X”。要删除它们,请单击 屏幕顶部的“ 编辑”,然后单击“删除”

    小结

    如果您无法确定导致错误的原因,则NET::ERR_CERT_AUTHORITY_INVALID错误可能需要一段时间才能进行故障排除。另外,如果您的访问者也看到它,这可能会损害您的流量和声誉。

    好消息是大多数修复只需很少的时间即可实施。您首先要确保您的SSL证书是最新且有效的,然后执行一些基本的故障排除任务,例如重新加载页面和清除浏览器的缓存。

    之后,您可以继续进行更复杂的修复,例如清除SSL状态和运行SSL服务器测试。

  • 如何修复浏览器NET::ERR_CERT_DATE_INVALID错误

    错误类型:
    浏览器错误
    错误名称:
    您的连接不是隐私连接
    英文名称:
    NET::ERR_CERT_DATE_INVALID
    错误描述:
    在大多数情况下,该错误实际上不会阻止您访问该站点。您可以忽略它并点击进入您尝试访问的页面,但我们不建议这样做。
    错误变体:
    NET::ERR_CERT_AUTHORITY_INVALID
    NET::ERR_CERT_COMMON_NAME_INVALID
    NET::ERR_CERT_WEAK_SIGNATURE_ALGORITHM
    NTE::ERR_CERTIFICATE_TRANSPARENCY_REQUIRED
    ERR_SSL_PROTOCOL_ERROR
    更多信息

    如何修复浏览器NET::ERR_CERT_DATE_INVALID错误

    有一个安装SSL证书应该提供安心使用你的网站的人。当NET::ERR_CERT_DATE_INVALID错误出现表明证书有问题时,它会阻止访问者访问您的网站,直到问题得到解决。

    这种情况可能会让网站所有者和用户都感到恼火。

    好消息是NET::ERR_CERT_DATE_INVALID错误是一个相当普遍的问题,可能的原因很多。您还可以尝试各种潜在的解决方案来重回正轨。这些都是相对简单的修复。

    在这篇文章中,我们将介绍NET::ERR_CERT_DATE_INVALID是什么,以及它在不同浏览器中的显示方式。然后我们会给你一些方法,你可以尝试修复它。最后,我们将看看几个特殊情况。

    1. 什么是NET::ERR_CERT_DATE_INVALID错误?
    2. NET::ERR_CERT_DATE_INVALID错误变体
    3. 如何修复NET::ERR_CERT_DATE_INVALID错误
    4. NET::ERR_CERT_DATE_INVALID和WordPress
    5. NET::ERR_CERT_DATE_INVALID和Let’s Encrypt

    什么是NET::ERR_CERT_DATE_INVALID错误?

    NET::ERR_CERT_DATE_INVALID错误通常被称为“您的连接不是隐私连接”,因为这是您在遇到它时经常收到的消息。发现此错误的最常见浏览器是Google Chrome,但在其他浏览器上也有变化:

    Firefox中的NET::ERR_CERT_DATE_INVALID错误消息。

    Firefox中的NET::ERR_CERT_DATE_INVALID错误消息。

    在大多数情况下,该错误实际上不会阻止您访问该站点。您可以忽略它并点击进入您尝试访问的页面,但我们不建议这样做

    虽然NET::ERR_CERT_DATE_INVALID错误并不罕见并且可以轻松修复,但它有时可能表明存在合法威胁。

    您可能会看到此错误的主要原因有几个:

    • 用户的计算机有问题。这可能包括他们计算机上的设置、防病毒软件或互联网连接。
    • 访问该站点的浏览器是问题所在。这可能是由于设置造成的,或者平台可能与正在使用的SSL证书不兼容。
    • 证书本身可能有问题。在此特定错误的情况下,证书已过期。

    无论错误的原因是什么,您都希望快速修复它,因为它会影响流量。看到此错误还可能引发有关您的站点是否安全的问题。

    NET::ERR_CERT_DATE_INVALID错误变体

    虽然您在使用Chrome时通常会遇到NET::ERR_CERT_DATE_INVALID错误消息,但其他浏览器有自己的错误版本。您的操作系统也会影响您看到的确切消息。

    让我们来看看其中的一些变化。

    Chrome浏览器

    Chrome中的错误文本明确指出您的连接不是私密的。您通常可以通过单击“高级” 按钮继续访问该站点,但存在一些风险:

    Chrome中的NET::ERR_CERT_DATE_INVALID错误消息。

    Chrome中的NET::ERR_CERT_DATE_INVALID错误消息。

    还有一些其他与SSL证书相关的错误,Chrome可能会警告您。您可以看到的一些错误代码包括:

    至少,您知道问题可能与站点的SSL证书有关。拥有特定的错误代码有助于查明确切的问题。

    Firefox

    Firefox通过在其安全警告周围显示亮黄色轮廓来引起您的注意。与Chrome一样,您通常可以忽略该通知并通过单击“高级” 按钮继续访问该网站:

    Firefox中的NET::ERR_CERT_DATE_INVALID错误消息。

    Firefox中的NET::ERR_CERT_DATE_INVALID错误消息。

    选择高级还会为您提供有关错误的更多信息。除了SEC_ERROR_EXPIRED_CERTIFICATE消息外,您可能还会看到以下变体之一:

    此警告还包含特定的错误代码,可帮助您更快地找到问题的根源。

    Edge浏览器

    Microsoft Edge的错误屏幕几乎与Chrome显示的相同。但是,Edge错误可能包括站点的SSL证书过期的天数:

    Microsoft Edge中的NET::ERR_CERT_DATE_INVALID错误消息。

    Microsoft Edge中的NET::ERR_CERT_DATE_INVALID错误消息。

    您可能会在显示的错误代码中看到一些变化:

    • DLG_FLAGS_SEC_CERTDATE_INVALID
    • DLG_FLAGS_INVALID_CA
    • DLG_FLAGS_SEC_CERT_CN_INVALID
    • NET::ERR_CERT_COMMON_NAME_INVALID
    • ERROR CODE: O

    与其他浏览器一样,Edge通常会为您提供继续访问该网站的选项。但是,有时浏览器不允许您加载站点,直到您解决了错误。

    Safari浏览器

    如果您使用的是Safari,您的警告可能会以弹出窗口的形式出现,而不是全屏显示。同样,通过单击“继续” 按钮继续访问可能不安全的网站是一个简单的过程:

    Safari中的NET::ERR_CERT_DATE_INVALID错误消息。

    Safari中的NET::ERR_CERT_DATE_INVALID错误消息。

    弹出窗口本身可能不会让你继续下去。 如果您想获得有关导致错误的原因的更多线索,则需要单击“显示证书”。此窗口将为您提供有关证书本身的一些详细信息,您可以使用这些详细信息来尝试诊断问题。

    如何修复NET::ERR_CERT_DATE_INVALID错误

    现在我们已经了解了NET::ERR_CERT_DATE_INVALID错误是如何在最流行的浏览器上出现的,让我们开始修复它。

    此错误可能源于许多不同的原因,因此我们将介绍您可以尝试的十种解决方案。

    1. 重新加载页面
    2. 不要使用公共 Wifi
    3. 检查您的日期和时间
    4. 判断证书是否过期
    5. 更新您的操作系统和浏览器
    6. 禁用您的防病毒软件
    7. 检查您的浏览器扩展
    8. 清除缓存和 Cookie
    9. 清除您的 SSL 缓存
    10. 更改您的域名系统 (DNS) 服务器

    1.重新加载页面

    我们不妨从最简单的解决方案开始:尝试刷新页面。您还可以尝试关闭并重新启动浏览器,然后再导航回同一页面。

    有时事情只是不按照应有的方式工作,最好尝试快速修复,而不是进行不必要的故障排除。尽管看起来不太可能,但您可能只是在更新SSL证书的过程中发现了网站所有者!

