开始之前

本地证书文件没有问题,不代表负载均衡或 CDN 已经加载新证书。排查时应直接检查用户访问的线上入口,并把传输、身份与信任问题分开。

边看边操作在 TLS 证书检测 中打开实际工作区
01

检查公网入口

使用客户端真实访问的域名,让 SNI 选择正确证书;多地域服务还应记录本次解析到的 IP。

示例
example.com:443
02

核对身份和有效期

确认 SAN 包含访问域名,并检查当前时间位于 Not Before 与 Not After 之间。

示例
Subject Alternative Name / Not After
03

检查服务端返回的证书链

叶子证书后应包含所需中间证书,通常不需要额外发送根证书。

示例
叶子证书 → 中间证书
04

部署后重新验证

更换证书或 CDN 配置后,应从不同网络再次检查实际入口。

示例
openssl s_client -connect example.com:443 -servername example.com
要点总结
  • 检查线上入口,而不只是本地 PEM。
  • 域名不匹配、过期和证书链不可信是不同问题。
  • SNI 与地域路由可能返回不同证书。