生活分享

讓網站使用 HTTPS:憑證、轉址與混合內容檢查

HTTPS 上線不只是安裝一張憑證,還包括網域驗證、正確部署、HTTP 轉址與頁面資源檢查。本文以一般網站管理者的工作順序,說明代管憑證與自行管理的差別、常見驗證方式,以及憑證已生效卻仍出現警告的原因。你可以用步驟表逐項確認網站和後台,再安排自動續期與到期監測,避免把瀏覽器沒有警告,誤認為網站的所有安全與維護工作都已完成。

更新日期: 閱讀時間約 6 分鐘

網站畫面通過盾牌連到伺服器,表達加密連線與部署檢查。
圖片:Mokaair (© Mokaair)

HTTPS 用加密連線保護瀏覽器與網站之間的資料傳輸,憑證則是建立這種連線時的重要部分。它不能保證網站內容可信、外掛沒有漏洞或資料備份完整。因此,管理者需要處理的是一套連線與維護流程,而非只追求網址列出現某個圖示。

假設你的作品網站已經能用 HTTP 開啟,下一步應先確認主機提供什麼憑證管理方式,再處理 HTTPS 與轉址。本文依 Let's Encrypt 和 MDN 的官方技術說明整理,不提供可直接套用所有主機的設定檔;實際按鈕與指令,應對照自己使用的主機和伺服器版本。

先決定由誰取得與更新憑證

許多主機會替使用者取得及管理憑證,可能自動啟用,也可能需要在控制台開啟。Let's Encrypt 的入門文件建議先確認這項責任。若供應商已管理整個流程,你通常不必另在同一網站架設一套互相競爭的憑證工具;先問清楚涵蓋名稱、更新方式與失敗通知即可。

若你自行管理伺服器,則需要選擇適合環境的 ACME 用戶端,安排取得、部署及續期。憑證成功下載到某個資料夾,並不代表對外服務已使用它;還要確認網頁伺服器讀取的位置與套用方式。沒有系統管理經驗時,先採用主機官方支援的流程,能讓責任及排查範圍比較清楚。

把需要使用的網域名稱列完整

請列出根網域、www、後台或其他實際使用的子網域,確認憑證涵蓋它們。網站會將 www 轉到根網域時,使用者仍可能先以 HTTPS 連到 www,因此來源端也需要能建立有效連線。不要只驗證最後落點,就忽略轉址前經過的名稱。

接著確認 DNS 與服務位置。一般網頁驗證需要驗證端能連到指定網站位置;DNS 驗證則需要在正確的權威 DNS 增加指定資料。若網站經過 CDN、代理或負載平衡,請畫出訪客到平台、平台再到主機的路徑,查清楚每段連線由誰提供憑證與加密,避免只完成其中一段。

理解驗證方式,才能判讀失敗原因

Let's Encrypt 的 HTTP-01 驗證會讀取網域指定路徑的驗證資料,使用連接埠 80;DNS-01 則查詢指定的 TXT 紀錄,也可用於萬用字元憑證。這些是證明控制權的方式,並不是在官網填入名稱就能直接下載任意網站憑證。不同用戶端及代管服務會提供不同自動化程度。

HTTP 驗證失敗時,先看解析位置、驗證路徑、網路存取及代理規則;DNS 驗證失敗則核對名稱、值、有效 DNS 服務及更新狀態。不要為了方便,把整個 DNS 帳戶的高權限憑證散放在網站上。需要 API 自動更新時,依服務支援採用範圍較小的權限,並妥善保存。

  1. 盤點實際使用的網域與連線路徑,確認由主機代管憑證,或由誰操作 ACME 用戶端。
  2. 依官方文件完成網域驗證,保留失敗訊息;不盲目重複申請相同憑證。
  3. 將憑證部署至真正提供 HTTPS 的服務,確認名稱、有效期間與瀏覽器信任狀態。
  4. 測試 HTTPS 頁面後,再設定 HTTP 轉址,檢查圖片、腳本、表單及登入流程。
  5. 安排續期與到期監測,記錄管理者、設定位置及故障時的處理方式。

先確認 HTTPS 可用,再安排轉址

手動輸入 HTTPS 網址,檢查首頁、文章及後台能否正常運作,再依主機或網站框架文件設定 HTTP 轉到 HTTPS。測試時保留原路徑與必要,避免所有舊文章都被丟回首頁。根網域與 www 的統一方式也應清楚,讓訪客從任何常用入口進來都有一致結果。

若出現反覆轉址,請查網站程式、主機與代理是否各自設定了互相矛盾的規則。不要同時在多個地方新增更多轉址碰運氣。先找出哪一層認為連線仍是 HTTP,再依該平台的代理或 HTTPS 說明調整。每次只改能說明原因的項目,並保留回復設定。

