企业官网"可以打开",不代表已经具备正式上线条件。域名跳转错误、测试环境遗留noindex、表单收不到邮件、Sitemap包含失效地址、数据库没有备份等问题,都可能在上线后才暴露。
杭州派迪科技有限公司在企业网站建设、网站接管和长期运维过程中,通常会在正式上线前进行一次系统检查。检查范围不只包括页面和功能,还涉及域名、HTTPS、SEO/GEO、服务器、安全、日志、备份和监控。
下面整理一份可执行的企业官网上线前技术检查清单,适用于PHP、WordPress、ThinkPHP、Node.js及常见前后端分离网站。

一、域名、DNS和HTTPS是否完全正确?
首先要确认正式域名已经指向正确服务器,并统一网站唯一访问地址。
企业官网常见的访问形式包括:
http://example.com
http://www.example.com
https://example.com
https://www.example.com
四个地址不应该分别返回四套页面。建议确定唯一主域名,例如:
https://www.example.com
其余地址通过301重定向到主域名。
1. 检查DNS解析
dig +short example.com
dig +short www.example.com
Windows也可以使用:
nslookup example.com
nslookup www.example.com
需要确认:
- 根域名和
www是否指向正确服务器或CDN; - 是否存在已废弃的A记录或CNAME;
- 邮箱使用的MX、SPF、DKIM记录是否受到影响;
- CDN开启后,源站是否仍然可以正常通信;
- 国内服务器是否已完成必要的备案及接入配置。
2. 检查HTTP跳转
curl -I http://example.com
curl -I http://www.example.com
curl -I https://example.com
curl -I https://www.example.com
重点观察:
HTTP/1.1 301 Moved Permanently
Location: https://www.example.com/
避免出现:
- 301与302循环;
- HTTP跳到HTTPS后又跳回HTTP;
- 根域名与
www相互跳转; - 跳转过程中丢失路径和参数;
- 首页正常,内页跳转后全部回到首页。
3. 检查SSL证书
openssl s_client \
-connect www.example.com:443 \
-servername www.example.com </dev/null 2>/dev/null |
openssl x509 -noout -dates -issuer -subject
需要确认:
- 证书尚未过期;
- 证书包含当前域名;
- 中间证书链完整;
- HTTP资源已经替换为HTTPS;
- 图片、CSS、JS、字体和接口没有混合内容;
- 已配置证书到期提醒。
如果准备启用HSTS,应先确保所有子域名、接口和静态资源都已支持HTTPS。HSTS会要求浏览器在后续访问中强制使用HTTPS,不能在未经验证的情况下直接启用较长有效期。
二、状态码、404和重定向是否正常?
每种页面状态都应该返回准确的HTTP状态码。
建议重点检查:
| 页面状态 | 正确响应 |
|---|---|
| 正常页面 | 200 |
| 永久迁移页面 | 301 |
| 临时跳转页面 | 302或307 |
| 不存在的页面 | 404 |
| 服务器异常 | 500或502等 |
可以随机测试一个不存在的地址:
curl -I https://www.example.com/test-page-not-found-2026
正确结果应该包含:
HTTP/2 404
不能只是页面上显示"页面不存在",服务器却返回200 OK。这种情况属于"软404",可能影响搜索引擎判断。
网站改版时,还要建立旧URL与新URL的对应关系:
location = /old-product.html {
return 301 https://www.example.com/products/new-product/;
}
不要把所有旧页面统一跳转到首页。旧产品、新闻和案例页面,应尽量跳转到内容最接近的新页面。
三、SEO与GEO基础设置是否完整?