    2. 不要使用公共Wifi

    如果您在重新加载页面后仍然看到错误,请检查您的网络连接。如果您使用的是公共wifi,则您的连接实际上很可能不是私密的。为了安全起见,您可能需要注销。

    在您的移动设备上使用热点,并尝试重新访问该站点。如果您没有遇到错误消息,则问题很可能与wifi连接有关。

    您还可以尝试使用虚拟专用网络 (VPN)来查看错误是否仍然存在。如果您在第一次遇到问题时已经在使用VPN,另一方面,您可以尝试关闭VPN,因为它可能是罪魁祸首。

    3. 检查您的日期和时间

    这是另一个简单的解决方法。您的浏览器使用您计算机的时钟来验证站点的SSL证书未过期。如果您设置的时间不正确,则可能会触发此错误。

    即使您的计算机设置为自动同步,它仍然可以被抛弃。

    例如,如果您最近穿越了时区,您的笔记本电脑可能还没有跟上。因此,请检查以确保机器上的日期和时间准确无误。然后重新打开浏览器并尝试导航回该网站。

    4、判断证书是否过期

    SSL证书确实会过期,因此如果您在自己的网站上看到此错误,则可能需要重新颁发证书。您可以直接从Chrome快速检查。

    首先单击浏览器窗口右上角的三个点。然后选择更多工具 > 开发者工具

    在Google Chrome中检查SSL证书状态

    在Google Chrome中检查SSL证书状态

    导航到“安全” 选项卡,您可以在其中查看证书是否有效。您可以单击“查看证书” 按钮以获取更多详细信息,包括证书的到期日期:

    Google Chrome中的SSL证书详细信息

    Google Chrome中的SSL证书详细信息

    您还可以使用Qualys的SSL Server Test等工具 来检查您的证书的有效性。

    只需在框中输入您的域名,然后单击提交 按钮:

    Qualys SSL服务器测试

    Qualys SSL服务器测试

    执行测试可能需要几分钟时间。您的结果将包括对SSL配置的彻底分析,以及每个项目的字母等级。您需要特别注意SSL证书的到期日期。

    请注意,您可以使用这些方法在其他人的网站上检查SSL证书的有效性。但是,您只能尝试通知网站所有者他们的认证已过期。

    如果您自己的证书已过期,更新它应该处理NET::ERR_CERT_DATE_INVALID错误。

    某些托管服务提供商的控制面板不提供更新证书的方法。在这种情况下,您可能需要通过命令行执行续订。Certbot可以帮助您进行设置。

    您需要安装并运行一次Certbot。每当您的SSL证书到期时,它都会自动续订免费的SSL证书:

    Certbot将自动更新您的SSL证书

    Certbot将自动更新您的SSL证书

    无论您如何续订SSL证书,请务必标记您的日历,以便在出现问题之前进行处理。

    5. 更新您的操作系统和浏览器

    您应该始终安装最新版本的操作系统,因为旧版本一旦过时就可能不再受支持。更重要的是,SSL证书的某些部分不再适用于较旧的操作系统。

    如果您运行的是过时版本的操作系统,随着时间的推移,您可能会更频繁地遇到诸如NET::ERR_CERT_DATE_INVALID之类的错误。

    过时的浏览器也是如此。如果您有一段时间没有更新您的浏览器,您可能想要立即更新。即使浏览器是最新的,有时卸载并重新安装它也会有所帮助。

    6. 禁用您的防病毒软件

    有时,您的防病毒软件中可能存在触发NET::ERR_CERT_DATE_INVALID错误的设置。要对此进行测试,请尝试禁用您的防病毒软件并尝试访问该网站。 执行此操作时请务必强制刷新。

    如果您确定您的防病毒软件有问题,您首先要尝试更新到最新版本。如果更新后问题仍然存在,您也可以联系软件的支持团队。

    7. 检查您的浏览器扩展

    众所周知,Chrome上的第三方扩展有时会导致问题。根据您安装的扩展程序数量,此解决方案可能需要一些时间来测试:

    Google Chrome中的浏览器扩展

    Google Chrome中的浏览器扩展

    通过禁用它然后尝试加载页面,一次检查每个扩展。如果您的扩展程序之一似乎触发了错误,您可以尝试完全卸载它。

    8. 清除缓存和Cookie

    清除缓存是另一种可能需要一些时间的解决方案。您可以先尝试几件事来确定清除缓存是否有帮助。

    首先,以隐身模式访问该站点。如果这没有帮助,您可以尝试使用其他浏览器访问该站点。如果这两种方法中的任何一种都有效,那么清除浏览器缓存很有可能 会解决问题。

    此过程因浏览器而异:

    清除缓存和cookie后,您可以尝试重新打开浏览器并再次加载网站。

    9. 清除您的SSL缓存

    如果清除浏览器缓存不起作用,您可以尝试清除SSL缓存。SSL缓存存储您访问过的网站的凭据,以在您稍后重新连接时节省时间。

    但是,如果同时更新SSL证书,则SSL缓存可能会阻止您的浏览器识别更改。

    要在Windows上的Chrome中清除SSL状态,请导航到“控制面板” 并选择“网络和Internet”。在内容选项卡下,您将找到清除SSL状态的按钮:

    清除Windows中的SSL状态

    清除Windows中的SSL状态

    再次重新打开浏览器并导航到该网站。如果您仍然收到NET::ERR_CERT_DATE_INVALID错误,我们还有另一种解决方案可供您尝试。

    如果您使用的是macOS,则可能需要删除之前从不受信任的来源接受的SSL证书。

    为此,导航到Finder,然后单击Go >  Utilities >   Keychain Access

    macOS钥匙串

    macOS钥匙串

    接下来,单击位于“类别” 部分下的“证书”。不受信任的证书标有红色“X”。要删除一个,请单击Edit > Delete

    10. 更改您的域名系统 (DNS) 服务器

    您可能想尝试将域名系统 (DNS) 服务器更改为Google的公共DNS(也有可能是反过来操作),具体取决于您当前的设置。在对DNS设置进行任何更改之前,请确保记下当前设置,以防需要将其改回。

    要在Windows上更改DNS服务器,请首先打开控制面板。单击网络和Internet  >网络和共享中心,然后单击更改适配器设置。右键单击您的连接并选择属性

    接下来,选择Internet协议版本4或6,然后单击属性按钮。选择使用以下DNS服务器地址

    在Windows中更改DNS服务器地址

    在Windows中更改DNS服务器地址

    要使用Google的公共DNS,请在框中输入8.8.8.8和8.8.4.4。您也可以尝试Canflare的DNS,即1.1.1.1和1.0.0.1。单击确定并关闭窗口。您需要重新启动浏览器才能使更改生效。

    对于 macOS 用户,过程是相似的,只是有一些变化。

    首先,导航到系统偏好设置 并单击网络 图标:

