技術文章 · 網站與程式開發

網域、主機與 SSL:網站上線前一定要懂的三件事

網域是門牌、主機是房子、SSL 是門鎖,三者常被混為一談。本文從 DNS 與 TTL 的搬家眉角、共享/VPS/雲端主機差六倍的 TTFB,到 TLS 1.3 握手與憑證效期 2029 年將砍到 47 天的自動續期趨勢,一次講到工程師與採購都信服。

作者 Steve Chen · 發布  · 更新  · 約 9 分鐘閱讀

網站與程式開發 — 廷皓技術專欄插圖

網域是門牌、主機是房子、SSL 是門鎖,三者常被混為一談。本文從 DNS 與 TTL 的搬家眉角、共享/VPS/雲端主機差六倍的 TTFB,到 TLS 1.3 握手與憑證效期 2029 年將砍到 47 天的自動續期趨勢,一次講到工程師與採購都信服。

網域是門牌,但真正在幹活的是 DNS

網域(例如 yourcompany.com.tw)本質上只是一個好記的名字,你向註冊商按年承租,租的是「這個名字在這段期間歸你用」的權利。它本身不存放任何網站檔案,真正把名字翻譯成機器聽得懂的位址、把訪客帶到你家門口的,是背後那套 DNS(網域名稱系統)

你可以把 DNS 想成全世界最大、而且沒有一本印出來的電話簿。當有人在瀏覽器輸入你的網域,他電腦問的其實不是你的主機,而是一層一層的 DNS 伺服器:先問各地電信商的遞迴解析器(recursive resolver),解析器手上沒答案就往上游一路查到掌管你網域的權威伺服器(authoritative server),拿到 IP 位址後再回報。整趟往往在幾十毫秒內跑完,訪客完全無感,但只要這條鏈路中任何一段設定錯了,網站就是打不開。

DNS 裡最常動到的幾筆記錄,值得每位老闆都認得:

  • A 記錄:把網域指到一個 IPv4 位址,最基本的一筆,決定網站主機在哪。
  • AAAA 記錄:功能同 A 記錄,但指向較新的 IPv6 位址。
  • CNAME:把一個名字指到另一個名字當別名,常用在 www 指向主網域、或串接第三方服務。
  • MX 記錄:收信用,決定寄到你網域的信要送去哪台郵件伺服器——這也是為什麼「網站正常但收不到信」時,八成要查的是 MX 而不是主機。
  • TXT 記錄:放驗證字串與 SPF、DKIM 等寄信信譽設定,跟你的信會不會被判成垃圾郵件直接相關。

TTL:搬家前一定要先調的那個數字

每一筆 DNS 記錄都帶著一個 TTL(存活時間),單位是秒,意思是「各地的解析器可以把這個答案快取多久,才需要再回來問一次」。TTL 設得長,全球查詢負擔小、解析快,但你一改設定,舊答案還會在各地快取裡撐很久;設得短則相反,改動傳得快,代價是查詢次數變多。

速度、轉換率與維護成本的改善幅度會受網站內容、流量來源、裝置與技術架構影響。先量目前的 Core Web Vitals、錯誤率與轉換漏斗,變更後用同一期間及相同口徑比較,不拿未附樣本與日期的比例當保證。

所以老師傅的做法是:換主機前先「洩壓」。預計切換的至少 48 小時前,先把相關記錄的 TTL 從平時的一小時(3600 秒)降到 60 到 300 秒,等舊的長 TTL 在各地全部過期;正式切換那天,因為 TTL 已經很短,全球幾分鐘內就換到新主機,幾乎無縫;等確認一切穩定,再把 TTL 調回一到二十四小時,省下日常的查詢負擔。搬遷之所以會拖上一整天出事,十之八九就是漏了這一步、事到臨頭才臨時降 TTL——那時候降已經來不及了,因為要生效還得等舊值先過期。

主機是房子,同樣放網站,速度可以差六倍

網域把人帶到門口,真正裝著你網站檔案、負責回應每一次請求的是主機。市面上大致分三種等級,價差不小,體感差更大:

  • 共享主機:一台實體伺服器切給幾十上百個網站共用,CPU、記憶體全部共享。便宜、免維運,但只要「鄰居」有人流量暴衝,你就跟著被拖慢。
  • VPS(虛擬專屬伺服器):在實體機上切出獨立配額的虛擬機,資源專屬、環境可自訂,需要一點技術維運能力。
  • 雲端主機:資源池化、可彈性擴縮,流量尖峰能自動加碼,適合成長中或有活動檔期的網站。

這串數字不只是「感覺比較快」而已。經驗法則是 TTFB 每改善 100 毫秒,最大內容繪製(LCP)大約就跟著改善 100 毫秒,而 LCP 正是 Google 核心網頁指標(Core Web Vitals)裡的關鍵一項,直接牽動搜尋排名跟跳出率。換句話說,光是主機選型這一個決定,就可能是你的網站「通過或不通過」核心指標的分水嶺。挑主機的判斷準則其實不玄:先估你的真實流量與功能(有沒有大量後台運算、要不要跑電商),再看願不願意花錢換到「資源獨立、不被鄰居拖累」的等級——純形象官網共享主機夠用,但只要涉及金流、會員、或看重排名,VPS 起跳會省下很多後悔。

