一个域名问题

一.写在前面

前天遇到了一个问题就是我用edge和firefox浏览器可以用daxiongx.cn来访问就有ssl证书,但是用google和手机就不行,然后通过我发现是因为我申请的证书没包括daxiongx.cn这个主域名,申请的是www.daxiongx.cn,那为什么edge就可以呢,问了ai,ai说是我以前用edge访问过daxiongx.cn,然后服务做了代理跳转到了www.daxiongx.cn,然后走了缓存才会这样的,这个是测试域名的ssl证书的网站

ssl server test

下面是和ai的对话总结

二.对话

我们刚刚主要排查了 Let's Encrypt 给 daxiongx.cn 主域名补证书 这件事。

1. 你现在的证书情况

你执行了:

bash 复制代码
sudo certbot certificates

看到当前证书名是:

text 复制代码
www.daxiongx.cn

证书里已有域名是:

text 复制代码
www.daxiongx.cn
minio-console.daxiongx.cn
minio.daxiongx.cn
www.ws.daxiongx.cn
xadmin.daxiongx.cn

但是没有主域名:

text 复制代码
daxiongx.cn

所以 https://daxiongx.cn 在 Chrome 里可能会证书不匹配。


2. 为什么 Edge 能访问,Chrome 不行

因为旧证书没有 daxiongx.cn

如果 Edge 实际访问的是:

text 复制代码
http://daxiongx.cn

Nginx 可以先收到 HTTP 请求,然后 301 跳转到:

text 复制代码
https://www.daxiongx.cn

www.daxiongx.cn 在证书里,所以能打开。

但如果 Chrome 直接访问:

text 复制代码
https://daxiongx.cn

浏览器会先做 TLS 握手和证书校验。旧证书里没有 daxiongx.cn,所以证书校验失败。这个时候 HTTP 请求还没到 Nginx,Nginx 的 301 跳转根本没有机会执行。

所以解决办法就是:daxiongx.cn 加进证书里。

之后如果你还想让主域名跳到 www,Nginx 可以这样写:

nginx 复制代码
server {
    listen 443 ssl;
    server_name daxiongx.cn;

    ssl_certificate /etc/nginx/cert/www.daxiongx.cn.pem;
    ssl_certificate_key /etc/nginx/cert/www.daxiongx.cn.key;

    return 301 https://www.daxiongx.cn$request_uri;
}

前提是证书已经包含 daxiongx.cn

相关推荐
用户07806253471917 小时前
getUserMedia 权限排障实战:浏览器拒绝,不一定是用户点了“拒绝”
nginx·webrtc
weixin_4467291619 小时前
Nginx简单学习与了解
运维·nginx
云计算磊哥@1 天前
运维开发宝典058-大型网站nginx服务器管理全集4
服务器·nginx·运维开发
郝亚军3 天前
使用Vue 3和Nginx打包和部署Vue.js项目的一般步骤
前端·vue.js·nginx
難釋懷4 天前
Nginx代理https请求
redis·nginx·https
chexus5 天前
21. 深入 Nginx HTTP 缓存源码:CDN功能
nginx·http·缓存
BelongPanda6 天前
Linux Nginx 纯手动 Let‘s Encrypt 泛域名证书配置教程
linux·nginx
郝亚军6 天前
nginx的三个基础库:PCRE、OpenSSL、Zlib的安装
linux·服务器·nginx
CodexDave6 天前
MySQL事务隔离级别与MVCC机制解析
前端·数据库·mysql·nginx·性能优化·负载均衡