    网络设置macOS

    网络设置macOS

    选择高级 按钮,然后选择DNS选项卡。接下来,单击“IPv4 或 IPv6 地址”旁边的(+) 图标

    macOS DNS网络窗口

    macOS DNS网络窗口

    一旦您进入新的DNS服务器。单击“确定”, 然后单击“应用” 以保存更改。

    如果您已经在使用Google的公共 DNS,您可以尝试返回到您的ISP的DNS服务器。只需删除Google的DNS,并确保选中自动获取DNS服务器地址

    NET::ERR_CERT_DATE_INVALID和WordPress

    如果您在 WordPress 网站上遇到此问题并且上述方法不起作用,您还可以检查以下几点:

    • 如果您的托管服务提供商安装了​​您的 SSL 证书,请与他们联系以解决此错误。
    • 如果您自己安装了证书,请尝试重新安装它
    • 确保您已 在您的网站上启用HTTPS。
    • 检查以确保您的URL都已更新。

    如果您仍然遇到死胡同,您可以尝试联系您的SSL证书颁发机构。他们应该能够帮助您查明问题。

    NET::ERR_CERT_DATE_INVALID和Let’s Encrypt

    Let’s Encrypt为拥有域名的任何人提供免费的SSL证书。但是,这些证书的有效期仅为90天。因此,与使用在其他地方获得的高级证书相比,您的证书过期的可能性更高。

    当您的Let’s Encrypt证书期限结束时,续订过程将取决于您的托管服务提供商。

    某些平台与Let’s Encrypt证书不兼容,某些提供商要求您自己手动处理续订。虽然Let’s Encrypt没有正式的支持团队,但您可以随时查看社区论坛寻求帮助。您会找到大量信息和知识渊博的志愿者,他们可以帮助您调查可能的解决方案。

    小结

    NET::ERR_CERT_DATE_INVALID错误有很多潜在的原因,这可能会使故障排除特别令人沮丧。但是,必须快速处理此问题。如果您在自己的网站上看到该错误,其他人也可能会遇到该错误。

    由于此错误的原因很多,我们为您提供了十种解决方案供您尝试。您只需重新加载网站并检查计算机上的日期和时间即可开始。然后,您可能会转向更复杂的方法,例如清除SSL状态或测试浏览器扩展。

  • SSL证书的类型:哪一种适合您的网站?

    SSL证书的类型:哪一种适合您的网站?

    使用SSL证书保护的网站让访问者知道它是安全的。它还获得了搜索引擎的认可,确认您的网站可以安全浏览。因此,您必须为您的网站获取有效的SSL证书。

    SSL是Secure Sockets Layer的缩写,是一种安全协议,可通过Web服务器和Web浏览器之间的网络连接对数据进行身份验证和加密。 SSL证书可保护您的站点与来自恶意方的访问者之间的连接。 SSL证书有不同的类型、验证级别和价格标签。但哪种SSL最适合您的网站和业务?

    在本指南中,我们深入探讨了不同类型的SSL证书,以帮助您做出正确的决定。继续阅读!

      1. 何时以及为何需要SSL证书
      2. SSL证书的工作原理
      3. SSL证书的类型
      4. SSL验证级别
      5. 不同SSL证书的优缺点
    1. 如何选择正确的SSL证书
    2. 访客如何知道您的网站是否有SSL证书
    3. SSL证书的成本

    何时以及为何需要SSL证书

    无论您经营电子商务商店还是博客,SSL对网站来说都变得与开车前系好安全带一样重要。以下是您的网站需要SSL证书的三个主要原因:

    1. 数据保护和访客信任

    SSL证书的主要目的是确保用户和网络服务器之间交换的数据经过加密,并免受黑客、网络钓鱼和身份盗用等网络威胁。

    您不希望访问者在访问您的网站时收到“您的连接不是私密连接”警告。有效的SSL证书将帮助您避免此类错误。

    SSL的核心是向访问者表明他们可以安全地在您的网站上共享信用卡号、ID、电子邮件地址和密码等敏感信息。因此,SSL加强了您和您的客户/访客之间的信任。

    2. 认证和完整性

    当您访问一个网站时,您将如何确保它是正确的,而不是窃取您信息的欺骗?当涉及到网络安全时,身份验证是必不可少的,这就是 SSL 的用武之地。 SSL/TLS 验证网络服务器身份的真实性。

    安装SSL证书,您必须经过身份验证过程。换句话说,SSL证明您的网站确实是您的网站,而不是您公司的欺骗或假冒产品,使其成为抵御网络钓鱼网站的有效屏障。了解如何验证您的SSL证书。

    数据完整性是SSL/TLS的另一个重要优势。使用消息验证码 (MAC),SSL/TLS表明传输的数据不会以任何方式丢失或更改。发送的消息按原样接收。

    3. 提高搜索引擎排名

    为了让所有人都可以更安全地浏览网页,谷歌等搜索引擎已经打击了不安全的网站,并明确表示他们更喜欢SSL加密网站——HTTPS而不是HTTP 。 SSL将超文本传输协议 (HTTP) 转变为安全超文本传输协议 (HTTPS)。

    SSL现在是SEO排名信号。因此,如果您希望您的网站出现在Google的第一页上,那么拥有有效的SSL证书是必不可少的条件之一。

    SSL证书的工作原理

    我们已经确定SSL会加密并保护托管服务器与访问者的应用程序(Web浏览器或应用程序)之间的连接。

    SSL证书的工作原理

    SSL证书的工作原理 (来源:entrust.com

    如果您想知道这是如何工作的,我们将探索一个示例。

    以您的网站为例,假设它使用SSL证书进行保护。当一个人使用网络浏览器访问您的网站时,他们的浏览器将请求您网站的托管服务器进行身份验证。

    服务器将通过向浏览器发送其SSL证书的副本来进行响应。浏览器还将进行一些验证检查以验证SSL证书是否可信并向服务器发送信号。

    服务器将以数字方式响应以在您的网站和访问者的浏览器之间开始SSL加密会话。

    SSL证书的类型

    区分SSL证书的类型有两个不同的类别 – 域和子域的数量,以及证书的验证级别。因此,有四种不同的SSL证书类型:

    单域名SSL证书

    顾名思义,这种类型的证书保护单域名和该域上的所有页面。但是,它不会保护任何关联的子域。

    例如,如果您有域名www.wbolt.com的SSL证书,它还会覆盖与该域相关的所有页面,例如www.wbolt.com/resources 。但它不会涵盖任何子域,例如tool.wbolt.com

    通配符SSL证书

    与单域名SSL证书一样,通配符SSL证书仅保护单个域名。但是,它还涵盖与该单个域相关的任何子域(无限数量的子域)。单个通配符SSL证书可保护所有这些证书。

    多域SSL证书

    此证书的用途与通配符SSL证书完全相反,因为它保护多个域名,但不保护任何相关的子域。它也称为主题备用名称 (SAN) 和统一通信证书 (UCC)。

    多域通配符SSL证书

    多域名通配符SSL证书结合了多域名和通配符SSL证书的特性。换句话说,使用单个证书,您可以保护多个域名及其所有相关子域。

    SSL验证级别

    SSL证书验证级别由证书颁发机构 (CA) 分配,在颁发SSL证书之前验证您的业务真实性。

    SSL证书有三种不同的验证级别:

