跳到主要内容

腾讯云 EdgeOne 子域名加速与备案/SSL 处理总结

本文按完整对话顺序整理海外源站、子域名、备案、EdgeOne、HTTPS 证书和常见故障的结论。内容只保留可执行判断和落地步骤,不包含真实域名、账号、证书私钥、访问令牌或本机绝对路径。

一、问题背景

最初的问题是:美国节点的中转站国内访问很慢,应该如何优化。

随后进一步限定为以下条件:

  • 主域名已经完成备案。
  • 业务使用子域名部署中转站。
  • 站点使用 Docker 部署。
  • 腾讯云服务器节点在国外。
  • 目标是让国内用户访问更快,同时尽量保持现有架构可迁移。

在这个前提下,讨论逐步收敛到腾讯云 EdgeOne、CDN、GAAP、接入备案、HTTPS 证书和 Docker 反向代理配置。

二、核心判断

1. 国内访问慢的根因

如果每个请求都直接从国内打到美国源站,慢主要来自跨境 RTT、链路波动和回源延迟。单纯调整 Nginx 参数只能改善一小部分体验,无法消除跨境物理时延。

2. 真正有效的优化方向

最有效的思路不是让美国源站变快,而是把国内用户的第一跳放到更近的边缘节点:

  • 静态资源尽量缓存到边缘。
  • 动态接口尽量减少跨境往返。
  • 必须跨境回源时,优先通过 EdgeOne 或 GAAP 之类的入口优化链路。

3. 子域名的备案边界

子域名一般不需要单独新增一条备案号。 但如果这个子域名要覆盖中国大陆加速区,就要看备案状态和接入方式是否满足 EdgeOne 的要求。

4. 海外源站和接入备案

如果源站在海外,通常不走腾讯云大陆接入备案。 接入备案主要对应的是:域名已经在别家完成备案,现在要接入腾讯云大陆资源的情况。

5. HTTPS 证书不是备案赠品

备案不会自动发证书。 SSL 证书必须单独申请、导入或在 EdgeOne 上签发,再绑定到边缘域名。

三、推荐架构

优先推荐的路径是:

国内用户
-> 子域名
-> EdgeOne / CDN / GAAP
-> 腾讯云前置反向代理或边缘节点
-> 海外 Docker 中转服务
-> 海外真实上游

如果业务主要是动态 API,中转站本身几乎不可缓存,那么更偏向:

  • EdgeOne 动态加速
  • GAAP
  • 国内前置代理

如果静态内容占比高,则 CDN 缓存的收益更明显。

四、备案结论

1. 主域名备案已完成

主域名已在阿里云备案通过,这说明主体信息和基础备案链路已经存在。

2. 子域名是否单独备案

子域名通常不单独办新的备案号。 但它是否能被正常用于中国大陆加速,取决于接入资源、加速区和备案覆盖关系。

3. EdgeOne 是否需要备案

如果 EdgeOne 使用中国大陆可用区或覆盖中国大陆的加速能力,域名必须满足备案要求。 如果只走不含中国大陆的区域,则备案要求不同。

4. 海外腾讯云节点

如果腾讯云节点在国外,一般不需要腾讯云大陆接入备案。 这类节点本身也不适合拿来走中国大陆资源备案流程。

五、SSL / HTTPS 结论

1. 备案不会提供 SSL 证书

备案完成后,不会自动获得 HTTPS 证书。 证书仍需独立处理。

2. EdgeOne 上必须单独配证书

客户端访问的是 EdgeOne 边缘域名,所以证书要绑定在 EdgeOne 上,不是只在源站 Nginx 上配完就结束。

3. 可选证书方案

可选路径有两条:

  • 直接使用 EdgeOne 免费证书。
  • 导入已有的 Nginx 证书,再部署到 EdgeOne。

4. 为什么接入后 HTTPS 会不可用

子域名接入 EdgeOne 后,如果 HTTPS 暂时不可用,最常见原因不是域名坏了,而是:

  • 证书还没绑定完成。
  • 证书覆盖范围不匹配子域名。
  • DNS 已切换但边缘证书未就绪。
  • 强制 HTTPS 已开启,但证书还没生效。

5. 源站证书和边缘证书不是同一回事

源站 Nginx 的证书只能保护源站到上游的那段链路。 边缘用户看到的是 EdgeOne,因此 EdgeOne 侧也必须有自己的证书。

六、实际推荐的操作顺序

  1. 确认目标子域名是否需要覆盖中国大陆加速区。
  2. 确认主域名备案状态是否足以覆盖当前使用场景。
  3. 在 EdgeOne 中创建站点并添加加速域名。
  4. 在 EdgeOne 上先绑定 HTTPS 证书。
  5. 再切换 DNS 到 EdgeOne 提供的记录。
  6. 验证 HTTPS 是否可用。
  7. 验证回源、缓存和访问速度。

如果是动态中转站,建议额外验证:

  • 登录态是否正常传递。
  • 流式响应是否被缓冲。
  • 长连接和超时是否正常。

七、Docker 侧建议

中转站使用 Docker 时,建议在容器前再放一层反向代理:

  • 代理层负责 TLS、连接复用和基础超时控制。
  • 动态接口关闭不必要的缓冲。
  • 静态文件开启缓存。
  • 反向代理只做中转,不做额外业务逻辑。

如果主要是 API 代理,Nginx 的配置重点是:

  • proxy_http_version 1.1
  • 保持长连接
  • 合理的 proxy_read_timeout
  • 按路径区分缓冲策略

八、排查清单

如果子域名接入后 HTTPS 不可用,按这个顺序排查:

  1. EdgeOne 是否已经绑定证书。
  2. 证书是否匹配子域名。
  3. DNS 是否已经生效。
  4. 是否启用了强制 HTTPS。
  5. 源站回源地址和协议是否正确。
  6. EdgeOne 控制台里的加速区是否选对。
  7. 备案或接入关系是否满足当前区域要求。

九、落地建议

  • 静态内容优先走边缘缓存。
  • 动态接口优先考虑 EdgeOne 动态加速或 GAAP。
  • 证书优先在 EdgeOne 配,不要只依赖源站。
  • 如果业务重点是国内体验,优先把第一跳放近,而不是只优化美国源站本身。

十、结论

这次对话最终形成的结论是:

  • 主域名备案并不等于子域名自动可用到所有区域。
  • 子域名通常不单独新增备案号,但中国大陆加速区仍要满足备案和接入要求。
  • 海外源站一般不走腾讯云大陆接入备案。
  • 备案不会自动提供 SSL 证书。
  • EdgeOne 接入后,证书必须在 EdgeOne 边缘侧单独配置。
  • 如果 HTTPS 暂时不可用,优先查证书绑定和生效状态,而不是先怀疑域名本身。

十一、备注

本页只整理本次对话中的技术决策,不包含任何未脱敏的凭据、内部环境数据或其他敏感信息。