网站证书过期导致无效提示_免费证书申请与配置_OCSP装订配置_详细指南
证书无效错误不仅影响用户访问,还会导致搜索引擎降低网站排名,HTTPS已经成为搜索引擎排名的因素之一,证书错误的网站会被标记为不安全。解决证书无效问题需要从证书申请、部署、验证三个环节入手,确保证书链完整、域名匹配、颁发机构受信任。本文详细讲解各种场景下的证书无效问题处理方法。
排查证书无效的第一步是查看证书详情。在浏览器的证书错误页面点击"高级"或"查看证书",查看证书的颁发者(Issuer)、使用者(Subject)、有效期、签名算法、证书路径。如果证书的颁发者是自己(自签名证书),浏览器自然不信任,因为自签名证书没有经过受信任的第三方机构验证。如果证书路径中只有网站证书,缺少中间证书,浏览器无法将网站证书链接到根证书,也会提示不被信任。如果证书的使用者(SAN)不包含当前访问的域名,会提示域名不匹配。如果证书已过期,会提示证书过期。
第四步是检查证书域名匹配。证书的SAN(主体备用名称)字段必须包含当前访问的域名,包括带www和不带www的版本,以及所有子域名。如果访问的域名不在SAN中,浏览器会提示证书错误(NET::ERR_CERT_COMMON_NAME_INVALID,有时也会显示为颁发机构无效)。申请证书时,在SAN中添加所有需要使用的域名。通配符证书(*.example.com)可以匹配所有一级子域名,但不匹配根域名(example.com),需要同时添加根域名。多域名证书可以添加多个不同的域名。证书签发后,SAN无法修改,需要重新申请证书。
第五步是检查证书有效期和签名算法。证书过期会直接提示无效,需要及时续期。Let's Encrypt证书有效期90天,需要配置自动续期。其他CA的证书通常有效期1年,到期前需要重新申请。证书使用了不安全的签名算法(如MD5、SHA-1),现代浏览器会拒绝信任,当前证书应该使用SHA-256或更高的签名算法。证书密钥长度不足(RSA小于2048位)也会被拒绝。使用在线SSL检测工具检查证书的签名算法、密钥长度、有效期,确保符合现代浏览器的安全要求。
解决证书无效问题的推荐方案是使用受信任CA颁发的免费证书。Let's Encrypt提供免费的SSL证书,受所有主流浏览器信任,支持自动续期。使用Certbot工具可以一键申请和部署证书,自动配置Nginx/Apache,自动续期。宝塔面板等主机面板也集成了Let's Encrypt证书申请功能,在面板中点击申请即可自动完成。申请时选择包含带www和不带www的域名,确保证书覆盖所有访问域名。申请完成后面板会自动部署证书和中间证书,避免手动配置出错。
运维案例:一个客户的网站在PC端访问正常,移动端部分手机提示证书无效,排查后发现是中间证书在Nginx配置中顺序错误(中间证书在前,网站证书在后)。调整顺序后问题解决。证书合并时网站证书必须在前,中间证书在后,顺序错误会导致部分设备验证失败。
维护提示:设置证书到期提醒,Let's Encrypt证书配置自动续期,付费证书提前30天续期。定期检查证书状态,添加新域名时重新申请证书。关注浏览器的安全公告,当浏览器弃用某些签名算法或密钥长度时,及时更换证书。

更新时间:2026-08-26 20:33:21