    域验证 (DV) SSL证书

    DV是最简单的SSL证书验证形式,仅适用于域所有权验证。它通常通过电子邮件验证完成,不需要CA进行任何进一步调查。这也是获取SSL证书最便宜、最快捷的方式。

    组织验证 (OV) SSL 证书

    在验证方面,OV是下一个级别。除了验证你的域时,CA也验证您的企业直接联系您或您的业务。 CA会验证您是否拥有该域以及它是否用于合法注册的企业。这些证书被认为是非常可靠的。

    扩展验证 (EV) SSL证书

    EV在商业网站中很典型,可提供最高级别的信任和可靠性。它涉及对您的业务进行全面的背景调查。获取此证书涉及CA的严格审查过程。

    在某些浏览器上,带有EV SSL证书的企业名称会突出显示。访问他们的网站时,它们将在域名旁边以绿色显示。

    SSL 证书类型 验证级别
    单域 DV或OV
    通配符 DV或OV
    多域 EV
    多域通配符 EV

    不同SSL证书的优缺点

    在安全性方面,使用SSL证书保护您的网站不会带来任何缺点。但是,每种类型的证书都有其优点和缺点,因此每种证书都适用于不同的目的或需求。

    让我们看看上面讨论的不同SSL证书的优缺点。

    从单域SSL证书开始,最显着的优势是它是最实惠的证书类型,涵盖了与域相关的所有页面。唯一的挫折是它不保护任何子域。通配符SSL证书更昂贵,但它涵盖了单个域、其所有相关页面以及无限数量的第一级子域。不幸的是,它没有涵盖第二级的任何子域。

    多域SSL证书同时覆盖多个域。尽管它们看起来很昂贵,但您只需购买一个涵盖您所有域的SSL证书,而不是为每个域获取SSL证书,从而使其更具成本效益。

    兼具两种类型的优势,多域通配符SSL证书在一级覆盖多达100个域和无限子域。它唯一的缺点是其高昂的价格标签。但是和多域SSL证书一样,Wildcard SSL对于大型网站或者企业来说是非常划算的。

    如何选择正确的SSL证书

    如图所示,SSL证书有不同的风格。如果您希望您的网站看起来合法并受到访问者的信任,但不确定哪种SSL证书将满足您的需求,我们将帮助您做出正确的选择。

    • 对于具有单个域的小型或个人网站,单域SSL证书更适合您,因为它经济实惠且可以胜任。
    • 如果您的企业网站有一个域,但有多个子域,那么通配符SSL证书是可行的方法,并且比为每个子域获取单独的SSL证书便宜得多。
    • 对于较大的网站或拥有多个域的企业(例如拥有多个品牌的公司,每个品牌都有自己的域),多域SSL证书是一个明智的选择。它将涵盖您的所有域,并且肯定比为每个域获取SSL证书便宜。
    • 如果您的组织想要节省时间和金钱,多域通配符SSL非常适合保护多个域以及无限数量的子域。

    为便于参考,这里有一个快速表格,概述了每种SSL证书类型的优点:

    SSL证书 价格 好处 缺点 最适合
    单域 最便宜最实惠 保护单个域的可负担性 不保护子域 单个域的小型网站
    通配符 比单域SSL更昂贵,但更具成本效益 在第一级保护无限子域 它仅涵盖一个子域级别 具有单个域和多个子域的中小型网站
    多域 昂贵的 使用单个证书保护多个域 必须在颁发此证书之前定义域 拥有多个域名的大型商业网站
    多域通配符 最贵,但也是最划算的 单个证书在第一级保护多个域和无限子域 昂贵且对域和子域的任何更改都需要重新颁发此证书 具有多个域和子域的大型网站/企业

    访客如何知道您的网站是否有SSL证书

    您的访问者可以快速了解SSL证书是否可以保护您的网站,以及您的SSL证书是否有效。我们会告诉你如何。

    查看闪电博主页的地址栏,你会看到一个小挂锁。这意味着我们的网站受SSL保护。

    如果您使用的是Google Chrome浏览器,请单击挂锁标志并选择“证书”。您现在将看到您需要了解的关于安装在闪电博网站上的SSL证书的所有详细信息:谁颁发了它,它属于谁,以及它的有效期。

    除了小挂锁标志外,您还会注意到地址栏中的URL以HTTPS开头(在某些浏览器上默认隐藏)。 HTTPS表示我们网站上的连接是安全的,并且它具有授权的SSL证书。

    wbolt-ssl

    HTTPS在浏览器地址栏中的位置

    您是否在网站上安装了SSL证书,但访问者遇到了NET::ERR_CERT_AUTHORITY_INVALID错误?无需惊慌 — 查看此详细教程以了解如何修复此错误。

    SSL证书的成本

    SSL 证书的费用根据证书类型、验证级别和购买地点(例如Comodo、VeriSign、GeoTrust等)的不同而有所不同。

    在投资高级或付费SSL证书时,DV和单域SSL证书的成本是最实惠的。

    随着您的业务需求的增长以及您在SSL阶梯上采取更高的步骤,您会发现通配符SSL证书的成本更高。相比之下,OV和EV SSL证书是最昂贵的,并且为组织和企业提供最高的加密。

    小结

    几乎每个网站都广泛采用SSL证书来保证安全的互联网连接。随着网络威胁的增加,难怪流行的搜索引擎严格执行它。

    您现在对不同类型的SSL证书及其各种验证级别有了清晰的了解。我们希望它能帮助您为您的网站选择最合适的SSL证书。

    使用SSL证书保护您的网站后,请执行SSL检查以验证一切正常。从HTTP迁移到HTTPS需要进行很多更改,因此还请阅读我们的HTTP到HTTPS迁移指南。

  • 如何在WordPress网站上安装通配符SSL证书

    如何在WordPress网站上安装通配符SSL证书

    在您的网站上安装安全套接字层 (SSL) 证书不再只是一种选择。它是保护您的站点以及确保数据通过HTTPS连接加密和提供服务的重要组成部分。但是,确定使用哪种类型的 SSL 证书可能很棘手,尤其是考虑到有多少种类。

    如果您操作多个子域,则使用“通配符”SSL 证书可能最有意义。这使您可以使用单个证书保护所有子域,而不必购买和安装多个单独的证书。

    在这篇文章中,我们将讨论什么是通配符SSL证书,以及何时以及为什么可以使用它。然后,我们将通过几个简单的步骤说明如何在您的站点上安装此类证书。

    1. 什么是通配符SSL证书(以及它们如何工作)
    2. 何时使用通配符SSL证书
    3. 从哪里获得通配符SSL证书
    4. 如何在WordPress站点上安装通配符SSL证书

    什么是通配符SSL证书(以及它们如何工作)

    通配符SSL提供了一种使用单个证书保护无限数量子域的方法。通配符 SSL 证书适用于为其提供的基本域名的任何子域。例如,如果您的域名是“yourwebsite.com”,则您的通配符证书还将保护“subsite.yourwebsite.com”和“subsite2.yourwebsite.com”。

    在通配符SSL证书上,在您的域名前放置一个星号 (*) 作为占位符,可以解释为任何字符串。您还可以使用这种类型的证书来涵盖域的“www”和非“www”变体。

    例如,我们的示例通配符证书可以使用的一些域和子域包括:

