先区分 TLS 错误和 HTTP 错误
证书警告、握手失败和协议错误发生在正常 HTTP 响应之前;301、302、307、308 则是 TLS 成功后返回的 HTTP 响应。修改规则前,先记录浏览器提示、状态码、主机名、地址族和完整 URL。
检查证书名称和有效期
确认证书 SAN 覆盖准确主机名、证书仍在有效期内,并且能连接到受信任的证书链。example.com 的证书不会自动覆盖 www.example.com。还要检查续期、中间证书、服务器时间和签发者。
测试 SNI 和虚拟主机
SNI 允许一个 IP 为多个主机名提供不同证书和站点。客户端会在 TLS 阶段发送请求主机名,边缘节点或源站必须选择匹配证书和虚拟主机。直接测试 IP 可能得到默认证书,不能代替真实主机名测试。
根域与 www 分开测试
将裸域和 www 当成两个独立端点,分别检查 DNS、A/AAAA、证书、HTTP 状态、最终 URL 和页面内容。明确一个规范主机名,让另一个主机名执行一条清晰的永久跳转,避免代理和源站规则互相竞争。
逐跳读取重定向
检查每一跳的 Location 目标、协议、主机名、路径和查询参数。301、308 通常表示永久跳转,302、307 表示临时跳转。意外的 HTTP 目标、主机名变化、路径重复或查询参数丢失,都可能暴露代理、应用或重写配置错误。
查找循环和过长链路
循环是指规则把请求重新送回之前的 URL,常见原因是代理已经终止 HTTPS,但源站仍认为请求是 HTTP。Forwarded 协议头、应用 URL 设置和重复服务器规则都可能造成循环。跳转链应尽量短,并测试带和不带 www 的访问。
检查代理到源站的 TLS
CDN 或反向代理终止用户侧 TLS 后,还要单独验证它连接源站的链路。确认源站证书名称、信任模式、SNI 行为、支持协议和端口。面向用户的证书有效,不代表边缘到源站的握手一定成功。
每次修改后重新验证
使用网站诊断记录状态码、响应时间、最终 URL、跳转链和响应头,再与普通浏览器对比。按需测试 HTTP/HTTPS、根域/www、IPv4/IPv6。不要用延长超时或泛化跳转来掩盖证书和源站问题。
常见误区与安全边界
不要把发生跳转当成最终页面健康的证明,不要只测试 IP,也不要把账号和私密 URL 提交给公开诊断工具。重要证书和跳转变更应向主机、CDN 或证书服务商复核。
立即查询真实数据
使用 IIPP 实时工具,检查你正在处理的域名或 IP 地址。
网站诊断 →