跳到内容
请注意::本文仅为方便您阅读而提供。本文由翻译软件自动翻译,可能未经校对。本文的英文版应被视为官方版本,您可在此找到最新信息。您可以在此处访问。

HubSpot 中的 SSL 和域安全

上次更新时间: 2026年5月20日

可与以下任何订阅一起使用,除非另有说明:

当您将域名连接到账户时,HubSpot 会通过 Google Trust Services 自动为您配置一个标准 SAN SSL 证书。标准 SSL 证书的配置通常只需几分钟,但最多可能需要四个小时,

开始之前

在开始使用 HubSpot 中的 SSL 和域名安全功能之前,请先查看相关要求和注意事项。

需要权限 配置域名安全设置需要“超级管理员”或“域名设置”权限

了解限制与注意事项

了解 SSL

HubSpot 提供的标准 SAN SSL 证书已包含在内,并在到期前 30天自动续期。要续期证书,域名的 CNAME 必须指向初始设置过程中配置的安全服务器。

如果您希望使用其他提供商或证书类型,可以通过购买“自定义 SSL”附加组件 向您的账户添加自定义 SSL 证书。您无法使用现有的 SSL 证书,因为这会危及证书的安全性。
 
请注意:
  • Google Trust Services 是为您的域名提供证书的证书颁发机构。如果您的域名包含证书颁发机构授权 (CAA) 记录,请确保其中列出了pki.goog以便能够配置或续订 SSL。
  • 如果您使用的是 Let's Encrypt SSL 证书,建议先删除您的 CAA 记录,然后添加一条支持 Google Trust Services的 CAA 记录。这将确保您的网站在旧版 Android 设备上能正常运行。 

预先配置 SSL 证书

如果您正在将现有网站迁移至 HubSpot,建议预先配置 SSL 证书,以避免 SSL 服务中断。您可以在将域名连接到 HubSpot 时预先配置 SSL 证书。

  1. 在域名连接过程中,如果您的网站已有现有的 SSL 证书,将显示一个横幅。点击“预配置”,并按照对话框中的说明开始配置流程。

  1. 在另一个浏览器窗口或标签页中,登录您的域名服务商网站(例如 GoDaddy 或 Namecheap)。
  2. 在域名服务商网站上,导航至用于管理 DNS 记录的DNS 设置页面。
  3. 根据 HubSpot 中的“预配置您的 SSL 证书”对话框创建新的DNS 记录。复制“主机”和“所需数据”的值。
  4. 完成后,在“预配置您的 SSL 证书”对话框中点击“验证”。您的更改处理可能需要长达四个小时。如果点击“验证”时出现错误,请等待几分钟,然后再次点击“验证”进行检查。

请注意:如果您使用的是Network SolutionsNamecheapGoDaddy,则无需复制根域名。您的服务提供商会自动在 DNS 记录末尾添加根域名。

  1. 证书预配置成功后,域名连接页面将显示确认横幅。随后您可以继续连接域名

设置域名控制验证 (DCV) 记录

若在域名设置中看到“反向代理域名需要您采取操作以避免网站中断”的错误提示,建议添加域名控制验证 (DCV) 记录,以确保您的 SSL 证书保持最新状态。

  1. 在 HubSpot 帐户中,单击顶部导航栏中的 “设置”图标
  2. 在左侧边栏菜单中,导航至“内容”>“域名与 URL”
  3. 对于每个带有“需要操作”标签的域名,请点击“操作”下拉 菜单并选择“显示 DNS 记录”。
  4. 在另一个浏览器窗口或标签页中,登录您的域名服务商网站并访问您的 DNS 记录。了解有关常见服务商 DNS 设置的更多信息。
  5. 在您的域名服务商网站上,导航至用于管理 DNS 记录的DNS 设置页面。
  6. 根据 HubSpot 中的对话框创建新的DNS 记录。复制DCV 记录的值,并将其粘贴到域名提供商网站 DNS 设置中的新记录中。
  7. 当您在 DNS 账户中添加新的 DCV 记录时,DNS 更改可能需要长达 24 小时才能完成更新。