    • www.yourwebsite.com
    • yourwebsite.com
    • news.yourwebsite.com
    • blog.yourwebsite.com
    • shop.yourwebsite.com

    与单名称证书一样,通配符SSL证书通过一组密钥加密数据。这包括存储在数字证书上的公钥和保存在服务器上的私钥。但是,使用通配符证书,您可以复制私钥并将其上传到任意数量的服务器。

    通配符SSL与多域SSL

    请务必注意,通配符SSL与多域或主题备用名称 (SAN) SSL证书不同。多域SSL让您可以使用单个证书保护多个域子域,包括来自不同主机名的域子域。例如,您可以使用多域SSL来保护各种顶级域,例如:

    • www.yourwebsite.com
    • www.yourwebsiteblog.com
    • www.yourwebsitenews.com

    您还可以为这些站点中的每一个创建子域,并在单个证书下保护它们。但是,对于多域SSL证书,您必须在购买时定义子域名。如果您想稍后添加子域,则需要重新颁发证书。

    何时使用通配符SSL证书

    当您拥有单名称SSL证书时,向您的站点添加新的子域并为其颁发SSL证书并不一定是件大事。但是,如果您计划添加大量子域,这可能很快就会变成一个耗时且成本高昂的过程。

    因此,使用通配符SSL的主要好处是它可以为您节省大量时间和金钱。它还提供了比其他选项更大的灵活性。

    例如,与使用SAN SSL时不同,您在购买通配符SSL证书时无需定义子域。此外,每当您添加新的子域时,您都不必担心重新颁发证书。

    当您有一个包含多个一级子域的单个域(或计划在将来添加它们)时,使用通配符SSL是有意义的。这种证书可以帮助您同时保护所有这些证书。

    使用通配符SSL证书最有益的一些常见场景包括:

    • 您是一名经常使用子域测试环境的Web开发人员。
    • 您拥有一家企业,该企业针对组织的不同方面和实体(博客、商店等)使用单独的子域。
    • 您只需要一个顶级域,但计划使用多个子域(现在或将来)。

    几乎所有类型的网络浏览器和设备都支持通配符SSL证书,包括移动和台式计算机。此外,通配符SSL证书附带无限服务器许可政策和无限重新颁发政策。这意味着您可以根据需要在尽可能多的服务器上保护您的站点,并根据需要多次重新颁发证书。

    从哪里获得通配符SSL证书

    通配符SSL可用于域验证 (DV) 和组织验证 (OV)证书。前者使您能够保护您的域名和任意数量的子域,而后者使您可以验证您的业务以及您的域名和子域。

    OV证书要求您提交商业文件,并且可能需要几天时间来处理和验证。或者,可以在几分钟内颁发DV证书。请务必注意,通配符SSL在扩展验证 (EV) 证书上不可用。

    有多种证书颁发机构 (CA) 提供商提供通配符证书。一些流行的选项包括:

    • Comodo提供SSL DV通配符和SSL OV通配符证书选项。价格从每年89美元到每年超过1,000美元不等,具体取决于计划和订阅类型。
    • GeoTrust以每年688美元的价格提供True BusinessID通配符证书,以及每年745美元的QuickSSL® Premium通配符证书。
    • Thawte提供SSL通配符证书,起价为每年149美元。

    根据您的托管服务提供商和计划,您也可以通过它们购买通配符证书。例如,一些托管公司将与首选SSL合作伙伴合作,并提供通配符证书作为高级附加组件。

    如何在WordPress站点上安装通配符SSL证书

    如果您认为通配符SSL是您的最佳选择,并且您不想使用免费通配符SSL,那么下一步就是在您的WordPress网站上购买并安装它。安装SSL证书的过程可能略有不同,具体取决于您的主机和服务器类型。

    例如,某些托管计划不支持通配符SSL证书,或者仅将它们作为高级选项提供。

    同样,安装过程中涉及的步骤可能会有所不同,具体取决于Web主机的控制面板和界面。

    无论如何,所涉及的步骤大致相同。让我们来看看如何通过四个简单的步骤在您的WordPress站点上安装通配符SSL证书!

    第 1 步:购买您的通配符SSL证书

    第一步是购买您的SSL证书。正如我们之前提到的,有多种SSL提供商可供选择,它们提供通配符证书。最佳解决方案在很大程度上取决于您的特定需求和预算。

    当您购买SSL证书时,系统会要求您指明您的站点所在的服务器类型。您可以根据实际情况选择“Nginx”,“Apache”或“其他”。

    第 2 步:生成证书签名请求 (CSR) 代码和私钥

    下一步是生成CSR代码,这是SSL提供商创建和签署证书文件所必需的。要生成CSR代码和私钥,您可以在SSL.com填写在线CSR和密钥生成器表格

    在线CSR和密钥生成器表单

    在线CSR和密钥生成器表单

    我们建议填写以下字段:

    • 通用名称(域名)
    • 电子邮件地址
    • 组织
    • 城市/地区
    • 州/县/地区
    • 国家

    由于您正在生成通配符SSL证书,因此对于“通用名称”字段,请确保在您的域名(“*.yourdomain.com”)之前添加星号:

    CSR密钥生成器表单的“通用名称”字段

    CSR密钥生成器表单的“通用名称”字段

    完成后,单击屏幕底部的生成按钮。将自动生成私钥文件和CSR:

    从SSL.com生成的CSR和私钥

    从SSL.com生成的CSR和私钥

    您可以选择下载私钥复制CSR来保存此信息。您不仅在下一步需要它们,而且如果没有它们,您的SSL证书将无法使用。

    然后,返回您的SSL提供商并上传您的CSR。这将重新生成您的SSL证书 ( .cert ) 文件。

    第 3 步:将您的私钥和证书文件上传到您的服务器

    下一步是将您的 CSR 和私钥文件上传到您的服务器。如果您是宝塔用户,请登录宝塔面板后台并导航到网站> Your Site > 设置

    宝塔面板网站管理

    宝塔面板网站管理

    接下来,选择SSL选项,切换标签项为其他证书,填写您前面获取到的密钥和证书。

    自定义SSL域

    自定义SSL域

    请注意,如果您还想添加中间证书,也可以这样做。根据您使用的SSL提供商,他们可能会通过电子邮件向您发送.crt文件和.ca-bundle文件。如果您没有中间证书或知道它是什么,您可以使用诸如What’s My Chain Cert之类的工具来生成它。

    您可以使用记事本等文本编辑器打开这些文件。然后,您可以先将.crt文件的内容复制并粘贴到证书部分,然后再粘贴其下方的.ca-bundle文件的内容。完成后,单击“添加证书”按钮。

    正如我们提到的,上传您的私钥和证书文件的过程会因您的主机而异。你也可以使用cPanel/WHM,在SSL/TLS下添加此信息。

    第 4 步:确认通配符SSL证书安装成功

    如果您仔细执行了上述步骤,您现在应该已经在您的WordPress站点上成功安装了通配符SSL证书。但是,为了确认一切正常,您可能需要使用About SSL中的SSL Checker工具

