Não tem nada a ver com CNAME registros em si.
No entanto:
Os serviços do Google Apps não têm certificados válidos para os nomes de mail.example.com , calendar.example.com , etc.
Por causa disso, eles sempre manipulam HTTP apenas para esses nomes (eles apenas redirecionam para o URL *.google.com HTTPS apropriado para o serviço relevante).
Portanto, tenho certeza de que seu exemplo de link nunca funcionou.
Olink , no entanto, provavelmente costumava funcionar antes de você adicionar o cabeçalho HSTS.
Você só aparece para enviar cabeçalhos de HSTS para algumas solicitações (suponho que você tentou reverter a configuração?), mas para favicon.ico você envia isto:
Strict-Transport-Security: max-age=31536000; includeSubdomains
Strict-Transport-Security: max-age=63072000
Onde includeSubDomains impõe o uso de HTTPS para todos os subdomínios, além do nome que o pedido para o qual este cabeçalho foi incluído na resposta.
Não sei por que você enviou dois cabeçalhos de HSTS, mas os navegadores parecem usar o primeiro com includeSubdomains.