### [CNAME已经生效,为什么网站仍打不开?A记录、证书和回源检查](https://www.jiyueip.com/article/7121) **Published:** 2026-07-21T03:46:18 **Author:** 斑斓助理 **Excerpt:** CNAME查询正确但网站打不开,说明别名解析只是第一步,还要检查目标A/AAAA、CDN接入、HTTPS证书、回源Host和防火墙。 `nslookup`已经显示域名CNAME指向CDN提供的地址,但浏览器依旧报502、连接超时或证书名称不匹配。这里最容易出现的误解是“CNAME生效等于网站上线”。DNS只负责把一个名称继续指向另一个名称,完整访问还要经过最终A/AAAA解析、网络连接、TLS握手、CDN边缘规则和源站回源。 ## CNAME生效以后还发生了什么 假设 `www.example.com` 指向 `site.cdn.example.net`,客户端会继续查询后者对应的A或AAAA记录,然后连接返回的边缘IP。HTTPS握手时仍携带原始访问域名 `www.example.com`,CDN需要为它提供有效证书并匹配对应站点配置。若缓存未命中,CDN还要使用配置好的源站地址、端口和Host头发起回源。 | 阶段 | 需要成立的条件 | 常见故障 | | --- | --- | --- | | DNS别名 | CNAME名称与目标填写正确 | 记录未生效、同名冲突、委派错误 | | 最终解析 | CNAME目标能返回可用A/AAAA | 目标无记录、IPv6节点不可达 | | 边缘连接 | 80/443可达,CDN已识别该域名 | 站点未启用、区域线路异常 | | TLS握手 | 证书覆盖访问域名,SNI配置正确 | 证书未签发、链不完整、域名不匹配 | | 回源 | 源站地址、端口、Host和协议一致 | 502、504、握手失败、源站拒绝 | | 应用 | 虚拟主机、路由和权限正常 | 403、404、重定向循环 | ## 先根据现象确定排查层级 ### 域名无法解析或返回NXDOMAIN 检查域名当前NS委派、权威DNS上的CNAME,以及CNAME目标是否能继续解析。若在同一个名称上同时配置CNAME和A、TXT等普通记录,通常会发生冲突;具体限制以DNS服务商实现和标准行为为准。 ### 连接超时或被拒绝 确认最终解析得到的是哪个IPv4或IPv6,分别测试正常业务端口。超时可能来自区域路由、安全策略或节点故障;立即拒绝通常更接近端口没有监听或防火墙主动拒绝。不要对非自有系统进行未授权扫描,只验证自己管理站点的公开服务。 ### 浏览器提示证书错误 查看实际收到的证书包含哪些域名、有效期和签发链。CDN控制台显示“证书部署中”时,DNS已经切过去仍可能失败。直接在浏览器打开源站IP也会因缺少正确SNI而得到默认证书,不能据此判定源站证书一定错误。 ### 502或504 这通常说明请求已经到达代理或CDN,但代理无法从源站取得有效响应。502常见于连接被拒、协议不匹配、TLS回源校验失败或源站返回无效响应;504更接近回源连接或响应超时,但具体含义仍要结合提供商日志。 ### 403、404或重定向循环 403可能由WAF、来源IP限制、鉴权或源站虚拟主机规则触发;404可能是Host头不匹配导致落到默认站点;重定向循环常见于CDN与源站对HTTP/HTTPS状态判断不一致,例如两端反复把请求改回另一种协议。 ## 回源配置必须逐项核对 1. **源站地址:**确认填写的是当前服务器IP或专用回源域名,避免回源域名再次解析到CDN自身形成循环。 2. **回源端口:**边缘对外使用443,不代表源站也一定监听443。按实际部署选择80、443或自定义端口。 3. **回源协议:**选择HTTP还是HTTPS;若使用HTTPS,确认源站证书、SNI名称和校验策略。 4. **Host头:**源站上有多个虚拟主机时,Host决定落到哪个站点。使用默认IP作为Host可能得到404或错误页面。 5. **访问控制:**源站若只允许CDN回源地址,需要同步服务商当前官方地址段,并防止旧规则误拦截。 6. **健康检查:**检查探测路径、预期状态码和超时时间。首页正常不代表健康检查使用的路径存在。 ## 怎样安全地测试新链路 先记录CNAME链和最终A/AAAA,再通过浏览器开发者工具查看远程地址、证书、状态码和响应头。站长还可以在授权环境中执行: ``` curl -I https://www.example.com/ curl --resolve www.example.com:443:源站IP https://www.example.com/ ``` 第一条测试公开链路,第二条在保留域名、Host和SNI的同时直连指定源站,适合区分CDN问题与源站问题。命令中的域名和IP需要替换为自有站点;测试结果还应与CDN请求ID、边缘日志和源站访问日志对应。 ## 根域名使用CNAME还要注意什么 传统DNS规则下,区域根名称需要SOA和NS等记录,不能像普通子域名那样直接配置标准CNAME。部分DNS服务商提供ALIAS、ANAME或CNAME Flattening等托管功能,控制台看起来像别名,但对外可能返回A/AAAA。迁移时要确认使用的是服务商支持的根域方案,不要把 `www` 子域设置步骤原样套用到根域。 DNS和服务器工具可以从[极跃圈网址导航](https://www.jiyueip.com/hao)查找。最终验收至少包括:多个递归DNS能获得正确链路、IPv4与IPv6均按预期、证书覆盖访问域名、CDN边缘返回正常状态、源站收到正确Host的请求。走完这条链,才能说CNAME接入真正可用。 **Tags:** CDN加速, SSL证书, 网络工具, 网络故障排查 **Categories:** 行业洞察 ---