HTTPS 证书排错指南

每一篇对应一种检测器会报出的结论:先说清症状为什么长这样,再给确认用的命令和具体的修法。按遇到的频率排序。

不确定是哪一种?检测一次,结论会直接指向对应的那一篇。

  1. 01浏览器拦下访问,提示证书已过期或连接不是私密连接。证书过期了怎么办
  2. 02证书还没过期,但剩余天数已经不多了。证书快到期了:先分清是没续期,还是续了没部署
  3. 03证书的生效时间还没到,被判定为无效。证书还没到生效时间:多半是时钟不对
  4. 04监控期间,域名下出现了不是本站签发的新证书。证书透明度日志里出现了没见过的证书
  5. 05检测连不上服务器,没能拿到证书。无法连接:证书检测连不上服务器时的排查顺序
  6. 06浏览器弹出红色警告拦下访问,但不知道属于哪一种证书问题。「您的连接不是私密连接」:先找错误代码,再决定修哪里
  7. 07服务器还在使用 TLS 1.0 或 1.1 协商连接。关闭 TLS 1.0 / 1.1,只留 1.2 和 1.3
  8. 08浏览器提示证书不适用于该网站,或者拿到了另一个站点的证书。证书不包含这个域名:ERR_CERT_COMMON_NAME_INVALID 的几种成因
  9. 09电脑浏览器打得开,手机 App、curl 或 Java 客户端却报证书错误。电脑打得开、手机 App 报证书错误:证书链缺少中间证书
  10. 10没有启用 OCSP stapling,首次握手会稍慢一些。OCSP stapling:开了能快一点,不开也不算故障
  11. 11证书被吊销,或者链验证没有通过。证书被吊销,或者链验证没通过
  12. 12证书是自己签给自己的,浏览器不信任。自签名证书:什么时候没问题,什么时候必须换
  13. 13浏览器打得开,curl、旧安卓或 Java 客户端却说找不到颁发者证书。证书链追溯不到受信任的根:新根交叉签名与私有 CA
  14. 14证书的 RSA 密钥长度低于 2048 位。RSA 密钥长度不足:为什么现在才被提醒
  15. 15子域名都正常,直接访问主域名却报证书错误。泛域名证书为什么不覆盖主域名

还没有这里列出的问题?

检测结果页会对每一条结论说明该怎么处理,即使这里还没有对应的长文。需要一张新证书的话, 本站提供基于 Let's Encrypt 的免费签发,支持泛域名。