全局服务和VPC服务

VPC服务 全局服务
数据流转 数据在VPC内流转 数据在外网流转或者在阿里云内网流转或者无流转
安全组或者黑白名单 可以通过设置安全组、黑白名单等限制访问。 无法通过设置安全组、黑白名单等限制访问,需要通过其他云服务云产品联动
架构图绘制 VPC服务绘制在VPC内 全局服务绘制在VPC外以做示意
服务层级 通常是IaaS/PaaS层服务 通常是PaaS服务

云解析DNS

全球DNS集群互相备份,可以抵御每秒亿级DDoS攻击,DNS服务器遍布全球,可以就近接入。
唯一一个提供100% SLA的服务。(免费版以上规格才支持)

版本

  • 免费版
  • 付费版
    • 个人版
    • 企业旗舰版
    • 企业尊享版

记录类型

支持添加以下记录:

记录类型 功能描述
A IPV4记录,支持将域名映射到IPv4地址使用
AAAA IPV6记录,支持将域名映射到IPv6地址使用
CNAME 别名记录,支持将域名指向另外一个域名
MX 电邮交互记录,支持将域名指向邮件服务器地址
TXT 文本记录,是任意可读的文本DNS记录
SRV 服务器资源记录,用来标识某台服务器使用了某个服务,常见于微软系统的目录管理
NS 名称服务器记录,支持将子域名委托给其他DNS服务商解析
CAA CAA资源记录,可以限定域名颁发证书和CA(证书颁发机构)之间的联系

智能解析

可以根据用户的地理位置返回智能解析结果

TTL

TTL是指域名解析记录在全球DNS服务器中的存留时间,云解析DNS支持TTL生存时间修改,修改范围是==600秒、60秒、1秒==,可实现记录变更时最快==1秒全球生效==的效果。

域名添加解析

阿里云购买的域名,直接点击添加记录,添加A记录即可。


CDN

CDN将源站的资源缓存到阿里云遍布全球的加速节点,当终端用户请求访问源站资源时,无需回源,就近从CDN节点上获取已缓存的资源。

适用于图片小文件、大文件下载和视音频点播业务类型的加速。

加速过程

  1. 用户请求网站的资源,首先向Local DNS询问网站域名的IP
  2. Local DNS有IP就返回,没有就向网站授权的DNS服务器询问网站域名的解析记录。
  3. DNS返回CDN域名
  4. Local DNS向阿里云CDN的DNS调度系统查询CDN域名的IP,返回一个最佳节点IP地址
  5. 用户获取到CDN的最佳节点IP地址,发起请求
    • 如果CDN已缓存了用户请求的资源,就返回给用户
    • 如果CDN没缓存用户请求的资源或者缓存已失效,节点就去源站发起请求。拿到资源之后在CDN保存一份。(会根据缓存策略来缓存)

CDN和全站加速DCDN

CDN适合==静态资源==加速,DCDN适合==动态资源+静态资源==加速

对比项 CDN 全站加速
典型应用场景 手机App更新、游戏包更新、视频点播(长视频、短视频)、图文网站。 在线商城、在线支付、聊天互动、在线教育、全球对战游戏、金融理财。
覆盖范围 仅中国内地 / 全球 / 全球(不包含中国内地) 仅中国内地 / 全球 / 全球(不包含中国内地)
加速方式 以静态内容加速为主,适用于高带宽大流量场景,动态资源直接回源。 通过全球3200+边缘节点,基于缓存策略存储您的业务内容。基于源站负载均衡、回源权重管理、回源流量卸载等技术控制回源流量,保护源站同时降低源站成本。将服务器上的图片、视频等静态资源缓存在CDN边缘节点,供用户从最近的节点获取静态资源。 支持纯动态加速和动静态混合加速。 纯动态加速针对POST请求等不能在边缘缓存的业务,基于智能选路技术,从众多回源线路中择优选择一条线路进行传输。动静态混合加速智能识别动态和静态资源,静态资源缓存在边缘节点,供用户就近访问;动态资源基于智能选路技术,从众多回源线路中择优选择一条线路进行传输。
协议支持 应用层:支持HTTP、HTTPS、QUIC协议。网络层:支持IPv4、IPv6协议。 应用层:支持HTTP、HTTPS、WebSocket协议。传输层:支持TCP、UDP协议。网络层:支持IPv4、IPv6协议。
调度模式 支持DNS、HTTPDNS、302调度。 支持DNS、HTTPDNS、302调度。

静态与动态资源

静态资源

指在服务器上已经存储好的、内容相对固定的文件。无论谁访问、何时访问、在哪里访问,服务器返回的内容都是完全一样的。

特点
- 无需计算:服务器不需要做数据库查询或逻辑运算,直接把文件发给你就行。
- 极易缓存:因为内容不变,CDN 可以放心地把它存到离用户最近的边缘节点上。

常见例子
- 图片/图标.jpg, .png, .gif, .webp
- 样式与脚本.css (网页排版), .js (前端逻辑)
- 视频/音频.mp4, .mp3 (比如优酷/B站的点播视频)
- 安装包/压缩包.apk (安卓APP), .ipa, .exe, .zip
- 纯 HTML 文件:没有后台逻辑的静态网页。

