http與https的區(qū)別以及https的重要性

2024-01-23    分類: 網(wǎng)站建設

*本文介紹https對于網(wǎng)站的重要性,建議網(wǎng)站必須使用https(包含CA安全證書)前綴,開通https大概需要1-2個小時的時間,為您的網(wǎng)站開通永久綠色通道,讓您的用戶安全回家。

一、https對于網(wǎng)站的好處

1.一張圖片簡單介紹http與https的區(qū)別,具體的訪問流程比這個會復雜的更多,我們只是做一個簡單的介紹,從圖中可以看到https會保證用戶和您的網(wǎng)站無縫對接,對傳輸中的數(shù)據(jù)進行加密以及身份驗證,防止數(shù)據(jù)在傳輸過程中被攔截、篡改、跳轉、掛馬等惡意操作。

2.本人親身經(jīng)歷,之前網(wǎng)站一直存在被惡意攻擊(網(wǎng)站JS文件被篡改),后網(wǎng)站網(wǎng)站改版升級,對網(wǎng)站數(shù)據(jù)進行全面加密,成功解決資源文件被篡改;之后又發(fā)現(xiàn)網(wǎng)站被惡意攔截(例:通過搜索引擎搜索“成都創(chuàng)新互聯(lián)”,然后點擊后會,從新跳回搜索引擎,變?yōu)樗阉鳌俺啥季W(wǎng)站制作”,而且出現(xiàn)機率比較低,網(wǎng)站管理很難發(fā)現(xiàn)),經(jīng)過對網(wǎng)站升級、服務器升級、服務器增加安全驗證等操作,都未能解決被攔截問題,后增加https,被攔截問題得以解決(歷時一年時間.....)

二、如何選擇https證書

1.https證書一般分為免費和付費兩種(免費證書一般均不支持二級域名,例如電腦版和手機版需要使用不同的域名,就要考慮付費的證書)。

2.免費SSL證書目前市場上有不少免費證書,但是總體上推薦的品牌有:

·Symantec的免費SSL證書


·TrustAsia的基于Symantec根證書的免費SSL證書


·Let's Encrypt


·其他有些公司也有免費SSL,包括沃通和Startcom,不過在寫這個文章的時候,這兩家的證書都被CA除名,未來可能會恢復,不過總體上還是Symantec,TrustAsia,和Let'sEncript靠譜一些。目前有部分主機商在銷售主機的時候,可提供以上的免費證書,支持一鍵式安裝。


3.付費證書付費SSL證書國外排名中主要是Symantec, Entrust, Geotrust, Comodo, GlobalSign, RapidSSL, GoDaddy; 國內(nèi)有CFCA,沃通等。Startcom被沃通收購了,不過還作為獨立品牌在銷售。

a)Symantec,Entrust算是最高端的SSL證書品牌,具備最好的品牌可信度。對于金融類企業(yè),或者大型電商,推薦這兩款。

b)Geotrust和Globalsign屬于中端證書,產(chǎn)品也不錯,推薦中大型企業(yè)或者中小型電商使用。

c)Comodo和GoDaddy等屬于廉價證書,小型企業(yè),初創(chuàng)企業(yè)或者小型企業(yè)網(wǎng)店等,一般用這些證書就可以。畢竟中高端證書也增加了一筆不小的開銷。

d)我們選擇的是GeoTrust(通配符 DV),僅供參考。

三、HTTP和HTTPS的區(qū)別

http是超文本傳輸協(xié)議,信息是明文傳輸,https 則是具有安全性的ssl加密傳輸協(xié)議http和https使用的是完全不同的連接方式用的端口也不一樣,前者是80,后者是443。http的連接很簡單,是無狀態(tài)的HTTPS協(xié)議是由SSL+HTTP協(xié)議構建的可進行加密傳輸、身份認證的網(wǎng)絡協(xié)議 要比http協(xié)議安全HTTPS解決的問題:


1.信任主機的問題. 采用https 的server 必須從CA 申請一個用于證明服務器用途類型的證書. 改證書只有用于對應的server 的時候,客戶度才信任次主機. 所以目前所有的銀行系統(tǒng)網(wǎng)站,關鍵部分應用都是https 的. 客戶通過信任該證書,從而信任了該主機. 其實這樣做效率很低,但是銀行更側重安全. 這一點對我們沒有任何意義,我們的server ,采用的證書不管自己issue 還是從公眾的地方issue, 客戶端都是自己人,所以我們也就肯定信任該server.

