我的知识记录

网站SSL证书不被浏览器信任_证书链补全方法_HTTPS安全评级优化

证书无效错误不仅影响用户访问,还会导致搜索引擎降低网站排名,HTTPS已经成为搜索引擎排名的因素之一,证书错误的网站会被标记为不安全。解决证书无效问题需要从证书申请、部署、验证三个环节入手,确保证书链完整、域名匹配、颁发机构受信任。本文详细讲解各种场景下的证书无效问题处理方法。

第三步是检查证书链完整性。完整的证书链包括:根证书(预装在浏览器中)-> 中间证书(由CA提供,需要部署到服务器)-> 网站证书(部署到服务器)。很多站长只部署了网站证书,没有部署中间证书,导致浏览器无法验证完整的信任链,提示颁发机构无效。Nginx环境下,ssl_certificate指令需要指向包含网站证书和中间证书的合并文件(网站证书在前,中间证书在后)。Apache环境下,SSLCertificateFile指向网站证书,SSLCertificateChainFile指向中间证书。IIS环境下,导入证书时需要同时导入中间证书,或者导入PFX格式的完整证书包。

第四步是检查证书域名匹配。证书的SAN(主体备用名称)字段必须包含当前访问的域名,包括带www和不带www的版本,以及所有子域名。如果访问的域名不在SAN中,浏览器会提示证书错误(NET::ERR_CERT_COMMON_NAME_INVALID,有时也会显示为颁发机构无效)。申请证书时,在SAN中添加所有需要使用的域名。通配符证书(*.example.com)可以匹配所有一级子域名,但不匹配根域名(example.com),需要同时添加根域名。多域名证书可以添加多个不同的域名。证书签发后,SAN无法修改,需要重新申请证书。

第六步是检查CDN和负载均衡的证书配置。如果使用了CDN或负载均衡,用户访问的是CDN/负载均衡的证书,不是源站的证书。需要确认CDN/负载均衡上部署的证书正确且有效。常见问题包括:CDN上的证书过期未更新;CDN证书的域名不匹配;CDN使用了自签名证书;负载均衡的SSL证书配置错误;CDN和源站都配置了HTTPS但证书不一致。检查CDN后台的证书状态,确保证书有效且域名匹配。如果CDN支持免费证书,优先使用CDN提供的证书,自动续期更方便。

证书部署完成后的验证和维护。使用SSL Labs Server Test进行全面检测,确认证书有效、链完整、域名匹配、协议和加密套件安全,评级达到A。使用各种浏览器和设备访问网站,确认没有证书错误。配置自动续期,Let's Encrypt证书使用Certbot的renew命令,配合定时任务自动续期;付费证书设置到期提醒,提前30天续期。监控证书有效期,使用在线监控工具或脚本,证书到期前发送告警。定期检查证书的SAN是否覆盖所有使用的域名,添加新域名时重新申请证书。

真实经历:使用自签名证书配置了内网网站,员工访问时每次都提示证书无效,需要手动添加例外。后来申请了Let's Encrypt证书(内网域名通过DNS验证申请),部署后所有设备都信任,不再提示错误。公网网站不要使用自签名证书,免费证书已经足够用。

维护提示:设置证书到期提醒,Let's Encrypt证书配置自动续期,付费证书提前30天续期。定期检查证书状态,添加新域名时重新申请证书。关注浏览器的安全公告,当浏览器弃用某些签名算法或密钥长度时,及时更换证书。

网站SSL证书不被浏览器信任_证书链补全方法_HTTPS安全评级优化

标签:

更新时间:2026-08-26 20:55:44

上一篇:DNS解析错误怎么手动指定解析_修改hosts文件临时解决

下一篇:上传文件访问404?网站上传文件404 not found,已解决