备案通过之后,我先把解析指回 ECS 而不是 CDN
手头有边缘加速产品可用,却让域名直连源站 IP,看起来像把买了的能力闲置。但刚备案完的这段时间,我认为一致性比性能重要。
核查到底在看什么
我把非经营性网站备案的核查要求归纳成几件事:
- 域名要能访问。「已备案但网站打不开」本身就是典型的不合格项。
- 网站的实际内容要和备案信息一致——网站名称、主办者性质。个人备案挂上经营性内容,是会被要求整改的。
- 首页底部要展示备案号,而且要生成超链接指向
https://beian.miit.gov.cn/。只写文字不加链接同样算不合格。 - 接入商一致。在哪家提交的备案,网站就该由哪家接入。
前三条没有任何妥协空间。第四条则决定了我这次的选择。
CDN 不是不能用,而是要用对家
先纠正一个我自己早期的误解:并不是「备案了就禁止上 CDN」。
国内主流云厂商的备案系统本来就要求你为接入的域名做备案——在阿里云提交域名备案,再用阿里云的 CDN 或边缘加速,接入商仍是阿里云,这属于正常的产品组合。真正危险的是另一类情况:备案挂在 A 厂商,网站却整个跑在 B 厂商或者境外节点后面。这时核查解析到的 IP 归属和备案登记的服务商不匹配,容易被判定为「备案接入信息与实际不符」,处置方式往往就是取消接入,站点随之打不开。
所以严格说,「解析 IP 是否逐位等于备案 IP」不是硬要求,「接入商是否还是备案时那一家」才是。境内 CDN 的边缘节点 IP 本身就属于该厂商。
那我还是选了直连
道理讲清了,实际决策上我仍然把这一步做得更保守,理由有三个:
- 变量要一次只动一个。备案刚通过,站点此前长期处于「无解析、无内容」状态。如果我同时改解析、开边缘代理、动源站防火墙,一旦访问异常,很难判断是备案状态没同步、缓存没配好,还是回源被拦。
- 公安备案还排在后面。公安备案要求填报实际服务器接入信息,这时候解析结果就是源站 IP,表格里填的信息和实际情况天然对齐,省掉一轮解释。
- 直连的性能损失,对静态站几乎不存在。站点总量不到一百 KB,Nginx 直接吐文件。CDN 的收益要等有图片、有大文件、有跨地域访问之后才体现得出来。
落地方式
我的域名 DNS 托管在边缘加速产品那边,所以 A 记录建在它里面,但关掉代理开关,让它退化成一条纯粹的解析记录:
记录名 @
类型 A
记录值 <ECS 公网 IP>
代理加速 关闭(仅 DNS)
这样 dig 出来的结果就是 ECS 的公网 IP 本身,与备案登记的接入 IP 完全一致。
$ dig +short A example.com
203.0.113.10 # 与备案 IP 一致,说明这一层没问题
之后怎么切回加速
迁移成本几乎为零,因为记录本来就在同一个地方:
- 把这条 A 记录的代理加速打开,请求改为先经边缘节点再回源。
- 同步收紧源站安全组:把 80/443 的放行范围从
0.0.0.0/0换成边缘节点的回源网段,避免有人绕过加速直接打源站 IP。 - 在加速产品上签发 HTTPS 证书,源站继续只跑 HTTP 就够了。
- 确认解析结果已变为加速节点 IP 之后,再去做备案信息的变更或补充说明——接入商仍是阿里云,属于同一接入商下的正常变更。
换句话说,「先直连」不是放弃了加速能力,只是把它延后到站点的合规状态先稳定下来之后。
一个反面教训
我机器上留着一批把 80/443 放行给境外 CDN 网段的防火墙规则,是早年测试留下的,一直没清理。核查之前我用手机流量在外面 curl 了一次,结果是超时——端口只对特定网段开放,公网进不来,域名又压根没有解析记录。这两件事叠在一起,意味着「备案成功了但网站事实上不存在」。
所以如果你刚备案完,建议先做这个最朴素的自检:关掉 WiFi,用手机流量访问一次自己的域名。能打开、且底部备案号正确,才算真的完成。
← 返回文章列表