    AboutSSL.com SSL检查器工具

    AboutSSL.com SSL检查器工具

    在此页面上,只需输入WordPress站点的URL,然后单击“检查”按钮。有关您的SSL证书的信息将自动显示在屏幕上。这将帮助您确认您的是否正确安装。

    如果一切看起来不错,就是这样!您现在已经安装了通配符SSL证书。安装SSL证书后,我们建议在您站点的数据库上运行搜索和替换,以将HTTP URL替换为HTTPS

    小结

    安装 SSL 证书是优化和保护网站的最重要步骤之一。但是,决定使用哪种类型的SSL证书可能会令人困惑。

    正如我们在这篇文章中所讨论的,使用通配符SSL证书可以通过保护单个证书上无限数量的子域来帮助您节省时间和金钱。您可以通过四个简单的步骤在您的站点上安装一个:

    1. 如果您更喜欢使用自定义通配符SSL,请从ComodoGeoTrust等CA购买自定义证书。
    2. SSL.com生成CSR和私有RSA密钥。
    3. 将您的通配符证书文件添加到您的服务器。
    4. 使用SSL Checker工具确认通配符SSL证书安装成功。
  • 如何为WordPress网站正确地配置Cloudflare

    如何为WordPress配置Cloudflare

    通过在您的站点前充当反向代理,Cloudflare是一种一体化的安全和性能产品,被全球超过12%的网站使用。作为WordPress 用户,将Cloudflare添加到您的网站有助于提高网站性能并减少恶意机器人和黑客的影响。

    正确配置后,对您站点的所有请求将首先到达Cloudflare服务器,然后该服务器将确定是否应将请求转发到源服务器、从缓存中提供服务、阻止或使用自定义规则进行处理。

    在本指南中,我们将深入探讨WordPress的最佳Cloudflare设置,讨论缓存和安全设置,并向您展示如何为WordPress多站点安装配置Cloudflare 。

    1. 如何为WordPress配置Cloudflare
    2. Cloudflare WordPress插件
    3. WordPress的Cloudflare自动平台优化
    4. Cloudflare Argo和Railgun
    5. 如何为WordPress多站点配置Cloudflare

    如何为WordPress配置Cloudflare

    Cloudflare提供了多种安全和性能优势,但并非所有这些优势都与WordPress完全兼容。让我们深入了解Cloudflare的设置,以确定适合您的WordPress网站的最佳功能。

    1. SSL
    2. 速度
    3. 缓存
    4. 防火墙

    SSL

    Cloudflare支持四种SSL/TLS加密模式——Off, Flexible, Full和Full (Strict)。

    • Off –不加密。
    • Flexible –仅加密浏览器和Cloudflare之间的连接。
    • Full –端到端加密,但允许在源服务器上使用自签名证书。
    • Ful (Strict) –端到端加密,需要来自Cloudflare的免费原始证书或来自受信任CA(证书颁发机构)的证书。我们建议使用Full (Strict)  SSL模式以获得最大的安全性。

    对于希望在其WordPress网站上使用Cloudflare的用户,我们建议在宝塔面板中生成免费的Let’s Encrypt SSL证书,并在Cloudflare中使用Full或Full (Strict) 选项。

    或者,您还可以生成Cloudflare原始证书以安装在您的原始服务器上。如果您的主机不提供免费的SSL证书,则在您的服务器上安装Cloudflare原始证书将允许您使用Full (Strict) SSL模式。

    如果您使用在子域上托管站点,而根域使用Cloudflare的Flexible SSL,则可以使用Cloudflare页面规则强制子域使用Full或Full (Strict)  SSL。

    为具有Cloudflare页面规则的子域启用Full (Strict)  SSL

    为具有Cloudflare页面规则的子域启用Full (Strict)  SSL

    此选项允许您使用Cloudflare的Flexible SSL,同时确保子域的Cloudflare Full (Strict) SSL。

    始终使用HTTPS

    我们建议启用此选项以自动将所有HTTP请求转发到HTTPS

    HSTS

    HSTS代表“HTTP Strict Transport Security”,用于强制Web浏览器使用安全的HTTPS连接。在Cloudflare上启用HSTS可确保HTTP请求永远不会到达您的源服务器。如果您的站点已设置为使用HTTPS,我们建议您也在源服务器上配置HSTS

    最低TLS版本

    TLS(传输层安全性)是一种加密协议,允许通过网络安全传输数据。默认情况下,Cloudflare为协议版本设置TLS 1.0。某些安全标准(例如 PCI DSS 3.2)需要更新版本的TLS协议以实现合规性。如果您的站点需要某个TLS版本,您可以通过转到SSL/TLS > Edge Certificates > Minimum TLS Version来更改设置。

    自动HTTPS重写

    此功能检查HTML代码中的HTTP资源URL以查看它们是否可通过HTTPS访问。如果是这样,它们将使用HTTPS变体自动重写。自动HTTPS重写对于确保没有混合内容错误的安全浏览体验非常有用。

    速度(Speed)

    大多数与性能相关的Cloudflare设置,例如资产缩小和图像优化,都可以在“Speed”选项卡中找到。

    图像大小调整(仅限商业计划)

    Cloudflare的图像大小调整功能仅适用于商业计划用户。在您的WordPress主题中正确实施后,此功能可用于将图像缩略图生成offload到Cloudflare。与WordPress中的内置缩略图生成功能相比,这有几个好处。

    对于动态生成图像大小的站点,使用Cloudflare的图像大小调整功能可以降低CPU使用率——这允许您的站点在不增加CPU资源的情况下为更多并发用户提供服务。Cloudflare图像大小调整还有助于减少磁盘空间使用,因为缩略图不必存储在服务器上。

    Cloudflare图像大小调整通过在图像前添加端点来工作。请看下面的示例,该示例显示了该功能的工作原理。

    原始图片网址

    https://yourdomain.com/wp-content/uploads/2020/01/picture.jpg

    调整大小的图像URL

    https://yourdomain.com/cdn-cgi/image/fit=contain,format=auto,metadata=none,onerror=redirect,quality=70,width=720/https://yourdomain.com/wp-content/uploads/2020/01/picture.jpg

    可以调整“宽度”参数以动态生成不同的缩略图大小,而无需在源服务器上增加任何额外的资源负载。如果您正在寻找类似于Cloudflare的图像大小调整功能的独立服务,Imgix和Cloudinary是不错的选择。

    不要忘记查看我们关于优化网络图像的深入指南。

    Polish(仅限专业版)

    Cloudflare Polish是一种图像优化服务,可自动压缩JPG、PNG、GIF和其他图像文件。图像在Cloudflare边缘处理,这意味着托管WordPress站点的服务器没有性能负担。Polish还支持Google的WEBP格式 ——这意味着优化的WEBP图像将自动提供给支持该格式的Chrome、Brave和其他浏览器。

    出于几个原因,Polish是WordPress网站的一项有用功能。如果您使用的是ShortPixelImagify等图像优化插件,Polish可以显着降低服务器的CPU使用率——这可以为访问者带来更稳定的浏览体验。由于Polish的图像是在服务器外存储和缓存的,因此您不必担心用尽磁盘空间来存储图像的WEBP版本。

    Auto Minify

    Cloudflare的Auto Minify功能会自动缩小缓存的CSS、JSS和HTML资产。如果您不使用AutoptimizeWP-Rocket等WordPress插件来缩小资产,我们建议您在Cloudflare中启用自动缩小功能。

