CNAME已经生效,为什么网站仍打不开?A记录、证书和回源检查

CNAME指向正确,不代表后端服务已经可用
发布于 更新于
2

nslookup已经显示域名CNAME指向CDN提供的地址,但浏览器依旧报502、连接超时或证书名称不匹配。这里最容易出现的误解是“CNAME生效等于网站上线”。DNS只负责把一个名称继续指向另一个名称,完整访问还要经过最终A/AAAA解析、网络连接、TLS握手、CDN边缘规则和源站回源。

CNAME生效以后还发生了什么

假设 www.example.com 指向 site.cdn.example.net,客户端会继续查询后者对应的A或AAAA记录,然后连接返回的边缘IP。HTTPS握手时仍携带原始访问域名 www.example.com,CDN需要为它提供有效证书并匹配对应站点配置。若缓存未命中,CDN还要使用配置好的源站地址、端口和Host头发起回源。

阶段 需要成立的条件 常见故障
DNS别名 CNAME名称与目标填写正确 记录未生效、同名冲突、委派错误
最终解析 CNAME目标能返回可用A/AAAA 目标无记录、IPv6节点不可达
边缘连接 80/443可达,CDN已识别该域名 站点未启用、区域线路异常
TLS握手 证书覆盖访问域名,SNI配置正确 证书未签发、链不完整、域名不匹配
回源 源站地址、端口、Host和协议一致 502、504、握手失败、源站拒绝
应用 虚拟主机、路由和权限正常 403、404、重定向循环

先根据现象确定排查层级

域名无法解析或返回NXDOMAIN

检查域名当前NS委派、权威DNS上的CNAME,以及CNAME目标是否能继续解析。若在同一个名称上同时配置CNAME和A、TXT等普通记录,通常会发生冲突;具体限制以DNS服务商实现和标准行为为准。

连接超时或被拒绝

确认最终解析得到的是哪个IPv4或IPv6,分别测试正常业务端口。超时可能来自区域路由、安全策略或节点故障;立即拒绝通常更接近端口没有监听或防火墙主动拒绝。不要对非自有系统进行未授权扫描,只验证自己管理站点的公开服务。

浏览器提示证书错误

查看实际收到的证书包含哪些域名、有效期和签发链。CDN控制台显示“证书部署中”时,DNS已经切过去仍可能失败。直接在浏览器打开源站IP也会因缺少正确SNI而得到默认证书,不能据此判定源站证书一定错误。

502或504

这通常说明请求已经到达代理或CDN,但代理无法从源站取得有效响应。502常见于连接被拒、协议不匹配、TLS回源校验失败或源站返回无效响应;504更接近回源连接或响应超时,但具体含义仍要结合提供商日志。

403、404或重定向循环

403可能由WAF、来源IP限制、鉴权或源站虚拟主机规则触发;404可能是Host头不匹配导致落到默认站点;重定向循环常见于CDN与源站对HTTP/HTTPS状态判断不一致,例如两端反复把请求改回另一种协议。

回源配置必须逐项核对

  1. 源站地址:确认填写的是当前服务器IP或专用回源域名,避免回源域名再次解析到CDN自身形成循环。
  2. 回源端口:边缘对外使用443,不代表源站也一定监听443。按实际部署选择80、443或自定义端口。
  3. 回源协议:选择HTTP还是HTTPS;若使用HTTPS,确认源站证书、SNI名称和校验策略。
  4. Host头:源站上有多个虚拟主机时,Host决定落到哪个站点。使用默认IP作为Host可能得到404或错误页面。
  5. 访问控制:源站若只允许CDN回源地址,需要同步服务商当前官方地址段,并防止旧规则误拦截。
  6. 健康检查:检查探测路径、预期状态码和超时时间。首页正常不代表健康检查使用的路径存在。

怎样安全地测试新链路

先记录CNAME链和最终A/AAAA,再通过浏览器开发者工具查看远程地址、证书、状态码和响应头。站长还可以在授权环境中执行:

curl -I https://www.example.com/
curl --resolve www.example.com:443:源站IP https://www.example.com/

第一条测试公开链路,第二条在保留域名、Host和SNI的同时直连指定源站,适合区分CDN问题与源站问题。命令中的域名和IP需要替换为自有站点;测试结果还应与CDN请求ID、边缘日志和源站访问日志对应。

根域名使用CNAME还要注意什么

传统DNS规则下,区域根名称需要SOA和NS等记录,不能像普通子域名那样直接配置标准CNAME。部分DNS服务商提供ALIAS、ANAME或CNAME Flattening等托管功能,控制台看起来像别名,但对外可能返回A/AAAA。迁移时要确认使用的是服务商支持的根域方案,不要把 www 子域设置步骤原样套用到根域。

DNS和服务器工具可以从极跃圈网址导航查找。最终验收至少包括:多个递归DNS能获得正确链路、IPv4与IPv6均按预期、证书覆盖访问域名、CDN边缘返回正常状态、源站收到正确Host的请求。走完这条链,才能说CNAME接入真正可用。

常见问题(FAQ)

CNAME能直接指向IP吗?
标准CNAME应指向域名,不是IP地址。
DNS正常为什么出现502?
通常说明入口可达,但CDN或反向代理无法正常连接后端源站。
证书错误和CNAME有关吗?
CNAME本身不签发证书,访问入口仍需为用户请求的域名配置有效证书。

本文由作者原创/授权发布于极跃圈(jiyueip.com)未经许可,禁止转载。题图来自Unsplash,基于CC0协议。

声明:极跃圈(JIYUEIP.com)内网友所发表的所有内容及言论仅代表其本人,并不反映任何极跃圈(JIYUEIP.com)之意见及观点。

0 讨论
热门最新
总结
暂无总结
0 / 600