开始之前
边看边操作在 TLS 证书检测 中打开实际工作区→
本地证书文件没有问题,不代表负载均衡或 CDN 已经加载新证书。排查时应直接检查用户访问的线上入口,并把传输、身份与信任问题分开。
检查公网入口
使用客户端真实访问的域名,让 SNI 选择正确证书;多地域服务还应记录本次解析到的 IP。
示例
example.com:443核对身份和有效期
确认 SAN 包含访问域名,并检查当前时间位于 Not Before 与 Not After 之间。
示例
Subject Alternative Name / Not After检查服务端返回的证书链
叶子证书后应包含所需中间证书,通常不需要额外发送根证书。
示例
叶子证书 → 中间证书部署后重新验证
更换证书或 CDN 配置后,应从不同网络再次检查实际入口。
示例
openssl s_client -connect example.com:443 -servername example.com要点总结
- 检查线上入口,而不只是本地 PEM。
- 域名不匹配、过期和证书链不可信是不同问题。
- SNI 与地域路由可能返回不同证书。