在将站点视频接入CDN时,域名与证书的配置直接影响播放稳定性与安全性。本文归纳了从域名选择、CNAME映射、证书申请与上传,到回源验证与续期策略的关键注意点,便于快速正确地在腾讯云控制台完成配置并避免常见问题。
对于视频服务,建议区分静态资源域名(图片、视频片段)和流媒体域名(如HLS、RTMP/FLV等)。静态点播可用一个或多个域名做分流,流媒体若有不同协议(例如RTMP推流和HTTPS拉流)则需要单独域名或子域名。使用独立域名能便于缓存策略、访问控制和统计。配置时在腾讯云控制台新建域名时选择对应的加速类型(点播/流媒体/下载),并确保每个域名对应正确的回源配置与缓存规则。
在腾讯云CDN添加域名后,会给出一个CNAME目标(例如xxx.cdn.dnsv1.tencentcloud.com)。需要在你的DNS提供商处把要加速的域名的CNAME记录指向该目标。验证域名归属通常通过控制台的域名验证或在DNS生效后由腾讯云自动检测。注意DNS的TTL与生效时间,首次配置建议把TTL设置低一些以便快速回滚。
HTTPS场景下,面向用户的加速域名必须绑定有效证书。可选择腾讯云托管证书(免费、自动续期)或自行上传第三方证书(如Let’s Encrypt、商业CA)。在控制台域名的“配置 HTTPS”处可直接申请托管证书或上传证书与私钥(PEM 格式)。若使用通配符证书,可以同时覆盖子域名;若是多域名则需SAN证书或为每个域名分别配置证书。
常见错误包括证书链不完整、证书或私钥格式不对(需PEM编码)、私钥与证书不匹配、使用过期证书等。上传时务必同时上传完整证书链(服务器证书+中间CA),私钥必须为未加密的PEM格式(即无密码短语),并确认密钥长度建议2048位以上或使用ECC。腾讯云会在上传时提示错误,遇到匹配失败建议用openssl检查证书信息。
回源到你的源站可以采用HTTP或HTTPS。若选择HTTPS回源,应确保证书在源站端可信或在CDN上关闭回源证书校验(不推荐)。更安全的做法是为回源使用内网或可信CA签发的证书,并开启SNI以匹配源站证书的域名。回源验证能防止中间人和假源站,但也要避免因回源证书不一致导致回源失败。
在CDN上可以开启“强制HTTPS”或设置HTTP到HTTPS的302/301跳转。对HLS等基于片段的播放,强制HTTPS通常能提升安全,但要确保播放器和CDN支持HTTPS。对于RTMP推流请注意推流端口和协议(RTMP通常为非HTTPS),混合协议时应正确配置CORS与Referer策略,避免跨域或混合内容阻止播放。
证书到期会导致浏览器拒绝连接或播放器报错。使用腾讯云托管证书可以自动续期并无缝替换,适合多数场景;自行申请的证书需提前规划续期流程并在控制台手动替换。自动化续期(例如Let’s Encrypt的ACME流程)也可实现,但需要配合DNS或HTTP验证并测试无缝切换。定期检查证书到期时间并设置告警是必要的运维步骤。

视频在不同域名之间播放时会触发跨域策略。应在CDN或源站配置Access-Control-Allow-Origin为允许的域名或通配符(有风险),并保留必要的请求头(如Range、Referer)。设置Referer防盗链要小心,过于严格会阻止合法嵌入或CDN回源预请求。对于HLS需要允许OPTIONS预检和带有Range头的GET请求。
在控制台选择支持的最低TLS版本(建议TLS1.2及以上),禁用TLS1.0/1.1以提升安全性。启用HTTP/2可以降低并发连接数、加速小文件请求;QUIC/HTTP3在高丢包环境下对视频拉流也有优势,但需确认播放器或客户端支持。还可以开启OCSP Stapling、完善CSP与HSTS策略来提升安全,但HSTS要慎用以免误配置导致长期不可访问。
遇到证书错误可先用openssl s_client或浏览器开发者工具查看证书链、有效期与SNI匹配。CDN控制台会提供域名状态、HTTPS绑定状态和证书详情。播放端的错误码、浏览器控制台的安全警告、以及CDN的回源日志都能帮助定位问题。必要时在控制台进行证书重启用或重新上传验证修复。