先建立排查框架:配置必须与源站一致,再按状态码和现象定位,而不是漫无目的改设置。
CDN 不是“接上就一定正常”。接入后 90% 的问题,都能先用下面这套框架定位。
核心原则只有一条:
CDN 上的域名、证书、回源协议/端口、HTTPS 策略,必须与源站真实情况匹配。不匹配,节点就没有理由给你正常回源。
------------------------------------------------
一、先看现象,不要先改规则
------------------------------------------------
1. 打开不了 / 一直转圈:先看 DNS 是否指到系统下发的 CNAME,再看域名状态是否已生效。
2. 530 / 未配置域名:CDN 侧没有匹配到你访问的 Host,或证书、解析目标对不上。
3. 502 / 回源失败:节点到源站链路断了,常见是端口不通、源站防火墙、回源协议选错。
4. 重定向次数过多:CDN 与源站同时强制 HTTPS,或程序本身 301 过多。
5. 页面能开但回调失败 / 接口全挂:默认防护拦了机器请求,需要对指定路径放行。
6. 源站日志全是节点 IP:正常现象,要在源站读 X-Forwarded-For / X-Real-IP。
------------------------------------------------
二、标准排查顺序(建议固定)
------------------------------------------------
1. dig / nslookup 业务域名,确认 CNAME 是否指向平台分配值,且没有指错到旧记录。
2. 对比 CDN 域名配置:回源 IP/主机、回源端口、HTTP/HTTPS、证书绑定是否与源站一致。
3. 直连源站测试(临时改 hosts 或用源站 IP + Host 头),确认源站本身是否健康。
4. 看节点是否被源站防火墙/安全组/宝塔/Fail2ban 拉黑。
5. 再查防护、缓存、强制 HTTPS,最后才动高级规则。
------------------------------------------------
三、OECDN 控制台对应入口
------------------------------------------------
- 域名管理:回源、证书、HTTP/HTTPS、防护开关、缓存模式
- 证书管理:签发、绑定、到期
- 拦截/消息日志:是否被盾、WAF、空 UA、异常方法命中
- 数据大屏:请求、流量、拦截、缓存命中率
不要一出问题就全开严格防护,也不要一出 502 就先清缓存。先分清是 DNS、回源、证书还是防护。