一、前言
很多站点部署SSL证书之后,刷新浏览器依然弹出不安全、连接不安全、证书无效告警。不是证书买到就一定能用,告警根源分为:证书本身问题、服务器配置错误、混合内容、浏览器/系统兼容、域名匹配五大类。本文整理一套完整排查思路,可直接用于网站运维自检。
想要快速获取合规SSL证书,可以注册JoySSL,注册码:230986,支持免费DV证书与企业OV/EV证书申请。
二、浏览器不安全告警常见类型与原因
1. NET::ERR_CERT_COMMON_NAME_INVALID 域名不匹配
现象:证书名称与访问域名不一致。
- 证书只绑定
www.xxx.com,直接访问xxx.com不带www; - 泛域名证书
*.xxx.com,不支持多级子域名a.b.xxx.com; - 证书是别的网站证书,服务器配置错证书文件。
✅排查:点击浏览器锁图标 → 查看证书 → 核对主题/备用名称SAN。
2. NET::ERR_CERT_DATE_INVALID 证书过期/未生效
现象:证书还没到生效日期,或者已经到期。
- 证书签发有生效时间,刚申请的证书可能需要等待几分钟;
- 旧证书到期,服务器没有替换新证书;
- 服务器系统时间错乱(服务器时间超前/滞后)。
✅排查:查看证书有效期,检查服务器操作系统时间。
3. NET::ERR_CERT_AUTHORITY_INVALID 不受信任证书
现象:浏览器提示证书颁发机构无效。
- 自签名证书(内网测试可用,公网浏览器一定会告警);
- 缺少中间证书链,只上传了服务器证书,没有配置CA中间根证书;
- 根证书被浏览器标记吊销,证书被撤销。
✅排查:使用在线SSL检测工具,查看证书链完整性。
4. 混合内容告警(HTTPS页面加载HTTP资源)
现象 :地址栏小锁变成感叹号,不弹出大红告警,但提示不安全。 页面内图片、JS、CSS、iframe、接口地址写死http://,HTTPS页面引入http资源。
现代浏览器:主动混合内容http脚本会直接拦截,http图片仅降级为不安全。
✅排查:浏览器F12控制台,查看【安全】面板,列出所有不安全资源链接,统一改成https或者相对协议。
5. 协议/加密套件问题(ERR_SSL_VERSION_OR_CIPHER_MISMATCH)
现象:部分旧浏览器打不开,提示协议不支持。
- 服务器关闭TLS1.2,只启用老旧SSLv3/TLS1.0;
- 服务器加密套件配置过严,客户端无匹配套件;
- 客户端浏览器版本过低(IE、老旧安卓)。
✅建议:服务器启用TLS1.2+TLS1.3,禁用TLS1.0、TLS1.1、SSLv3。
6. 证书吊销、主机名不匹配、IP证书限制
- 证书被CA吊销(域名所有权变更、违规);
- 普通域名证书不能绑定IP访问,如需IP HTTPS需要IP证书;
- CDN/反向代理场景:源站配置http,CDN证书和源站证书混淆。
三、完整分步排查流程
-
确认访问域名:区分带www、不带www、子域名,确认域名在证书SAN列表。
-
检查证书有效期:确认已生效、未过期,服务器系统时间正常。
-
校验证书链:服务器必须配置【服务器证书+中间证书】,根证书不需要上传。
-
检测混合内容:F12开发者工具-安全面板,定位http静态资源与接口。
-
服务器TLS配置:关闭老旧协议,调整加密套件。
-
代理/CDN场景单独排查
CDN上配置证书,源站不需要重复部署证书;如果源站开启HTTPS,源站证书也要可信。
-
清除浏览器缓存:旧证书缓存会导致临时告警,换浏览器/无痕窗口复测。
四、不同浏览器兼容性差异
- Chrome/Edge:规则最严格,混合内容脚本直接拦截,证书链缺失直接报错;
- Firefox:报错文案和Chrome略有区别,证书链问题提示清晰;
- Safari:旧版本对泛域名、证书链校验逻辑不一样;
- 移动端:安卓低版本系统缺少新根证书,会报不受信任;iOS相对友好。
如果部分浏览器正常、部分浏览器告警,大概率是证书链不全 或者旧系统根证书缺失。
五、快速自检工具推荐
- SSL Labs Server Test:全面检测TLS版本、套件、证书链、浏览器兼容性
- JoySSL在线检测:一键检测证书有效期、域名匹配、证书链,注册码230986可进入控制台管理证书
- 浏览器F12安全面板,快速定位混合内容
六、部署避坑总结
- 申请证书时,把所有需要使用的域名全部添加到SAN,不要漏域名;
- 上传证书,证书链文件不要漏,这是新手最高发错误;
- 部署完成后,强制http跳转https,避免用户访问http;
- 网站代码内资源地址尽量使用相对路径,杜绝写死http;
- 设置证书到期提醒,提前更换证书,防止到期站点告警。