    Brotli

    Brotli是GZIP的替代方案,GZIP是一种压缩算法,可在将Web请求提供给访问者之前减小它们的大小。与GZIP相比,Brotli提供了更高的压缩比,这意味着用户的页面加载速度更快。问题是并非所有的网络浏览器都支持Brotli压缩。无论如何,我们建议启用Cloudflare的Brotli功能,因为来自不受支持的浏览器的请求只会退回到GZIP压缩。

    增强的HTTP/2优先级(仅限专业版)

    HTTP/2的引入通过并行化和多路复用为网站带来了显着的性能提升。Cloudflare增强的HTTP/2优先级功能更进一步,它通过智能解析您网站的HTML来确定加载资产的顺序以获得最佳性能。根据Cloudflare的说法,增强的HTTP/2优先级可以将页面加载时间减少多达50%。

    Mirage(仅限专业版)

    Mirage是一项针对移动和低带宽连接的图像优化功能。启用Mirage后,在初始页面加载期间,图像将替换为低分辨率占位符。页面加载后,全分辨率图像被延迟加载。

    Mirage还能够将多个图像请求组合成一个请求,从而减少完全加载页面所需的往返次数。如果您的网站使用大量图片并针对移动设备较多的人群,Cloudflare Mirage可以对性能产生积极影响。

    Rocket Loader

    Rocket Loader是一项通过异步加载JavaScript资源来加快加载时间的功能。这有效地减少了页面的渲染阻塞内容,从而加快了页面加载时间。我们建议您在启用Rocket Loader的情况下测试您的网站,看看它是否能提高您的页面速度。如果您的WordPress站点依赖于以特定顺序加载的JavaScript资产,您可以通过向脚本标签添加属性data-cfasync="false"来绕过Rocket Loader。

    缓存(Caching)

    默认情况下,Cloudflare会缓存CSS 、JS和图像文件等静态资产。请注意,默认情况下,Cloudflare不会缓存您网站生成的HTML。

    缓存级别

    我们建议将缓存级别保留为“Standard”,这允许使用唯一查询字符串访问资产的更新版本。

    浏览器缓存有效期

    如果你的服务器本身已经设置了浏览器缓存有效期,我们建议将浏览器缓存过期设置设置为“Respect Existing Headers”。如果您想用更短的过期时间覆盖此设置,请随时更改此设置。

    防火墙(Firewall)

    如果您的主机不提供可自定义的防火墙,Cloudflare的免费计划包括一个允许五个自定义规则的基本防火墙。防火墙规则可以配置为阻止特定的IP地址、用户代理、请求方法、HTTP引用,甚至国家。

    例如,如果您发现您的WooCommerce商店从目标市场以外的国家/地区收到大量虚假订单,您可以使用Cloudflare的免费防火墙来阻止来自整个国家/地区的流量。

    Cloudflare的Pro计划具有更强大的Web应用程序防火墙 (WAF)。WAF提供专门的托管规则集,有助于进一步保护您的站点。例如,有一些针对WordPress和PHP站点的规则集。

    用于WordPress的Cloudflare托管规则集

    用于WordPress的Cloudflare托管规则集

    对于大多数WordPress网站,Cloudflare的免费计划提供的安全级别就足够了。但是,如果您正在运行需要更多保护的任务关键型业务站点,Cloudflare的专业级WAF和托管规则集可以帮助进一步保护您的站点。

    (推荐阅读:Sucuri vs Wordfence

    网络(Network)

    在Cloudflare的“Network”设置中,我们建议启用HTTP/2、HTTP/3(使用QUIC)和0-RTT连接恢复。

    正如我们前面提到的,HTTP/2通过并行化和多路复用为HTTP/1.1带来了一些改进。类似地, HTTP/3通过使用称为QUIC的新的基于UDP的协议而不是传统的TCP,进一步扩展了HTTP/2的性能

    启用HTTP/2、HTTP/3和0-RTT连接恢复

    启用HTTP/2、HTTP/3和0-RTT连接恢复

    安全的HTTP/3连接还受益于优化的握手例程,从而缩短了连接时间。在Cloudflare仪表盘中启用HTTP/3后,受支持的客户端将能够使用HTTP/3连接到Cloudflare服务器。

    最后,Cloudflare的0-RTT连接恢复功能缩短了之前连接到您网站的访问者的加载时间。

    页面规则(Page Rules)

    Cloudflare的页面规则功能允许您自定义特定URL的设置。页面规则对于禁用某些资产的缓存、更改所选页面的安全级别等很有用。Cloudflare页面规则有两个关键组件——URL匹配模式和对匹配的URL执行的操作。在下面的屏幕截图中,您可以看到将www URL重定向到非www版本的Cloudflare页面规则。

    Cloudflare转发URL页面规则

    Cloudflare转发URL页面规则

    此规则匹配以 www.brianonwp.com开头的URL。请注意星号字符的包含,它允许您创建通配符匹配模式。把星号想象成“这里的任何东西”。在URL模式下,您可以看到该页面规则配置为301将所有匹配的请求重定向到https://brianonwp.com/$1,其中“$1”是指匹配模式中的“第一个通配符”。

    使用像这样的页面规则,请求www.brianli.com/specific-page/将被重定向到brianli.com/specific-page/.

    使用Cloudflare页面规则,您可以将特定设置应用于任何匹配的URL。查看下面可应用于页面规则的设置列表。某些设置甚至可以组合成一个页面规则!

    • Always Online –启用或禁用Cloudflare的“Always Online”功能,如果发现原始服务器离线,该功能会提供页面的静态HTML副本。
    • Always Use HTTPS –对匹配的URL强制使用HTTPS。
    • Auto Minify –启用或禁用HTML、CSS和JS缩小。
    • Automatic HTTPS Rewrites –启用将HTML中的HTTP URL重写为HTTPS版本。
    • Browser Cache TTL –指定匹配URL上的浏览​​器缓存TTL。例如,您可以为不同类型的文件设置不同的浏览器缓存TTL。
    • Browser Integrity Check –启用或禁用Cloudflare的“Browser Integrity Check”功能,该功能检查HTTP标头以清除机器人和恶意流量。
    • Cache Deception Armor –启用或禁用Cloudflare的“Cache Deception Armor”功能,该功能通过确保资产的文件扩展名与其“Content-Type”匹配来防止Web缓存欺骗攻击
    • Cache Level –配置匹配URL的缓存级别。
    • Disable Apps –禁用Cloudflare应用程序集成以匹配URL。
    • Disable Performance –禁用匹配URL的性能相关功能。
    • Disable Railgun –禁用Railgun以匹配URL。
    • Disable Security –禁用匹配URL的安全功能。
    • Edge Cache TTL –指定边缘缓存TTL(资产在Cloudflare的边缘网络上缓存的时间量)。
    • Email Obfuscation –启用或禁用Cloudflare的电子邮件混淆脚本,该脚本通过扰乱电子邮件地址来减少成功的机器人抓取。
    • Forwarding URL –创建一个301或302重定向到另一个URL。
    • IP Geolocation Header –启用或禁用Cloudflare的IP地理位置HTTP标头。
    • Opportunistic Encryption –允许客户端通过安全的TLS通道访问HTTP URL。
    • Origin Cache Control –指定您希望Cloudflare如何响应源服务器的“Cache-Control”指令。
    • Rocket Loader –在匹配的URL上启用或禁用Rocket Loader。
    • Security Level –指定匹配URL的安全级别。
    • Server Side Excludes –<!--sse-->启用或禁用Cloudflare的“服务器端排除”功能,该功能可让您通过在标签中包装HTML来隐藏可疑流量中的敏感信息。
    • SSL –指定匹配URL的SSL级别(disabled, flexible, full, or full strict)。

