Runbook

Nginx + HTTPS 配置 Runbook

用于配置域名入口、反向代理、HTTPS 证书、日志和基础安全头。

怎么执行这份 Runbook

先检查前置条件,再按命令块执行。任何命令都要根据客户环境替换域名、路径、服务名和数据库名,不要复制示例里的占位值直接跑。

部署完成后必须做验证;验证不过就按回滚路径退回,并在交接记录里写清原因。

执行命令

命令是模板,不含真实密钥。执行前必须替换项目名、路径、域名、服务名和数据库名。

检查 Nginx

nginx -t
sudo systemctl status nginx --no-pager

Certbot 证书示例

sudo certbot --nginx -d example.com -d www.example.com
sudo certbot renew --dry-run

重载配置

sudo nginx -t
sudo systemctl reload nginx

前置条件

域名 DNS 已解析到服务器,或已明确当前 DNS 暂停/备案中。
服务器 80/443 端口开放,应用服务本地端口已确认。
Nginx 已安装,证书申请方式已确定。
如果域名因审核关闭,不执行证书签发和线上验证。

部署验证

检查 HTTP 自动跳转 HTTPS,www/root 或子域名入口策略明确。
检查反向代理转发到正确本地端口,并保留真实客户端 IP。
检查证书有效期、自动续期和浏览器无混合内容。
检查访问日志和错误日志路径可读。

回滚路径

修改前备份 Nginx site 配置。
配置错误时恢复备份并 reload Nginx。
证书错误时先恢复 HTTP 或旧证书策略,避免服务不可用。
记录失败配置、错误日志和恢复动作。

交接说明

记录域名、配置文件路径、证书路径、代理目标端口和日志路径。
记录 DNS/ICP 当前状态和是否跳过线上验证。
不要把真实私钥内容、证书私钥或客户控制台信息写入仓库。
Contact

部署完成后,记录验证和回滚

部署不是跑完命令就结束。必须记录验证 URL、日志路径、备份位置、回滚命令和未验证风险。

刘鸡血 微信二维码微信扫码添加