更新域名安全设置

请更新所有连接到 HubSpot 的子域的安全设置。安全设置包括网站协议(HTTP 与 HTTPS)、TLS 版本以及网站安全标头。

  1. 在 HubSpot 帐户中,单击顶部导航栏中的 “设置”图标
  2. 在左侧边栏菜单中,导航至“内容”>“域名与 URL”
  3. 点击“操作”下拉 菜单,然后选择“更新域名安全设置”

HTTPS 协议

要求网站上的所有页面均通过 HTTPS 安全加载。启用此设置后,通过 HTTP 加载的内容(如图片和样式表)将无法在您的网站上显示。在 HTTPS 网站上通过 HTTP 加载的内容被称为混合内容。了解如何解决页面上的混合内容错误

  1. 在 HubSpot 帐户中,单击顶部导航栏中的 “设置”图标
  2. 在左侧边栏菜单中,导航至“内容”>“域名与 URL”
  3. 点击“操作”下拉 菜单,然后选择“更新域名安全设置”
  4. 在右侧面板中,选中“要求使用 HTTPS”复选框,以要求该域名下的所有页面均通过 HTTPS 而非 HTTP 安全加载。
  5. 完成后,点击“保存”

TLS 版本

默认情况下,HubSpot 服务器将接受使用 TLS 1.2 及以上版本的连接。尝试使用低于最低设置的 TLS 版本的连接将失败。

请注意:某些安全扫描可能会显示用于分发 HubSpot 托管内容的 Cloudflare IP 地址上存在较旧的 TLS 版本(例如 TLS 1.0)。这不会影响您网站的安全性。您的网站是使用为您域名配置的 TLS 版本(例如TLS 1.2)进行服务的。

  1. 在 HubSpot 帐户中,单击顶部导航栏中的 “设置”图标
  2. 在左侧边栏菜单中,导航至“内容”>“域名与 URL”
  3. 点击“操作”下拉 菜单,然后选择“更新域名安全设置”
  4. 在右侧面板中,点击TLS 版本下拉菜单并选择一个选项
  5. 完成后,点击“保存”

安全标头

配置您的域名安全设置,并为每个域名启用安全标头。

HTTP 严格传输安全 (HSTS)

通过启用 HTTP 严格传输安全 (HSTS),为您的网站增添额外的安全层。HSTS 会指示浏览器将所有 HTTP 请求转换为 HTTPS 请求。启用 HSTS 后,针对子域名上 URL 的请求,响应中将添加 HSTS 标头。了解更多关于HSTS 标头的信息

  1. 在 HubSpot 帐户中,单击顶部导航栏中的 “设置”图标
  2. 在左侧边栏菜单中,导航至“内容”>“域名与 URL”
  3. 点击“操作”下拉 菜单,然后选择“更新域名安全设置”
  4. 在右侧面板中,点击“安全标头”选项卡。
  5. 要启用 HSTS,请勾选“HTTP 严格传输安全 (HSTS)”复选框。 
    • 若要编辑浏览器应记住将 HTTP 请求转换为 HTTPS 请求的时间长度,请点击“持续时间 (max-age)”下拉菜单 并选择一个时长
    • 若要在域名的 HSTS 标头中包含预加载指令,请选中“启用预加载”复选框。了解有关HSTS 预加载的更多信息。
    • 若要在所选域下的所有子域中包含 HSTS 标头,请勾选“包含子域”复选框。例如,如果为www.examplewebsite.com启用了 HSTS 且勾选了“包含子域”复选框 ,则cool.www.examplewebsite.com也会启用 HSTS
  6. 完成后,点击“保存”

其他域名安全设置

配置其他域名安全标头,以控制浏览器加载内容、处理请求以及在您的域名上实施保护措施的方式。这些设置有助于防范常见的安全漏洞,例如跨站脚本攻击和未经授权的内容嵌入。

需要订阅 A 内容中心StarterProfessionalEnterprise订阅才能启用其他安全设置(例如 X-Frame-Options)。

X-Frame-Options

启用 X-Frame-Options 响应标头,以指定浏览器是否允许在<frame><iframe><embed><object>HTML 标签中渲染页面。了解有关X-Frame-Options 标头的更多信息