    Cloudflare WordPress插件

    Cloudflare团队维护一个官方的WordPress插件。虽然这个插件不是绝对要求,但它确实提供了一些不错的功能,包括WordPress优化的Cloudflare设置、WordPress特定的安全规则集、自动缓存清除、HTTP/2服务器推送等。

    Cloudflare WordPress插件设置

    Cloudflare WordPress插件设置

    WordPress的Cloudflare自动平台优化

    Cloudflare的WordPress自动平台优化 (APO)是针对WordPress网站的专用性能优化服务。Cloudflare APO的工作原理是直接在Cloudflare边缘网络上缓存您的WordPress站点的HTML页面。这是对CDN上静态资产(CSS、JS、图像等)的典型缓存的一大飞跃。在我们的基准测试中,我们发现启用Cloudflare APO会导致性能提高70-300%,具体取决于测试位置。

    Cloudflare APO for WordPress通过将页面的HTML副本存储在Workers KV中来工作,Workers KV是一种全球分布的键值存储服务。启用APO后,对您站点的请求将由Workers KV或Cloudflare的边缘缓存而不是您的源服务器提供服务。这是WordPress性能领域向前迈出的一大步,因为有了APO,WordPress站点不再受源服务器位置的限制。

    在Cloudflare仪表盘中为WordPress启用自动平台优化

    在Cloudflare仪表盘中为WordPress启用自动平台优化

    以前,使用传统的CDN设置,HTML页面仍然必须由源服务器提供服务。例如,如果您网站的源服务器位于美国,则来自伦敦的访问者必须等待从美国发送的HTML文档。使用APO,HTML和其他静态资产由靠近伦敦的Cloudflare数据中心提供。

    Cloudflare APO与传统博客、新闻站点、登录页面和其他不依赖动态功能的站点(WooCommerce商店、论坛等)最兼容。APO会自动绕过Cloudflare对登录用户和包含某些cookie的页面(例如WooCommerce)的HTML缓存。APO作为Cloudflare Pro、Business和Enterprise计划的免费服务提供。对于免费的Cloudflare用户,APO是每月5美元的附加组件。

    如果您有兴趣了解有关Cloudflare APO的更多信息,请在此处查看我们的深入指南

    Cloudflare Argo和Railgun

    Cloudflare提供额外的性能产品,可能有助于进一步提升您的WordPress网站的性能。这些功能需要支付额外费用,但如果您想在网站优化方面加倍努力,它们可能值得一看。

    Argo

    Argo是一项Cloudflare附加服务,可为您的网站提供“智能路由”。启用Argo后,流量将围绕Cloudflare网络中的拥塞区域进行路由。在我们的测试中,Argo将页面加载时间减少了20-30%。如果您是Cloudflare用户,希望在性能优化方面更加努力,那么试用Argo可能会产生积极的结果。

    Railgun

    Cloudflare的Railgun是一种WAN产品,可在您的服务器和Cloudflare的服务器之间建立安全隧道。Railgun旨在通过仅提供请求之间的整体差异来加速未缓存内容的交付。例如,如果页面A和页面B具有相同的页眉和页脚结构,但正文内容不同,Railgun会意识到这一点,并仅通过高度压缩的二进制数据流来处理差异。

    Railgun仅适用于Cloudflare的商业和企业计划,并且需要您的网络主机在您站点的服务器上安装其他软件。对于大多数用户来说,使用Cloudflare保持快速加载时间不需要Railgun加速。但是,如果您正在运行无法缓存的高流量WooCommerce商店或论坛,Railgun可能有助于提高您的网站速度。

    如何为WordPress多站点配置Cloudflare

    如果您将Cloudflare与WordPress多站点一起使用,则在设置时应考虑一些特殊注意事项。

    SSL设置

    为了演示适用于WordPress多站点的Cloudflare SSL设置,我们创建了一个测试子域多站点,因为如果您使用子目录多站点,您应该不会遇到任何SSL问题。

    这是我们的测试子域WordPress多站点的结构:

    • 主站点 – brianwp.com和www.brianwp.com
    • 子站点 1 – site1.brianwp.com
    • 子站点 2 – site2.brianwp.com

    首选,我们需要为多站点添加了域。

    同样,域已在Cloudflare中配置了适当的A记录。Cloudflare代理也已启用,如橙色云图标所示。

    WordPress多站点的Cloudflare DNS记录

    WordPress多站点的Cloudflare DNS记录

    要在Ful (Strict) SSL模式下使用Cloudflare,所有关联的域都必须存在于源服务器的SSL证书上。有两种方法可以做到这一点。

    让我们加密或付费SSL

    如果您的主机支持免费的Let’s Encrypt SSL,请继续生成涵盖所有多站点域的SSL证书。

    在宝塔面板上,你可以轻松生成涵盖所有域的SSL证书。

    在宝塔面板中为您的多站点生成SSL证书

    在宝塔面板中为您的多站点生成SSL证书

    Cloudflare Origin SSL证书

    或者,您可以生成涵盖多站点域的Cloudflare Origin SSL证书。要生成原始证书,请导航到SSL/TLS > Origin Server,然后单击“Create Certificate”。

    生成Cloudflare原始证书

    生成Cloudflare原始证书

    原始证书生成菜单分为三个部分。在第一部分中,选择“Let Cloudflare generate a private key and a CSR”,除非您有特定理由提供自己的凭据。

    在第二部分中,输入SSL证书需要覆盖的域和子域。您只能为Cloudflare帐户中的域生成证书。

    最后,在第三部分,选择证书有效期。

    设置包含所有多站点域的正确SSL证书后,您将能够在推荐的Full (Strict)  SSL模式下使用Cloudflare。如果您将来需要向多站点添加其他域或子域,请务必生成涵盖其他域的新SSL证书。

    WordPress多站点的页面规则

    Cloudflare的其他安全和性能功能全局适用于您的根域下的所有子域。换句话说,如果我们的主站点brianwp.com启用了CSS缩小,那么site1.brianwp.com和site2.wpbrianli.com也将启用它。

    在某些情况下,此默认行为可能会导致问题。例如,您可能不想仅仅因为它与单个子站点不兼容而全局禁用HTML、CSS和JS优化。要解决此问题,您可以使用自定义页面规则有选择地禁用特定子域的功能。

    在下面的示例中,我们设置了一个针对*site2.brianwp.com/*页面规则. *字符用于指定通配符行为。您可以将其*视为“这里的任何东西”。

    对于此页面规则,我们禁用了HTML、CSS和JS的自动缩小,禁用了Rocket Loader,绕过了Cloudflare缓存,并关闭了自动HTTPS重写。

    创建选择性Cloudflare页面规则以定位WordPress子网站

    创建选择性Cloudflare页面规则以定位WordPress子网站

    如果您使用Cloudflare的免费计划,请注意它仅附带三个页面规则。如果您需要对多个子站点进行选择性调整,则需要升级到Pro计划或购买额外的页面规则

    小结

    了解如何为您的WordPress网站配置Cloudflare以及如何与您的托管堆栈正确集成可以对您的网站速度和安全性产生积极影响。