Tomcat配置阿里云免费证书实现移动端适配 301_Java虚拟主机HTTPS迁移
做 移动端适配 301,核心是把证书正确装进 Tomcat,再用 301 把旧地址的权重一次性带过去。共享 Java 虚拟主机 上操作空间有限,配置集中在 server.xml 与 web.xml,改完重启容器即可生效。
把 阿里云免费证书 转成 Tomcat 能识别的格式,PFX 直接用 keytool 导入 JKS,PEM 先用 OpenSSL 合成 PFX 再导入。密钥库文件放在 conf 目录下,文件权限设为 600,防止被其他用户读取。
配置参考(server.xml 关键配置):
```
server.xml 里新增一个 Connector,port 设为 443,protocol 用 org.apache.coyote.http11.Http11NioProtocol,SSLEnabled 设为 true,keystoreFile 指向 JKS 路径,keystorePass 填密钥库密码,keyAlias 填证书别名。原 80 端口的 Connector 加上 redirectPort="443",所有 HTTP 请求自动跳到 HTTPS。
强制 HTTPS 的第二种做法是在 Tomcat 前端用 Nginx:server 监听 80,return 301 https://$host$request_uri;443 的 server 里配 ssl_certificate 与 ssl_certificate_key,再 proxy_pass 到 Tomcat 的 8080。这种方式证书管理集中,性能也更好。
配置完成后用 openssl s_client 查看证书链 检查。curl -I http://域名 返回 301,Location 指向 https 地址;curl -I https://域名 返回 200,证书链完整。浏览器访问看地址栏小锁,点进去看证书有效期与颁发者。SSL Labs 跑分达到 A 才算合格。
证书到期前 15 天续签,续签后替换 JKS 文件并重启 Tomcat。监控脚本每天 curl 一次 443,证书剩余天数小于 15 就告警。HTTPS 站点一旦证书过期,浏览器拦截、百度降权,恢复需要时间,提前监控成本最低。

更新时间:2026-08-27 11:44:16