企业官网上线前必须检查页面能否被搜索引擎和AI系统正常抓取、解析与理解。
1. 检查HTML是否包含正文
部分纯前端SPA网站首次返回的HTML可能只有一个空容器:
<div id="app"></div>
页面正文完全依赖JavaScript在浏览器中加载。对于需要搜索收录的企业官网,建议采用SSR、SSG、预渲染,或者确保重要内容能够稳定输出到初始HTML。
可以使用:
curl -L https://www.example.com/products/product-a/
检查返回源码中是否包含:
- 页面标题;
- 产品名称;
-正文内容; - 产品参数;
- 企业名称;
- 内部链接。
2. 检查TDK
每个核心页面应具有独立的:
<title>页面标题</title>
<meta name="description" content="页面摘要">
不要让所有产品页都使用同一个标题,也不要在标题中反复堆叠关键词。
3. 检查robots.txt
curl https://www.example.com/robots.txt
正式上线时尤其要注意是否遗留:
User-agent: *
Disallow: /
这段配置会阻止爬虫访问全站。还要检查是否错误屏蔽:
- 产品目录;
- 新闻目录;
- CSS和JS资源;
- 图片目录;
- 多语言页面;
- Sitemap地址。
4. 检查noindex
curl -I https://www.example.com/
curl -L https://www.example.com/ | grep -iE "noindex|nofollow"
重点检查:
<meta name="robots" content="noindex">
以及响应头:
X-Robots-Tag: noindex
测试环境可以使用noindex,正式上线前必须根据页面类型重新确认。Google官方对robots meta和X-Robots-Tag有明确说明。
5. 检查Canonical
核心页面建议设置明确的规范地址:
<link rel="canonical"
href="https://www.example.com/products/product-a/">
需要避免:
- 所有内页Canonical都指向首页;
- 中文页面指向英文页面;
- Canonical地址返回404;
- Canonical地址又发生多次跳转;
-分页、筛选参数和正文页关系错误。
Canonical用于帮助搜索系统判断重复或相似页面中的代表性URL,但它不是随意合并不同页面的工具。Google的Canonical官方说明
6. 检查Sitemap
curl -I https://www.example.com/sitemap.xml
curl https://www.example.com/sitemap.xml
Sitemap中建议只保留:
- 可公开访问的页面;
- 返回200的页面;
- 规范URL;
- 希望被索引的产品、案例、新闻和服务页面。
不要放入:
- 后台地址;
- 测试页面;
- 404页面;
- 被
noindex的页面; - 重复参数页面;
- 重定向地址。
提交Sitemap只是向搜索引擎提供页面发现线索,并不能保证页面一定被抓取或收录。Google Sitemap官方指南
7. 检查结构化数据
企业官网可以根据实际内容配置:
Organization;WebSite;BreadcrumbList;Article;Product;- 与页面内容一致的其他Schema类型。
结构化数据中的公司名称、地址、电话、产品和日期,必须与页面可见内容一致,不能添加页面上不存在的虚假信息。Google明确说明结构化数据用于帮助搜索系统理解页面内容。结构化数据工作原理
需要特别说明:**没有任何一个标签或文件能够保证AI推荐企业。**GEO基础建设的作用,是让企业资料更容易被抓取、切分、理解和核验。
四、表单、电话和业务流程是否真实可用?
企业官网最容易被忽视的上线问题,是页面看起来正常,但客户无法完成咨询。
建议逐项测试:
- 联系表单是否能提交;
- 管理后台是否能看到询盘;
- 收件邮箱能否正常收到通知;
- 客户是否收到确认邮件;
- 邮件是否进入垃圾箱;
- 手机号和邮箱格式验证是否正常;
- 微信、电话和在线客服入口是否有效;
- 手机端点击电话号码能否拨号;
- 文件上传是否限制类型与大小;
- 重复提交是否有控制;
- 是否具备验证码或反垃圾机制;
- 隐私同意是否符合项目要求。
如果企业需要分析询盘来源,还应记录:
访问页面
来源页面
utm_source
utm_medium
utm_campaign
提交时间
设备类型
语言版本
同时检查是否错误记录密码、完整Cookie、身份证号等敏感数据。安全日志需要支持排查,但不应该成为敏感信息泄漏源。OWASP日志安全建议
五、页面性能和移动端是否通过检查?
官网上线前至少要在真实网络和真实设备中进行一次访问测试。
重点检查:
- PC、手机和平板响应式布局;
- Chrome、Edge、Safari等浏览器;
- 首页、产品列表、产品详情、新闻和表单页;
- 图片是否按显示尺寸压缩;
- 是否使用WebP或其他适合的图片格式;
- 首屏是否加载过多视频和大图;
- CSS、JS是否存在无效或重复资源;
- 静态文件是否配置缓存;
- CDN缓存与后台更新是否冲突;
- 字体文件是否过大;
- 第三方统计、地图和客服代码是否拖慢页面。
检查响应头:
curl -I https://www.example.com/assets/app.css
curl -I https://www.example.com/images/banner.webp
重点查看:
Cache-Control
Content-Type
Content-Encoding
ETag
Last-Modified
动态后台、会员中心和包含敏感信息的页面不能直接套用静态资源缓存策略。
六、安全与后台权限是否完成检查?
网站正式上线前,要关闭测试入口、清理调试信息,并重新检查账号和文件权限。
至少应确认:
- 测试账号已删除或停用;
- 管理员没有使用默认密码;
- 不同人员使用独立后台账号;
- 后台具备合理的角色和权限;
- 数据库不直接开放公网;
- 配置文件和环境变量不能被下载;
- Git目录、日志和备份文件不能公开访问;
- 上传目录禁止执行脚本;
- 错误页面不输出数据库密码和服务器路径;
- 框架、CMS和插件不存在已知高风险漏洞;
- API接口具备身份验证和权限校验;
- 管理操作和登录行为有日志记录。
可以检查常见敏感地址:
/.git/
/.env
/phpinfo.php
/backup.zip
/database.sql
/storage/logs/
/test/
/admin/
这些地址应根据项目情况返回404、403或要求授权。
安全响应头
可根据网站技术架构评估:
Content-Security-Policy
X-Content-Type-Options
Referrer-Policy
Permissions-Policy
Strict-Transport-Security
CSP可以限制页面允许加载的脚本、样式和其他资源,有助于降低部分跨站脚本风险。MDN CSP说明
但CSP不能直接复制一套严格配置上线,否则可能导致统计代码、地图、视频、客服和表单接口失效。建议先使用:
Content-Security-Policy-Report-Only
观察违规报告,确认规则后再正式启用。
七、服务器、日志和运行环境是否稳定?
