让个人博客与 Xray 共享 443:部署思路记录
说明当个人博客与既有网络服务都需要使用标准 HTTPS 端口时,重点不是简单“抢占”443,而是设计一条清楚、可验证、可回退的分流路径。
先确定目标与边界
博客需要正常使用 HTTPS,原有客户端配置尽量不改,证书可以自动续期,同时任何一次调整都要有明确的回退方法。达到这些目标后,才谈具体配置。
整个改造过程中,不在网页或公开记录里保存服务器密码、证书私钥、用户标识等敏感信息。公开文章只保留思路和验证清单。
用 SNI 识别访问目标
TLS 连接建立时,客户端通常会携带目标域名。入口层读取 SNI 后,可以在不解密业务流量的前提下选择后端:
公网 443→NGINX stream 预读 SNI→博客 HTTPS / 既有网络服务
属于博客域名的连接送到本机 HTTPS 站点,其余符合既有规则的连接继续交给原服务。这样,公网入口仍然只有 443,但不同用途各自保持独立。
切换与验证
正式切换前先备份配置,并执行语法检查。切换后分别从外部网络验证博客首页、HTTP 到 HTTPS 跳转、证书链、既有客户端连通性以及服务进程状态。
任何一项失败,都应该能够用备份配置迅速恢复。相比“看起来能打开”,这套验证更接近真正完成上线。
自动续期也要闭环
证书续期任务成功后,只需让 NGINX 重新加载新证书,无需重启或改动其他服务。定期检查续期计时器与到期时间,可以避免证书悄悄失效。
这次实践留下的核心经验是:共享端口本身并不复杂,真正重要的是先划清边界,再让每个步骤都能被检查和回退。
这是纯静态博客,没有收集访客信息或提交内容的后台接口。