2.通訊過程中的數(shù)據(jù)的泄密和被竄改,一般意義上的https, 就是 server 有一個證書.

a)主要目的是保證server 就是他聲稱的server. 這個跟第一點一樣.

b)服務端和客戶端之間的所有通訊,都是加密的.

i.具體講,是客戶端產(chǎn)生一個對稱的密鑰,通過server 的證書來交換密鑰. 一般意義上的握手過程.

ii.加下來所有的信息往來就都是加密的. 第三方即使截獲,也沒有任何意義.因為他沒有密鑰. 當然竄改也就沒有什么意義了,所以保證了我們網(wǎng)站的安全性.

3.少許對客戶端有要求的情況下,會要求客戶端也必須有一個證書,這種情況會相對低.

a)這里客戶端證書,其實就類似表示個人信息的時候,除了用戶名/密碼, 還有一個CA 認證過的身份. 應為個人證書一般來說上別人無法模擬的,所有這樣能夠更深的確認自己的身份.

b)目前少數(shù)個人銀行的專業(yè)版是這種做法,具體證書可能是拿U盤作為一個備份的載體.HTTPS 一定是繁瑣的.

i.本來簡單的http協(xié)議,一個get一個response. 由于https 要還密鑰和確認加密算法的需要.單握手就需要6/7 個往返,但用時方面幾乎可以不計.

ii.任何應用中,過多的round trip 肯定影響性能.

c)接下來才是具體的http協(xié)議,每一次響應或者請求, 都要求客戶端和服務端對會話的內(nèi)容做加密/解密.

i.盡管對稱加密/解密效率比較高,可是仍然要消耗過多的CPU,為此有專門的SSL 芯片. 如果CPU 信能比較低的話,肯定會降低性能,從而不能serve 更多的請求.

ii.加密后數(shù)據(jù)量的影響. 所以,才會出現(xiàn)那么多的安全認證提示

四、HTTPS網(wǎng)站對排名和網(wǎng)站優(yōu)化有什么影響和好處

1.目前各大搜索引擎以及瀏覽器,全部都對https開始支持,以及非常友好。

2.百度提供https認證功能,網(wǎng)站增加https后,只需要在百度提交https認證,大約一天的時間,就可以將全部收錄,轉為https收錄,并且會在搜索的時候,顯示https鏈接。

3.360搜索目前對https沒有任何影響,不會顯示收錄的是http或者https,但對于網(wǎng)站的排名以及收錄,均不會有任何的變化,也許是做了內(nèi)部處理,只是我們不知道而已,真是調皮......

4.搜狗搜索會有一點影響,目前變更后,個別網(wǎng)站會出現(xiàn),收錄全部取消,但是不用擔心,他們的服務還是可以的,如果發(fā)現(xiàn)收錄全部取消后,可以通過網(wǎng)址提交,大概會在1-2個工作日,工作人員會給予處理和恢復,而且還會給你發(fā)郵件通知,還是比較給力的,希望搜索引擎多為我們站長提供一些服務吧,至少別沒事就打擊我們,畢竟我們也是真的在做內(nèi)容.....

分享名稱:http與https的區(qū)別以及https的重要性
鏈接地址:http://www.muchs.cn/news28/315078.html

成都網(wǎng)站建設公司_創(chuàng)新互聯(lián),為您提供服務器托管、商城網(wǎng)站、動態(tài)網(wǎng)站微信公眾號、網(wǎng)站策劃微信小程序

廣告

聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶投稿、用戶轉載內(nèi)容為主,如果涉及侵權請盡快告知,我們將會在第一時間刪除。文章觀點不代表本網(wǎng)站立場,如需處理請聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內(nèi)容未經(jīng)允許不得轉載,或轉載時需注明來源: 創(chuàng)新互聯(lián)

綿陽服務器托管