使用Cloudflare做域名重定向时,HSTS应部署至哪个域名?
域名重定向场景下的HSTS部署方案
针对你提到的old.example.com系列域名重定向到new.example.com的场景,需要在所有涉及的域名上配置HSTS,具体原因和说明如下:
1. 旧域名:old.example.com 和 www.old.example.com
- 虽然这些域名最终会跳转到新域名,但如果不配置HSTS,用户首次访问
http://old.example.com或http://www.old.example.com时,浏览器会先发起明文HTTP请求,这一步存在被劫持篡改的风险(比如被强制跳转到不安全的站点)。 - 配置HSTS后,浏览器会直接强制用HTTPS发起对旧域名的请求,确保整个重定向流程从一开始就是加密的,避免中间环节的安全漏洞。
- 建议给旧域名设置较短的
max-age(比如30天),方便后续如果需要调整重定向规则时,不会因为HSTS缓存导致长时间的影响。
2. 新域名:new.example.com
- 这是用户最终访问的目标域名,必须配置HSTS来强制浏览器始终使用HTTPS访问,彻底杜绝明文HTTP访问的可能,保障用户后续所有交互的安全性。
- 新域名的
max-age可以设置得更长(比如31536000秒,即1年),同时建议开启「Include subdomains」(如果需要覆盖子域名)和「Preload」(符合条件的话,可将域名加入浏览器HSTS预加载列表)。
Cloudflare配置注意事项
在Cloudflare后台,你可以进入对应域名的「SSL/TLS」→「Edge Certificates」页面找到HSTS配置项,分别为三个域名完成配置即可。
内容的提问来源于stack exchange,提问作者RocketBrian
相关产品推荐
相关产品推荐

