万级站点ssl不停机迁移核心是控流量、保信任、验一致:需统一环境配置、双证书并行分批切流、自动化脚本注入证书与配置,并配备实时健康检查与降级兜底机制。

万级站点 SSL 配置的不停机迁移,核心不在“搬证书”,而在“控流量、保信任、验一致”。只要旧站持续响应、新站提前就绪、切换瞬间无感知,就能实现真正的平滑过渡。
一、先做环境与配置双校验
万级站点意味着配置分散、版本混杂、自定义多。必须逐层收敛差异:
- 统一所有站点所用的 Nginx/Apache 版本及 OpenSSL 小版本(如 OpenSSL 1.1.1w),避免 TLS 握手兼容性问题;
- 导出旧服务器全部网站的 SSL 配置片段(含 ssl_certificate、ssl_certificate_key、ssl_trusted_certificate 路径及 ssl_protocols/ssl_ciphers 设置),比对是否存在非标写法(如硬编码绝对路径、混用 PEM 与 CRT);
- 检查所有站点是否启用 HSTS,若已启用且 max-age > 0,需确认新环境能完整继承 header 行为,否则浏览器会强制拒绝 HTTP 回退;
- 对使用 CDN 或四层 LB 的站点,单独梳理其 SSL 卸载层级——证书若在 CDN 终止,迁移重点是 CDN 控制台配置;若在源站终止,则必须确保新服务器证书路径、权限(600)、所属用户(如 www-data)完全一致。
二、采用“双证书并行 + 分批切流”策略
不依赖一次性 DNS 切换,而是以站点粒度分组灰度推进:
- 在新服务器部署时,为每个站点同时加载旧证书(用于兼容存量连接)和新证书(用于新连接),Nginx 可通过 ssl_certificate_by_lua* 或多 server 块配合 SNI 实现动态选择;
- 选取低峰期的 5% 站点作为首批灰度组,将其域名解析 TTL 提前调至 60 秒,并通过 DNS 权重或负载均衡权重将 5% 流量导向新集群;
- 监控该批次的 TLS 握手成功率(OpenSSL error 日志)、HTTP 状态码分布、首字节时间(TTFB),确认无证书链错误、SNI 不匹配或 OCSP Stapling 失败;
- 验证通过后,每 2 小时递增 10% 流量,同步触发宝塔面板内对应站点的“强制 HTTPS”开关与 301 重定向规则更新,确保 http→https 跳转始终有效。
三、自动化证书路径与配置注入
手动改万级站点配置不可行,必须靠脚本驱动:
- 利用宝塔 API(/api/website/get_sites)批量获取所有站点信息,提取 domain、path、ssl_status 字段;
- 编写 Python 脚本,根据站点域名自动映射证书文件名(如 site-a.com → site-a.com.pem + site-a.com.key),并生成标准化 Nginx SSL 配置块;
- 通过宝塔 /api/website/set_ssl 接口批量提交证书内容(注意:key 和 pem 必须 Base64 编码后传入),避免人工粘贴导致换行符污染;
- 对 Let’s Encrypt 类证书,直接同步 /etc/letsencrypt/live/ 下符号链接结构,而非拷贝文件——既节省空间,又保证 renew 后新旧服务器证书自动同步。
四、兜底机制必须实时可用
万级规模下,个别站点异常不可避免,需秒级响应:
- 在新服务器部署轻量健康检查服务,每 10 秒探测每个站点的 443 端口 + TLS 握手 + 返回状态码,异常立即触发告警并自动回切 DNS 权重;
- 所有站点的 Nginx 配置中预埋 fallback_server 指令,当新证书加载失败时,自动降级使用内置默认证书(含通配符),避免白屏;
- 保留旧服务器 SSL 配置 72 小时,期间维持 DNS 解析缓存未过期的用户访问路径,同时开启 access_log 中的 $ssl_protocol 和 $ssl_cipher 字段,用于快速定位握手失败原因。











