SSL/TLS 会产生握手、加密解密的开销,通过下面配置,可以把 HTTPS 性能损耗降到最低,甚至优于旧版 HTTP。
一、协议层面优化
- 启用 TLS 1.3,禁用老旧协议 TLS1.3 大幅精简握手流程,只需要 1‑2 次往返,延迟显著下降。 关闭 TLS 1.0、TLS 1.2,既提升速度,也消除安全漏洞。
- 开启 HTTP/2 或 HTTP/3(QUIC)
HTTP/2、HTTP/3 必须基于 HTTPS。
- HTTP/2:多路复用,同一连接并行加载多个资源,解决浏览器连接限制。
- HTTP/3 (QUIC):基于 UDP,弱网、网络抖动场景加载表现更好,高访问站点优先开启。
二、TLS 握手优化(减少重复握手开销)
- 开启会话复用 Session Ticket / Session ID 用户二次访问时,不用完整 TLS 握手,直接复用会话,降低 CPU 与延迟。
注意:多节点负载均衡环境要保证 Session Ticket 密钥同步。
- 配置完整证书链(中间证书) 服务器完整返回中间证书,避免浏览器额外下载证书链,减少额外网络请求。 证书链缺失会造成访问慢、部分设备访问异常。
- OCSP Stapling(OCSP 装订) 服务器主动获取证书吊销状态并随证书下发,浏览器不用向外请求 OCSP 服务器,减少等待时间。
三、加密套件选型
优先选用现代高效加密套件(AES‑GCM),避免老旧低效套件(RC4、3DES 等)。 高效加密算法 CPU 消耗更低,高并发服务器效果尤为明显。
四、服务器与架构优化
- 接入 CDN 分担 TLS 压力 将 SSL 证书部署在 CDN 节点,TLS 握手、加解密全部交给 CDN,源站只接收内网 HTTP 请求,源站 CPU 压力大幅下降。这是中小型网站性价比最高的方案。
- 硬件 SSL 加速(高并发业务) 大流量网站,服务器开启硬件加密加速卡,卸载 TLS 运算,降低 CPU 占用。云服务器一般自带硬件加速,无需额外配置。
- 合理调整会话缓存大小 会话缓存不要设置过小,否则会话复用失效,大量连接反复完整握手,CPU 飙升。
五、证书本身选型与部署细节
- 尽量缩短证书链层级,减少证书包大小。
- 通配符、多域名证书不要无意义塞入过多域名,证书文件过大,会增加握手数据包大小。
- 避免频繁证书重签发,减少客户端缓存失效。
六、配套 Web 层面辅助优化(和 SSL 配合生效)
- 开启静态资源强缓存,减少重复请求。
- 压缩开启 Gzip/Brotli,降低传输数据量。
- 减少 HTTPS 页面内部混合 HTTP 资源(混合内容),混合内容会阻塞加载、产生安全告警。
快速落地检查清单
✅ 开启 TLS1.3,关闭 TLS1.0/1.2
✅ 启用 HTTP/2,条件允许开启 HTTP/3
✅ 开启 Session Ticket 会话复用
✅ 配置完整证书链 + OCSP Stapling
✅ 优先使用 CDN 卸载 TLS 运算
✅ 选用现代 AES‑GCM 加密套件