MoonlightL

关于服务器https

发表于 2026-07-07   |  分类于 默认   |  评论数:

Nginx HTTPS 配置里有这样一行:

 add_header Strict-Transport-Security "max-age=63072000; includeSubDomains; preload" always;

这行代码会告诉浏览器:在接下来的两年内(63072000秒),任何对 lulongquan.cn 及其子域名的访问,都必须使用 HTTPS,禁止使用 HTTP。

一旦浏览器接收并记住了这个指令,即使你在地址栏输入 http://lulongquan.cn,浏览器也会在发出请求之前,自动将它转换成 https://lulongquan.cn。这个转换过程发生在浏览器内核,根本不涉及DNS解析,所以你会感觉“解析后默认就走的HTTPS”。

想取消“强制HTTPS” 请务必谨慎操作,因为这会影响站点安全性。如果一定要取消:

修改 Nginx 配置:注释掉 add_header Strict-Transport-Security ... 这行。

修改 HTTP 跳转逻辑:将 return 301 https://... 改为其他行为(比如 return 200 或 proxy_pass)。

清除浏览器 HSTS 缓存:这是最关键的一步。HSTS策略被浏览器记住后,即使服务器端取消,浏览器在一段时间内(你的配置是2年)仍会强制执行HTTPS。

Chrome/Edge:访问 chrome://net-internals/#hsts,在“Delete domain security policies”中输入 lulongquan.cn 并删除。

Firefox:需要关闭所有标签页并清除历史记录中的缓存。

分享