页面测试完成后,还需要检查网站赖以运行的服务器环境。
服务器层建议检查:
df -h
free -h
uptime
ss -lntp
systemctl --failed
同时确认:
- PHP、Node.js、数据库及Web服务器版本匹配;
- Nginx或Apache配置通过语法检查;
- 数据库连接数和字符集正确;
- PHP或Node.js进程具备自动恢复机制;
- 日志目录不会无限增长;
- 已配置日志切割;
- 服务器时区和系统时间正确;
- 定时任务能够正常执行;
- CDN接入后能记录真实访客IP;
- 源站端口没有不必要地暴露公网;
- 测试数据库与正式数据库已经分离;
- 邮件、对象存储和第三方API密钥使用正式配置。
Nginx配置修改后可以检查:
nginx -t
确认无误后再平滑加载:
nginx -s reload
Nginx会根据server_name选择对应的虚拟主机配置,因此域名、默认站点和证书之间必须保持一致。Nginx server_name官方文档
八、备份是否真正可以恢复?
"服务器上有一个备份文件"不等于已经具备可靠的备份能力。
企业官网至少需要备份:
- 网站源码;
- 用户上传文件;
- 数据库;
- Nginx或Apache配置;
- SSL及部署相关配置;
- 定时任务;
- 关键环境变量的安全副本;
- 版本与部署说明。
建议同时保留:
- 服务器本地短期备份;
- 独立存储或异地备份;
- 不同时间点的历史版本。
备份完成后还要验证:
- 压缩包能否正常打开;
- 数据库能否成功导入;
- 上传文件是否完整;
- 备份是否包含最新数据;
- 恢复后网站能否启动;
- 备份任务失败时是否通知管理员。
没有做过恢复测试的备份,只能算"可能存在的数据副本"。
九、监控、交付与售后是否落实?
官网上线是交付节点,也是长期运维的开始。
上线后建议监控:
- 网站可用性;
- HTTPS证书到期时间;
- HTTP 5xx错误;
- CPU、内存和磁盘;
- 数据库运行状态;
- CDN流量;
- 异常登录;
- 备份任务;
- 表单提交;
- 域名到期时间。
项目交付资料建议包括:
- 网站源码;
- 数据库;
- 后台账号;
- 服务器与域名管理关系;
- 部署说明;
- 环境版本;
- 第三方服务清单;
- 备份与恢复说明;
- URL重定向表;
- 网站操作文档;
- 售后联系人和响应方式。
账号密码不建议直接散落在聊天记录中,应使用适合的密码管理或加密交付方式,并在人员变动后及时撤销权限。
十、企业官网上线前最终检查表
| 检查模块 | 核心检查项 |
|---|---|
| 域名 | DNS正确、主域名统一、无循环跳转 |
| HTTPS | 证书有效、证书链完整、无混合内容 |
| 状态码 | 正常页200、迁移页301、不存在页404 |
| SEO | TDK、Canonical、robots、Sitemap、noindex |
| GEO | 正文可抓取、实体清楚、内容可核验 |
| 功能 | 表单、邮件、电话、下载、搜索均正常 |
| 移动端 | 常见尺寸和浏览器显示正常 |
| 性能 | 图片压缩、缓存合理、第三方代码受控 |
| 安全 | 关闭测试入口、限制上传、权限分离 |
| 服务器 | 环境正常、日志切割、资源充足 |
| 备份 | 源码、数据库、上传文件可恢复 |
| 监控 | 可用性、证书、资源和备份均有告警 |
| 交付 | 源码、数据、文档和管理权限清楚 |
总结
对于企业来说,比较完整的上线流程应该是:
代码检查 → 功能测试 → 移动端测试 → SEO/GEO检查 → 安全检查 → 服务器部署 → 数据备份 → 正式上线 → 运行监控 → 长期维护。
杭州派迪科技有限公司成立于2013年,位于杭州,提供企业官网、集团网站、制造业网站、外贸多语言网站、小程序和定制系统开发,并提供SEO/GEO基础建设、网站接管、服务器部署、HTTPS与CDN配置、安全排查、故障处理、数据备份和长期运维服务。
派迪科技不仅承接新网站建设,也可对现有网站进行技术接管、程序排查、网站迁移、功能修改和服务器售后维护。
服务与案例:https://www.pady.com.cn/