我的知识记录

网站证书被吊销导致无效_常见错误代码解析_证书重新部署教程

浏览器提示NET::ERR_CERT_AUTHORITY_INVALID,说明网站的SSL证书不被浏览器信任,证书颁发机构不在浏览器的根证书库中。这个错误会导致用户无法正常访问HTTPS网站,看到红色的安全警告页面,严重影响用户信任和网站访问量。证书无效的原因有多种,可能是自签名证书、缺少中间证书、证书颁发机构不被信任、证书过期、证书域名不匹配等。本文讲解错误的原因和解决方法。

第二步是确认证书类型和颁发机构。受信任的证书颁发机构(CA)包括DigiCert、Sectigo、Let's Encrypt、GlobalSign、GeoTrust等,这些机构的根证书预装在所有主流浏览器和操作系统中。使用这些机构颁发的证书,浏览器会自动信任。自签名证书和私有CA颁发的证书,需要手动将根证书导入到客户端的信任库中,只适合内网使用,不适合公网网站。如果使用的是受信任CA颁发的证书但仍然提示无效,通常是证书链配置问题或证书域名不匹配。

第六步是检查CDN和负载均衡的证书配置。如果使用了CDN或负载均衡,用户访问的是CDN/负载均衡的证书,不是源站的证书。需要确认CDN/负载均衡上部署的证书正确且有效。常见问题包括:CDN上的证书过期未更新;CDN证书的域名不匹配;CDN使用了自签名证书;负载均衡的SSL证书配置错误;CDN和源站都配置了HTTPS但证书不一致。检查CDN后台的证书状态,确保证书有效且域名匹配。如果CDN支持免费证书,优先使用CDN提供的证书,自动续期更方便。

第四步是检查证书域名匹配。证书的SAN(主体备用名称)字段必须包含当前访问的域名,包括带www和不带www的版本,以及所有子域名。如果访问的域名不在SAN中,浏览器会提示证书错误(NET::ERR_CERT_COMMON_NAME_INVALID,有时也会显示为颁发机构无效)。申请证书时,在SAN中添加所有需要使用的域名。通配符证书(*.example.com)可以匹配所有一级子域名,但不匹配根域名(example.com),需要同时添加根域名。多域名证书可以添加多个不同的域名。证书签发后,SAN无法修改,需要重新申请证书。

解决证书无效问题的推荐方案是使用受信任CA颁发的免费证书。Let's Encrypt提供免费的SSL证书,受所有主流浏览器信任,支持自动续期。使用Certbot工具可以一键申请和部署证书,自动配置Nginx/Apache,自动续期。宝塔面板等主机面板也集成了Let's Encrypt证书申请功能,在面板中点击申请即可自动完成。申请时选择包含带www和不带www的域名,确保证书覆盖所有访问域名。申请完成后面板会自动部署证书和中间证书,避免手动配置出错。

真实经历:使用自签名证书配置了内网网站,员工访问时每次都提示证书无效,需要手动添加例外。后来申请了Let's Encrypt证书(内网域名通过DNS验证申请),部署后所有设备都信任,不再提示错误。公网网站不要使用自签名证书,免费证书已经足够用。

维护提示:设置证书到期提醒,Let's Encrypt证书配置自动续期,付费证书提前30天续期。定期检查证书状态,添加新域名时重新申请证书。关注浏览器的安全公告,当浏览器弃用某些签名算法或密钥长度时,及时更换证书。

网站证书被吊销导致无效_常见错误代码解析_证书重新部署教程

标签:

更新时间:2026-08-26 22:44:17

上一篇:华为云虚拟主机后台无法访问_重置与找回

下一篇:360安全检测提示网站被挂马的木马清理与防护方案_网站安全运维实战指南