SSL证书免费的和付费的差在哪?我把两种都用了个遍
现在做站不给上HTTPS,浏览器直接给你标个"不安全",用户看着就发怵。证书这事看着是技术活,其实入门门槛很低。
先说结论:小站用免费的完全够
我个人的判断很直接:普通资讯站、博客、企业展示站,用免费证书就行,别花那冤枉钱。
免费证书现在选择不少,申请也简单。我自己几个站全用的免费证书,跑了两年多,没出过什么问题。
付费证书贵在哪儿?主要是保险赔付和品牌背书。这些对普通站来说,基本用不上。
免费证书的短板在哪
免费证书最大的问题是有效期短,通常三个月就要续一次。忘了续,证书过期,网站直接弹警告,很尴尬。
我之前就中过招。出差几天没看,回来发现证书过期,用户群里已经有人在问了。
后来我学乖了,用带自动续期功能的工具来管,到点自动续,省心。要是你手动续,最好在日历里设个提前一周的提醒。
另外免费证书一般是单域名或者简短的通配,子域名多的站配起来会麻烦点,得挨个申请。
什么情况下值得买付费的
要是有在线支付、用户登录、涉及交易数据的站,我会考虑上付费的。这类站用户敏感度高,多个保障心里踏实。
还有就是企业站对外谈合作,对方一查你用的是免费证书,多少会嘀咕一下。这种面子上的事,有时候也值点钱。
但话说回来,付费证书也不是越贵越好。几十块和几千块的差别,大部分落在保险额度上,普通站用不到那么高。
配置时要留意的几个点
证书装好之后,我做三件事检查:
- HTTP能不能自动跳到HTTPS,别让用户手动输
- 证书链全不全,有些工具只装主证书,手机浏览器会报警
- 网站里有没有残留的HTTP资源,混着加载会被浏览器拦
第三点尤其容易漏。你页面是HTTPS了,但图片、脚本还走HTTP,浏览器照样标不安全。这种得靠工具扫一遍,把混用的资源全揪出来。
换证书时别把站搞挂
换证书这事我建议挑访问低谷做。证书一换,服务要重启,期间可能有几十秒不可用。
我有次大白天换证书,正好赶上有人访问,反馈说打不开。虽然就一小会儿,但体验不好。
现在我要动证书,都安排在凌晨。先把新证书部署好、验证通,再切过去,出问题的窗口能压到最小。
SSL这步,做对了一劳永逸,做错了天天弹警告。花半小时认真配一次,值。
证书和域名对不上照样报警
还有个容易犯的错:证书签的是某个域名,结果用在别的域名上。浏览器一比对,名字对不上,照样弹警告。
申请证书的时候,我把要用的域名全都列清楚,一个都别漏。子域名多的,考虑申请通配符证书,省得一个个弄。
证书装完我也会用工具验一遍,看链全不全、域名对不对、还有多久到期。这几步花不了几分钟,但能省得过期或者配错的时候被用户当面点破。
本文网址:https://www.seobole.com/article/1046.html
转载请注明出处。文章内容为作者原创或采编,不代表本站立场,如有侵权请联系 a5b5_su@163.com。