参考资料

  1. Zstd 相比 Gzip 和 Brotli,在性能上的突出表现确实是“速度与压缩率的平衡”
  2. "GET" "POST" "PUT" "DELETE" "PURGE" "HEAD" "OPTIONS" "PATCH"})
  3. 推荐 ESA 边缘防护 + Nginx 兜底 的组合。
  4. CacheKey 配置方案。你可以直接对照界面逐项设置
  5. 加密套件是用于在 SSL/TLS 握手期间协商安全设置的算法的组合。
  6. “回源协议和端口”决定了 ESA 边缘节点向你的源站服务器发起请求时,用 HTTP 还是 HTTPS,以及连到哪个端口。
  7. “回源协议和端口”决定了 ESA 边缘节点向你的源站服务器发起请求时,用 HTTP 还是 HTTPS,以及连到哪个端口。
  8. _acme-challenge.madama.cnDNS 直接解析madama.cn.118555529491327488.dcv.aliyun-esa.com,申请失败

强制校验源站服务器返回的 SSL/TLS 证书是否合法有效

“源站证书校验”是指 ESA 节点在回源时,强制校验源站服务器返回的 SSL/TLS 证书是否合法有效。它是保障 ESA 到源站这一段链路安全的关键措施,与客户端到 ESA 的“边缘证书”是两个独立的方向。

校验的是什么

开启后,ESA 节点会用预置的根证书,去验证源站证书的以下几项内容:

  • 颁发机构是否可信:源站证书是否由 ESA 信任的 CA 签发。

  • 证书是否在有效期内:有没有过期。

  • 域名是否匹配:源站证书的域名(Common Name / SAN)是否与 ESA 回源时请求的 Host 一致。

如果校验失败,ESA 会中断连接并返回 502 错误,防止数据被中间人窃取或篡改。

什么情况下必须配置

你的源站证书必须由 ESA 预置的根证书签发,或者你需要手动上传对应的私有根证书。

大多数使用公共 CA(如 DigiCert、GlobalSign、Let's Encrypt 等)签发的证书,通常能通过校验。但如果你用的是私有 CA、自签名证书,或者源站证书是由 ESA 预置列表之外的机构签发,就必须在 ESA 控制台上传对应的根证书,否则校验会直接失败。

与“回源双向校验(mTLS)”的区别

这两个功能方向正好相反,容易混淆:

功能谁验证谁目的
源站证书校验ESA 验证源站确认源站身份真实,防止回源被劫持
回源双向校验 (mTLS)源站验证 ESA确认ESA身份合法,防止源站被直接攻击

两者可以同时开启,构成完整的回源链路双向认证。

配置路径

ESA 控制台 → 目标站点 → 源站证书 → 开启“源站证书校验”。如果需要,在同一页面“上传自定义源站证书”区域,上传你的私有根证书(PEM 格式)。

作者:王壹杰
时间:2026-09-28 11:22:30
来源:https://yun.ciilii.com/