腾讯云 EdgeOne 子域名加速与备案/SSL 处理总结
本文按完整对话顺序整理海外源站、子域名、备案、EdgeOne、HTTPS 证书和常见故障的结论。内容只保留可执行判断和落地步骤,不包含真实域名、账号、证书私钥、访问令牌或本机绝对路径。
一、问题背景
最初的问题是:美国节点的中转站国内访问很慢,应该如何优化。
随后进一步限定为以下条件:
- 主域名已经完成备案。
- 业务使用子域名部署中转站。
- 站点使用 Docker 部署。
- 腾讯云服务器节点在国外。
- 目标是让国内用户访问更快,同时尽量保持现有架构可迁移。
在这个前提下,讨论逐步收敛到腾讯云 EdgeOne、CDN、GAAP、接入备案、HTTPS 证书和 Docker 反向代理配置。
二、核心判断
1. 国内访问慢的根因
如果每个请求都直接从国内打到美国源站,慢主要来自跨境 RTT、链路波动和回源延迟。单纯调整 Nginx 参数只能改善一小部分体验,无法消除跨境物理时延。
2. 真正有效的优化方向
最有效的思路不是让美国源站变快,而是把国内用户的第一跳放到更近的边缘节点:
- 静态资源尽量缓存到边缘。
- 动态接口尽量减少跨境往返。
- 必须跨境回源时,优先通过 EdgeOne 或 GAAP 之类的入口优化链路。
3. 子域名的备案边界
子域名一般不需要单独新增一条备案号。 但如果这个子域名要覆盖中国大陆加速区,就要看备案状态和接入方式是否满足 EdgeOne 的要求。
4. 海外源站和接入备案
如果源站在海外,通常不走腾讯云大陆接入备案。 接入备案主要对应的是:域名已经在别家完成备案,现在要接入腾讯云大陆资源的情况。
5. HTTPS 证书不是备案赠品
备案不会自动发证书。 SSL 证书必须单独申请、导入或在 EdgeOne 上签发,再绑定到边缘域名。
三、推荐架构
优先推荐的路径是:
国内用户
-> 子域名
-> EdgeOne / CDN / GAAP
-> 腾讯云前置反向代理或边缘节点
-> 海外 Docker 中转服务
-> 海外真实上游
如果业务主要是动态 API,中转站本身几乎不可缓存,那么更偏向:
- EdgeOne 动态加速
- GAAP
- 国内前置代理
如果静态内容占比高,则 CDN 缓存的收益更明显。
四、备案结论
1. 主域名备案已完成
主域名已在阿里云备案通过,这说明主体信息和基础备案链路已经存在。
2. 子域名是否单独备案
子域名通常不单独办新的备案号。 但它是否能被正常用于中国大陆加速,取决于接入资源、加速区和备案覆盖关系。
3. EdgeOne 是否需要备案
如果 EdgeOne 使用中国大陆可用区或覆盖中国大陆的加速能力,域名必须满足备案要求。 如果只走不含中国大陆的区域,则备案要求不同。
4. 海外腾讯云节点
如果腾讯云节点在国外,一般不需要腾讯云大陆接入备案。 这类节点本身也不适合拿来走中国大陆资源备案流程。
五、SSL / HTTPS 结论
1. 备案不会提供 SSL 证书
备案完成后,不会自动获得 HTTPS 证书。 证书仍需独立处理。
2. EdgeOne 上必须单独配证书
客户端访问的是 EdgeOne 边缘域名,所以证书要绑定在 EdgeOne 上,不是只在源站 Nginx 上配完就结束。
3. 可选证书方案
可选路径有两条:
- 直接使用 EdgeOne 免费证书。
- 导入已有的 Nginx 证书,再部署到 EdgeOne。
4. 为什么接入后 HTTPS 会不可用
子域名接入 EdgeOne 后,如果 HTTPS 暂时不可用,最常见原因不是域名坏了,而是:
- 证书还没绑定完成。
- 证书覆盖范围不匹配子域名。
- DNS 已切换但边缘证书未就绪。
- 强制 HTTPS 已开启,但证书还没生效。
5. 源站证书和边缘证书不是同一回事
源站 Nginx 的证书只能保护源站到上游的那段链路。 边缘用户看到的是 EdgeOne,因此 EdgeOne 侧也必须有自己的证书。
六、实际推荐的操作顺序
- 确认目标子域名是否需要覆盖中国大陆加速区。
- 确认主域名备案状态是否足以覆盖当前使用场景。
- 在 EdgeOne 中创建站点并添加加速域名。
- 在 EdgeOne 上先绑定 HTTPS 证书。
- 再切换 DNS 到 EdgeOne 提供的记录。
- 验证 HTTPS 是否可用。
- 验证回源、缓存和访问速度。
如果是动态中转站,建议额外验证:
- 登录态是否正常传递。
- 流式响应是否被缓冲。
- 长连接和超时是否正常。
七、Docker 侧建议
中转站使用 Docker 时,建议在容器前再放一层反向代理:
- 代理层负责 TLS、连接复用和基础超时控制。
- 动态接口关闭不必要的缓冲。
- 静态文件开启缓存。
- 反向代理只做中转,不做额外业务逻辑。
如果主要是 API 代理,Nginx 的配置重点是:
proxy_http_version 1.1- 保持长连接
- 合理的
proxy_read_timeout - 按路径区分缓冲策略
八、排查清单
如果子域名接入后 HTTPS 不可用,按这个顺序排查:
- EdgeOne 是否已经绑定证书。
- 证书是否匹配子域名。
- DNS 是否已经生效。
- 是否启用了强制 HTTPS。
- 源站回源地址和协议是否正确。
- EdgeOne 控制台里的加速区是否选对。
- 备案或接入关系是否满足当前区域要求。
九、落地建议
- 静态内容优先走边缘缓存。
- 动态接口优先考虑 EdgeOne 动态加速或 GAAP。
- 证书优先在 EdgeOne 配,不要只依赖源站。
- 如果业务重点是国内体验,优先把第一跳放近,而不是只优化美国源站本身。
十、结论
这次对话最终形成的结论是:
- 主域名备案并不等于子域名自动可用到所有区域。
- 子域名通常不单独新增备案号,但中国大陆加速区仍要满足备案和接入要求。
- 海外源站一般不走腾讯云大陆接入备案。
- 备案不会自动提供 SSL 证书。
- EdgeOne 接入后,证书必须在 EdgeOne 边缘侧单独配置。
- 如果 HTTPS 暂时不可用,优先查证书绑定和生效状态,而不是先怀疑域名本身。
十一、备注
本页只整理本次对话中的技术决策,不包含任何未脱敏的凭据、内部环境数据或其他敏感信息。