檢查混合內容與真正的訪客流程

HTTPS 頁面若仍載入 HTTP 圖片、樣式、腳本或其他資源,就可能涉及混合內容。MDN 說明瀏覽器會依資源類型升級或阻擋部分載入,不能依賴瀏覽器替你修好所有舊連結。請使用開發者工具的主控台與網路面板查看問題資源,再回到文章內容、佈景設定或整合服務修改來源。

不建議為了讓畫面暫時正常,要求訪客關閉安全保護。應改用可正常提供 HTTPS 的資源,必要時替換不支援的外部內容。若要批次修改資料庫裡的舊網址,先備份並採用平台支援的方法,避免直接文字取代破壞資料格式;修改後還要清除適用快取並再次檢查。

驗收清單可以包含首頁、深層文章、圖片、站內搜尋、聯絡表單與登入登出。若有付款或第三方回呼,也要依測試環境與服務規則驗證。瀏覽器沒有憑證警告只是其中一項證據,表單沒有寄出通知或圖片被阻擋,仍代表使用者的工作尚未完整恢復。

續期與進階政策留到維護表管理

自動續期需要可運作的排程、驗證方式及部署流程。請定期檢查目前對外服務實際呈現的有效期間,確認新憑證已套用;只看工具曾執行成功,可能漏掉服務仍讀取舊檔案的情況。變更 DNS、代理或防火牆後,也應重新確認續期依賴的條件仍成立。

HSTS 可以要求支援的瀏覽器後續使用 HTTPS,但它具有持續生效的特性,涵蓋子網域或預載入更需要事先規劃。一般管理者應先讓所有相關服務穩定支援 HTTPS,再依官方文件評估。不要為了通過某個評分工具,一次開啟自己尚未確認能長期維護的設定。

HTTPS 工作分為確認名稱與驗證、部署測試、轉址資源檢查,以及續期監測四個階段。
能加密、能使用、能續期,三件事都要確認。 · 圖片:Mokaair (© Mokaair)
先辨認發生在哪一層,再選擇對應的修正方式。
看到的情況優先檢查不代表什麼
憑證已取得實際服務是否已部署所有訪客已使用新憑證
名稱不符警告憑證涵蓋的網域重新整理就會修復
頁面部分資源失效混合內容與資源網址主機一定整台故障
HTTP 反覆跳轉程式、主機與代理規則再加一條轉址就會好
自動續期已開啟排程、驗證及部署結果可以永遠不再檢查

  • 生活分享

    Wix 架站指南:編輯網站、選擇方案與網址

    第一次使用 Wix,先釐清網站要完成什麼,再選擇版型與付費方案。本文以原創修鞋工作室介紹站為例,整理 Wix Editor 的頁面編輯、手機檢查、儲存預覽與發布流程,並說明自訂網域、續費、台灣付款工具及平台搬遷限制。附操作步驟、比較表和自繪圖解,協助把網站內容、功能需求與長期管理成本一起考慮,避免只看首頁完成就急著升級。

  • 生活分享

    線框圖與原型怎麼用:先驗證流程再修視覺

    線框圖、視覺稿與互動原型各有用途,重點是目前需要驗證哪一個問題。本文用原創到府植栽照護預約情境,說明如何挑選保真度、補齊流程與例外狀態,準備不暗示答案的操作任務,再將測試觀察轉成修改紀錄。附操作步驟、比較表及原創圖解,協助設計初學者與小型團隊,在投入正式開發前先看懂使用上的困難。

  • 生活分享

    www、子網域與子目錄:網站網址結構怎麼決定

    網站要不要加 www,部落格該放 blog.example.com 還是 example.com/blog/,需要從平台支援與維護方式一起判斷。本文先拆解網址中的主機名稱和路徑,再比較子網域與子目錄的內容分工、DNS 設定、HTTPS 憑證及網址一致性。附上原創決策表與上線檢查步驟,協助台灣小型網站建立容易使用、管理和交接的網址結構。

  • 生活分享

    網站維護要做什麼:備份、更新與故障回報的日常安排

    網站維護不只是更新外掛,也包含確認內容、帳號、備份、寄信與到期服務。本文以小型 WordPress 內容網站為例,把維護工作拆成日常觀察、更新前後檢查、備份還原及故障回報,提供可以分配給站主、編輯與維護者的工作表。你可以依網站更新頻率安排合適節奏,知道什麼情況要立即處理,並保留足以讓下一位協作者接手的紀錄。

最新旅遊情報攻略

資料來源

生活分享