SSL 不是綠色鎖頭而已,是加密的地基

網址列那把鎖頭,代表網站啟用了 HTTPS,而 HTTPS 說穿了就是「HTTP 跑在 TLS 加密之上」。它同時做三件事:加密讓帳密、表單、信用卡在傳輸途中是一團密文;完整性確保資料沒被中途竄改;身分驗證讓瀏覽器確認對面真的是你的伺服器,而不是有心人架的假站。少了它,同一個 Wi-Fi 下的任何人理論上都能側錄、甚至偷改你訪客送出的內容,這就是所謂的中間人攻擊。

TLS 1.3 為什麼又快又安全

目前主流版本是 TLS 1.3(IETF RFC 8446),它最有感的進步是把「握手」變快了。舊版 TLS 1.2 建立一條加密連線要來回兩趟(2-RTT),TLS 1.3 靠著讓用戶端在第一個訊息就先把金鑰材料一起送出,把新連線壓到只需一趟(1-RTT),實測握手延遲大約快上一半,在行動網路這種來回成本高的環境尤其明顯。對回訪的老客戶還能用 0-RTT 續連,第一個封包就直接帶資料——不過 0-RTT 有重放風險,工程上會限制它只用在讀取類(例如 GET)這種重複執行也無害的請求。

安全面同樣往前一大步:TLS 1.3 拔掉了一堆過時、被證實有弱點的加密套件。至於更老的 TLS 1.0 與 1.1,早已被 RFC 8996 正式廢止,現代瀏覽器全面移除支援——如果你的主機還只吃得下這些老協定,等於門一直開著。

DV、OV、EV:憑證差的是「身分」,不是加密強度

很多人以為貴的憑證「鎖比較強」,這是誤會。三種驗證等級用的加密演算法其實一模一樣,差別只在憑證頒發機構(CA)幫你查了多深的身分

  • DV(網域驗證):只確認你握有這個網域,幾分鐘就能簽發,也是免費憑證的主力。適合形象官網、部落格、內部工具。
  • OV(組織驗證):額外查核公司是否真實存在、登記資訊對不對,通常要幾個工作天。適合有品牌形象考量的企業站。
  • EV(延伸驗證):查到法律實體層級,流程最嚴、要一到五個工作天。多用在銀行、金流等對信任要求極高的場景。

判斷準則很簡單:一般中小企業官網,DV 免費憑證就已足夠,把預算花在憑證等級上多半是花錯地方;真正該投資的,是下一段要講的「自動續期」。

2026 的兩個硬現實:不加密會被標警告,憑證越來越短命

第一個現實是懲罰面。現在的瀏覽器對還在用 HTTP 的網站,會直接在網址列標上「不安全」。HTTPS 從 2014 年起就是 Google 的排名訊號,權重雖然不算大,但到了今天它已經不是加分項,而是及格門檻——沒有它,訪客在結帳、填表、登入前那一秒的猶豫,就足以把轉換率吃掉一截。還有一個常被忽略的雷叫混合內容(mixed content):明明整站上了 HTTPS,卻還有某張圖、某支腳本是用 HTTP 載入的,瀏覽器一樣會攔截或跳警告,把你辛苦切換的成果打折。想更徹底,可以再上 HSTS 這個標頭,強制瀏覽器對你的網域「只准走 HTTPS」,連使用者手動打 http 都自動轉向。

第二個現實,是很多老闆還沒意識到的:SSL 憑證的效期正在急速縮短。國際憑證與瀏覽器業界(CA/Browser Forum)已在 2025 年拍板,把憑證最長效期分階段砍到只剩 47 天——今年 3 月起上限已從 398 天降到 200 天,2027 年 3 月再降到 100 天,2029 年 3 月正式進入 47 天時代,屆時連「網域擁有權」的驗證資訊也只能重複使用 10 天。換算下來,一張憑證一年要重新簽發、重新驗證三十幾次。

這代表什麼?靠人工每年手動換一次憑證的時代結束了。用 email 收驗證信、手動上傳檔案這類老方法,在這種頻率下根本撐不住;未來唯一實務可行的,是走 ACME 協定自動申請與續期(透過 DNS 或 HTTP 挑戰自動驗證擁有權),讓機器每隔一段時間自己把憑證換好。換句話說,自動續期從「加分的貼心設定」升級成「不做就會定期出包」的必備工程。這件事現在沒設好,未來每隔一兩個月,你的網站就有機會因為憑證過期而全站跳出紅色警告。

三者一起規劃:把主控權留在自己手上

把上面拆開講的三件事,收攏成幾條可以直接執行的判斷準則:

  • 網域一定註冊在自己(公司)名下,別圖方便掛在外包商帳號底下,否則哪天要換廠商,等於你家門牌被別人扣著。
  • 主機依真實流量與功能挑等級,涉及金流、會員、重排名的,VPS 或雲端起跳,別為了省小錢賠上核心指標。
  • 搬遷前先降 TTL、事後再調回,把切換的空窗壓到幾分鐘。
  • SSL 一律走 DV 免費憑證加 ACME 自動續期,並補上 HSTS,讓「憑證越來越短命」這個趨勢從此與你無關。

網域、主機、SSL 分開掌握、帳號主控權握在自己手裡,將來就算換配合廠商,你都能全身而退,不會被任何一方綁架。廷皓科技服務高雄、台南、屏東的企業,能把網域註冊、主機選型、DNS 設定、SSL 部署與自動續期這整套上線流程一次跑完,並把所有帳號與主控權完整交回你手上。要安心上線,也想把這些細節一次弄對,歡迎找我們聊聊。

聯絡廷皓討論 看更多文章