CDN 如何处理
"缓存加速"。CDN 节点第一次从源站拉取后,就保存在本地。下一个用户来访问时,CDN 直接从本地发给用户,不再打扰源服务器。这是最传统的 CDN 用法。

动态资源

指服务器需要根据用户的请求、身份、时间或地理位置,实时计算、查询数据库后生成的内容不同的人访问,或者同一个人的不同时间访问,看到的内容可能都不一样。

特点
- 实时生成:内容是"算"出来的,不是"存"在那里的。
- 不可缓存(或极短时间缓存):因为内容是变化的,或者包含隐私信息,CDN 绝对不能把 A 用户的银行账户页面缓存下来发给 B 用户。

常见例子
- API 接口:返回 JSON 数据(如 user_id=1001 的个人信息)。
- 交互逻辑:登录认证、购物车结算、订单查询、即时聊天消息。
- 动态脚本.jsp, .php, .asp, .py 等后端脚本生成的页面。
- 搜索结果:你在淘宝搜索"手机",返回的商品列表。
- 股市行情/秒杀倒计时:必须分秒不差的实时数据。

CDN 如何处理
路由优化(智能选路)
因为不能缓存,用户必须每次都去源服务器拿数据。但是,普通 CDN 此时就没用了(甚至更慢)。
这时候就需要全站加速 (DCDN):它会在用户和源服务器之间建立一条高速公路。它不能缓存内容,但它通过优化传输线路(避开拥堵路段、复用连接),让请求跑得更快。


CDN应用场景

https://help.aliyun.com/zh/cdn/product-overview/scenarios?spm=a2c4g.27112.0.i0#section-mnp-tw0-fz3

  • 图片小文件
  • 大文件下载
  • 音视频点播

配置CDN的时候,每一种应用场景都可以选择,后台有针对性的优化。

给OSS配置CDN加速

以给OSS开启加速为例:

  1. 首先给OSS绑定一个域名
  2. 在这个域名上开启CDN加速。开了之后会给你一个CDN的加速域名(也是暴露给用户的域名)
  3. 如果该域名解析是用的阿里云DNS,就去给这个域名加一个CNAME,值就是CDN域名。

数字证书管理SSL

服务 说明
SSL证书协助部署 帮助您解决证书申请和部署中遇到的问题,加快SSL证书的审核、部署流程。
SSL证书部署至阿里云产品 如果您购买了阿里云[[Aliyun/网络/WAF
第三方平台SSL证书免费管理 如果您已经通过第三方证书服务商购买并签发了SSL证书,您可以上传该证书至数字证书管理服务进行统一管理。
域名监控 您可以通过数字证书管理服务提供的域名监控功能,监测多个站点的HTTPS业务状态,及时发现站点上的SSL证书安全问题,降低因人为疏忽导致HTTPS业务中断的风险。
多年期SSL证书订阅模式 订购多年期SSL证书,有以下优势:SSL证书每年的价格不变且更便宜,无需担心价格变动。对于支持自动部署SSL证书的阿里云产品的用户,有更好的体验。

SSL证书类型

证书类型 适用网站类型 公信等级 认证强度 安全性 支持的证书品牌
DV(域名型) 个人网站 一般 CA机构审核个人网站真实性、不验证企业真实性 一般 GlobalSign、vTrus(国产)、WoSign(国产)
OV(企业型) 政府组织、企业、教育机构等 CA机构审核组织及企业真实性 DigiCert、GeoTrust、GlobalSign、vTrus(国产)、CFCA(国产)
EV(企业增强型) 大型企业、金融机构等 最高 严格认证 最高 DigiCert、GeoTrust、CFCA(国产)
行业 业务特征 常规应用的证书类型 案例
金融、银行 希望在网站地址栏展示企业身份信息、对数据传输保密性的要求较高 EV 中国银行
教育、政府、互联网 网站后期有多个新增站点的需求、无需在网站地址栏展示政府或公司名称 OV通配符证书 淘宝、天猫、新浪、今日头条、上海黄金交易所、国家电网、用友软件、阿里云
个人业务 无数据传输业务、网站用来展示纯信息或内容 DV 个人博客、工作室宣传网站

