从一次点击,
到家庭 NAS 上的博客。
浏览器、云端入口、家庭 NAS 与网站服务,分别负责什么?沿着这条访问链路,点开每一个节点看看。
一条请求的旅程
浏览器解析博客域名,连接云端公网入口,发起 HTTPS 请求。域名解析决定请求去哪里,HTTPS 负责保护浏览器与网站之间的数据传输。
连接方向:NAS 主动连接云端;访客请求再沿隧道进入 NAS。演示只说明顺序,不测量网络时延。
HTTPS 和隧道,是两层保护。
网站 HTTPS
浏览器连接博客域名。网站 HTTPS 流量穿过香港与 FRP 隧道,在 NAS 的 OpenResty 完成 TLS 握手。
浏览器看到的网站证书由 NAS 上的 CertD 申请、续期和部署。
FRP 隧道 TLS
FRPC 与 FRPS 之间还可以使用 TLS 保护隧道传输。它保护的是隧道连接这一层。
隧道证书与浏览器看到的网站证书用途不同,排障时需要分别检查。
打不开时,沿着链路检查。
- 先确认域名与入口域名是否解析到预期入口?公网入口是否可连接?先区分域名解析失败与连接失败。
- 再确认 FRP 隧道FRPS、FRPC 是否正常运行?客户端是否连接成功,代理是否完成注册?查看对应日志。
- 检查 NAS 与网站服务OpenResty 是否正常转发?Halo 与图床服务是否响应?区分所有页面都慢与单个插件页面慢。
- 最后区分证书与资源证书异常检查域名覆盖和部署结果;只有图片或互动异常时,检查资源地址、状态及依赖。
几件容易混淆的事。
香港服务器需要安装博客网站证书吗?
在本文的 HTTPS 透传架构中,网站 TLS 握手在 NAS OpenResty 完成,香港 FRPS 负责转发密文,因此不需要在香港部署博客网站证书。若未来改为云端终止 TLS,证书部署位置也需要重新设计。
文章和图片存在香港服务器上吗?
当前链路中,香港承担公网入口和流量中转;博客数据、文章与图床文件仍保存在 NAS。访问路径和数据存放位置是两件事。
家庭公网地址变化会影响吗?
FRPC 主动连接云端。家庭出口地址变化后,隧道可能需要重新连接;能否恢复还取决于网络、服务重连设置以及入口访问限制。家庭出口变化通常不需要修改博客域名的公网入口记录。
为什么首页能打开,某一页却很慢?
单个页面可能依赖插件、第三方接口或额外媒体。应分别测量页面开始响应的时间和资源加载时间;HTTP 200 只代表服务器返回了响应,不代表内容完整、按钮有效或页面足够快。
通配符证书覆盖根域名吗?
例如 *.example.com 覆盖 www.example.com 等一级子域名,但通配符项本身不覆盖 example.com,也不覆盖 a.b.example.com。根域名是否可用,应核对证书的 SAN 域名列表。
完整链路文字说明
- 访客浏览器:浏览器解析博客域名,连接云端公网入口,发起 HTTPS 请求。域名解析决定请求去哪里,HTTPS 负责保护浏览器与网站之间的数据传输。
- 香港 FRPS:香港服务器上的 FRPS 接收公网请求,通过已建立的 FRP 隧道转发到家庭 NAS。当前架构中,香港节点转发网站 HTTPS 密文,网站证书不需要部署在这里。
- NAS / FRPC:家庭 NAS 上的 FRPC 主动连接云端 FRPS,建立隧道并注册代理。收到转发流量后,FRPC 把请求交给 NAS 上的 OpenResty。家庭网络可以主动向外连接,不依赖访客直接连接家庭地址。
- OpenResty → Halo:OpenResty 使用 NAS 上的网站证书完成 HTTPS 的 TLS 握手,再把请求转发给 Halo 或图床服务。证书由 CertD 管理续期与部署,文章、数据库和图片仍保存在 NAS。