  1. 在 HubSpot 帐户中,单击顶部导航栏中的 “设置”图标
  2. 在左侧边栏菜单中,导航至“内容”>“域名与 URL”
  3. 点击“操作”下拉 菜单,然后选择“更新域名安全设置”
  4. 在右侧面板中,点击“安全标头”选项卡。
  5. 要启用 X-Frame-Options,请勾选X-Frame-Options 复选框,然后点击“指令下拉菜单选择一个选项
    • 若要阻止您域名下的页面在上述标签中加载,请选择“拒绝”
    • 若要允许您域中的页面仅在同域内的上述标签中加载,请选择“sameorigin”
  6. 完成后,点击“保存”

X-XSS-Protection

启用 X-XSS-Protection 标头,为使用旧版网页浏览器的用户增加一层安全防护。启用 X-XSS-Protection 可在检测到跨站脚本攻击时阻止页面加载。了解有关X-XSS-Protection 标头的更多信息。

  1. 在 HubSpot 帐户中,单击顶部导航栏中的 “设置”图标
  2. 在左侧边栏菜单中,导航至“内容”>“域名与 URL”
  3. 点击“操作”下拉 菜单,然后选择“更新域名安全设置”
  4. 在右侧面板中,点击“安全标头”选项卡。
  5. 要启用 X-XSS-Protection 标头,请勾选X-XSS-Protection复选框,然后点击XSS 设置下拉菜单并选择一个选项
    • 若要禁用 XSS 过滤,请选择0
    • 若在检测到跨站脚本攻击时移除页面中的不安全部分,请选择1
    • 若要在检测到攻击时阻止页面渲染,请选择1;mode=block
  6. 完成后,点击“保存”

X-Content-Type-Options

启用 X-Content-Type-Options 标头,可使页面免受MIME 类型嗅探的影响。启用此设置将指示浏览器遵循 Content-Type 标头中声明的 MIME 类型。了解有关X-Content-Type-Options 标头的更多信息。

  1. 在 HubSpot 帐户中,单击顶部导航栏中的 “设置”图标
  2. 在左侧边栏菜单中,导航至“内容”>“域名与 URL”
  3. 点击“操作”下拉 菜单,然后选择“更新域名安全设置”
  4. 在右侧面板中,点击“安全标头”选项卡。
  5. 若要让页面不参与MIME 类型嗅探,请选中“X-Content-Type-Options”复选框。
  6. 完成后,点击“保存”

Content-Security-Policy

启用 Content-Security-Policy 标头可控制用户代理在页面上可加载的资源。此标头有助于防止跨站脚本攻击。

  1. 在 HubSpot 帐户中,单击顶部导航栏中的 “设置”图标
  2. 在左侧边栏菜单中,导航至“内容”>“域名与 URL”
  3. 点击“操作”下拉 菜单,然后选择“更新域名安全设置”
  4. 在右侧面板中,点击“安全标头”选项卡。
  5. 若要控制用户代理可加载的资源,请勾选“Content-Security-Policy”复选框:
    • “策略指令”字段输入指令
    • 若要在营销邮件的网页版本中使用 Content-Security-Policy 标头,请按此处所述将unsafe-inline作为关键字输入。否则,邮件中的样式将被阻止。
    • 若要仅允许包含与随机生成的标头值匹配的 nonce 属性的<script>元素执行,请选中“启用 nonce”复选框。
  6. 完成后,点击“保存”

请注意:对于来自 HubSpot 的所有脚本以及托管在 HubSpot 上的所有脚本,HubSpot 会在每次请求时自动生成一个随机值。

为确保 HubSpot 托管页面的完整功能,应包含以下域名和指令:

域名* 指令 工具
*.hsadspixel.net script-src 广告
*.hs-analytics.net script-src  分析
*.hubapi.com connect-src API 调用(HubDB、表单提交)
js.hscta.net script-src、img-src、connect-src 操作按钮
js-eu1.hscta.net(仅限欧洲数据托管 script-src、img-src、connect-src 行动号召(按钮)
no-cache.hubspot.com img-src 行动号召(按钮)
*.hubspot.com script-src, img-src, connect-src, frame-src 行动号召(弹出窗口)、聊天流程
*.hs-sites.com frame-src 行动号召(弹出窗口)
*.hs-sites-eu1.com(仅限欧洲数据托管 frame-src 行动号召(弹出窗口)
static.hsappstatic.net script-src 内容(齿轮菜单、视频嵌入)
*.usemessages.com script-src 对话、聊天流程
*.hs-banner.com script-src、connect-src Cookie 横幅
*.hubspotusercontent##.net(## 可以是 00、10、20、30 或 40) script-src、img-src、style-src 文件
*.hubspot.net script-src、img-src、frame-src 文件
play.hubspotvideo.com frame-src 文件(视频)
play-eu1.hubspotvideo.com(仅限欧洲数据托管 frame-src 文件(视频)
cdn2.hubspot.net img-src, style-src 文件、样式表
您连接到 HubSpot 的域名 frame-src、style-src、script-src 文件、样式表
*.hscollectedforms.net script-src、connect-src 表单(非 HubSpot 表单)
*.hsleadflows.net script-src 表单(弹出式表单)
*.hsforms.net script-src, img-src, frame-src 表单、调查
*.hsforms.com script-src、img-src、frame-src、connect-src、child-src 表单、调查
*.hs-scripts.com script-src HubSpot 跟踪代码
*.hubspotfeedback.com script-src 调查
feedback.hubapi.com script-src 调查
feedback-eu1.hubapi.com(仅限欧洲数据托管 script-src 调查

Content-Security-Policy-Report-Only

启用 Content-Security-Policy-Report-Only 标头以监控策略指令。策略指令不会被强制执行,但其效果将被监控,这在测试策略时非常有用。了解有关Content-Security-Policy-Report-Only 标头的更多信息。

  1. 在 HubSpot 帐户中,单击顶部导航栏中的 “设置”图标
  2. 在左侧边栏菜单中,导航至“内容”>“域名与 URL”
  3. 点击“操作”下拉 菜单,然后选择“更新域名安全设置”
  4. 在右侧面板中,点击“安全标头”选项卡。
  5. 要启用此标头,请选中“Content-Security-Policy-Report-Only”复选框,然后输入您的策略指令
  6. 若要仅允许包含与随机生成的标头值匹配的 nonce 属性的<script>元素执行,请选中“启用 nonce ”复选框。
  7. 完成后,点击“保存”

Referrer-Policy

启用 Referrer-Policy 标头以控制请求中应包含多少引荐来源信息。有关可用指令的定义,请参阅Mozilla 的 Referrer-Policy 指南

  1. 在 HubSpot 帐户中,单击顶部导航栏中的 “设置”图标
  2. 在左侧边栏菜单中,导航至“内容”>“域名与 URL”
  3. 点击“操作”下拉 菜单,然后选择“更新域名安全设置”
  4. 在右侧面板中,点击“安全标头”选项卡。
  5. 若要控制请求中应包含多少引荐来源信息,请选中“Referrer-Policy”复选框,然后点击“指令”下拉菜单并选择一个选项
  6. 完成后,点击“保存”

Permissions-Policy

启用 Permissions-Policy 标头以控制页面上浏览器功能的使用,包括<iframe>元素的内容。

  1. 在 HubSpot 帐户中,单击顶部导航栏中的 “设置”图标
  2. 在左侧边栏菜单中,导航至“内容”>“域名与 URL”
  3. 点击“操作”下拉 菜单,然后选择“更新域名安全设置”
  4. 在右侧面板中,点击“安全标头”选项卡。
  5. 若要控制浏览器功能的使用,请勾选“Permissions-Policy”复选框,然后输入您的指令。有关指令列表,请参阅Mozilla 的 Permissions-Policy 指南
  6. 完成后,点击“保存”

这篇文章有帮助吗?
此表单仅供记载反馈。了解如何获取 HubSpot 帮助