常见证书品牌

证书品牌 说明
DigiCert DigiCert(原Symantec)是知名的数字证书颁发机构、值得信赖的SSL证书品牌,所有证书都采用业界先进的加密技术,为不同的网站和服务器提供安全解决方案。DigiCert品牌证书具有安全、稳定、兼容性好等优势。
GeoTrust GeoTrust是知名的数字证书颁发机构,也是身份认证和信任认证领域的领导者,采用各种先进的技术使任何大小的机构和公司都能安全、低成本地部署SSL数字证书和实现各种身份认证。该品牌是DigiCert旗下的子品牌。GeoTrust DV型证书更名为Rapid。
GlobalSign GlobalSign是较早的数字证书认证机构之一,一直致力于网络安全认证及数字证书服务,是一个备受信赖的CA和SSL数字证书提供商。GlobalSign品牌证书具有签发速度快、验证速度快等优势。天猫、淘宝等大型电商网站采用了GlobalSign品牌证书。
CFCA(国产) 中国金融认证中心(CFCA)通过了国际WebTrust认证,遵循全球统一鉴证标准,是国际CA浏览器联盟的组织成员。提供全球信任证书,由中国权威数字证书认证机构自主研发,纯国产证书。提供7*24小时金融级的安全保障服务。CFCA证书目前不支持苹果iOS 10.1及10.1以前的版本,不支持安卓6.0及以前的版本。
vTrus(国产) vTrus是一个国产证书品牌,满足企业采购国产品牌SSL证书的需求。vTrus品牌证书的兼容性较好。
WoSign(国产) WoSign是一个国产证书品牌,满足企业采购国产品牌SSL证书的需求。WoSign品牌证书的性价比较高。

SSL证书支持域名类型

==DV证书==不支持绑定多域名和混合域名,==EV证书==不支持绑定通配符域名和混合域名

域名类型 说明
单域名 单域名是指一个证书只能保护一个主域名或一个子域名或一个公网IP。例如,www.aliyundoc.comaws-superman.topabc.aws-superman.top
多域名 多域名是指一个证书同时绑定多个单域名。一个证书最多支持绑定==250个域名==。
通配符域名 通配符域名是指对应一个主域名及其次级域名的所有子域名。例如 *.aliyundoc.com,默认赠送 aliyundoc.com*.aliyundoc.com 可以匹配 www.aliyundoc.com(下一级子域名)、example.aliyundoc.com(下一级子域名)等,不支持匹配 www.example.aliyundoc.com。多通配符证书是指绑定多个通配符域名的证书。数字证书管理服务只支持申请单个通配符域名的证书,不支持申请多通配符域名的证书。您可以通过合并多个相同品牌、类型的证书,生成多通配符证书。
混合域名 混合域名证书是指绑定的域名既包括单域名,也包括通配符域名的证书。例如,绑定的域名为 *.aliyundoc.comdemo.example.com,即称该证书为混合域名证书。数字证书管理服务不支持申请混合域名证书,您可以通过合并多个相同品牌、类型的证书,生成混合域名证书。

SSL证书支持的加密算法

  • RSA:目前应用广泛的非对称加密算法,兼容性好。
  • ECC:椭圆曲线公钥密码算法。相比于RSA,ECC是一种更先进和安全的加密算法(加密速度快、效率更高、服务器资源消耗低),目前已在主流浏览器中得到推广。
  • SM2:国家密码管理局发布的ECC椭圆曲线公钥密码算法,在中国商用密码体系用来替代RSA算法。

免费SSL证书

对比项 免费证书 付费证书
安全等级 一般
证书运行环境的兼容性 一般
CA中心对证书的安全保险赔付 不支持 支持
证书服务周期 仅支持1年(即证书的有效期是1年,过期后必须重新申请和安装证书,运维管理成本高) 提供托管服务(在证书即将过期时,自动提交新证书的申请),支持最长3年的服务周期
通过续费补齐旧证书的剩余有效期 不支持 支持(Digicert DV通配符证书除外)
证书数量限制 每个自然年可免费申请==20张==,需要更多证书时可付费购买 不限制
支持保护的网站域名类型 仅支持保护一个单域名 支持保护单域名、通配符域名、多域名
支持绑定IP地址 不支持 GlobalSign品牌的OV单域名证书支持
支持的证书类型 仅DV DV、OV、EV
人工客服支持 不支持 支持

SSL证书部署

https://help.aliyun.com/zh/ssl-certificate/ssl-certificate-deployment-scheme-selection?spm=a2c4g.11186623.0.i1#904b14940330x

处理HTTPS流量过程中,需要确保所有相关网络节点都部署了SSL证书。

比如流量路径是:用户 - CDN - Aliyun/网络/WAF - ALB - ECS。那么每个处理HTTPS流量的节点都需要部署证书。

用户端,对于一些IoT设备、嵌入式系统、离线App、旧版浏览器、Java客户端等场景,一般不会预埋CA根证书。因此在部署完SSL证书后,可能会出现客户端不信任的情况,需要手动下载根证书并将根证书安装至客户端。

SLB证书卸载能力

对于用户 -- SLB -- ECS的架构:

  • 由于SLB和ECS是内网互通的,一般我们认为内网流量是可信的,不需要用HTTPS加密传输。
  • 所以公网流量访问到SLB之后,可以将流量从HTTPS转为HTTP,向后端转发

这种架构的优点

  • 不需要下载证书并手动配到nginx中,不涉及代码改动,可以控制台一键部署
  • https证书卸载和流量跳转是在SLB上,节约了ECS的计算资源

SLB的监听转发

对于上述架构,在SLB上配置监听的时候:

  • 将==443监听端口==后端配置成==80端口==,就实现了和ECS的内网80通信
  • 将80监听端口配置监听重定向,重定向到https443的监听,就实现客户访问 http:// 也会被强制跳转到https。保证所有流量都是安全的。