HTTPS 证书排错指南
每一篇对应一种检测器会报出的结论:先说清症状为什么长这样,再给确认用的命令和具体的修法。按遇到的频率排序。
- 01浏览器拦下访问,提示证书已过期或连接不是私密连接。证书过期了怎么办
- 02证书还没过期,但剩余天数已经不多了。证书快到期了:先分清是没续期,还是续了没部署
- 03证书的生效时间还没到,被判定为无效。证书还没到生效时间:多半是时钟不对
- 04监控期间,域名下出现了不是本站签发的新证书。证书透明度日志里出现了没见过的证书
- 05检测连不上服务器,没能拿到证书。无法连接:证书检测连不上服务器时的排查顺序
- 06浏览器弹出红色警告拦下访问,但不知道属于哪一种证书问题。「您的连接不是私密连接」:先找错误代码,再决定修哪里
- 07服务器还在使用 TLS 1.0 或 1.1 协商连接。关闭 TLS 1.0 / 1.1,只留 1.2 和 1.3
- 08浏览器提示证书不适用于该网站,或者拿到了另一个站点的证书。证书不包含这个域名:ERR_CERT_COMMON_NAME_INVALID 的几种成因
- 09电脑浏览器打得开,手机 App、curl 或 Java 客户端却报证书错误。电脑打得开、手机 App 报证书错误:证书链缺少中间证书
- 10没有启用 OCSP stapling,首次握手会稍慢一些。OCSP stapling:开了能快一点,不开也不算故障
- 11证书被吊销,或者链验证没有通过。证书被吊销,或者链验证没通过
- 12证书是自己签给自己的,浏览器不信任。自签名证书:什么时候没问题,什么时候必须换
- 13浏览器打得开,curl、旧安卓或 Java 客户端却说找不到颁发者证书。证书链追溯不到受信任的根:新根交叉签名与私有 CA
- 14证书的 RSA 密钥长度低于 2048 位。RSA 密钥长度不足:为什么现在才被提醒
- 15子域名都正常,直接访问主域名却报证书错误。泛域名证书为什么不覆盖主域名
还没有这里列出的问题?
检测结果页会对每一条结论说明该怎么处理,即使这里还没有对应的长文。需要一张新证书的话, 本站提供基于 Let's Encrypt 的免费签发,支持泛域名。