寶塔HTTPS仍警告:核對域名、憑證與網站SSL設定

在寶塔啟用SSL後,瀏覽器仍出現憑證警告,先核對網址中的域名和實際收到的憑證。面板顯示有一張憑證,不代表訪客正在使用同一張,也不代表這張憑證涵蓋所有需要的主機名稱。

以下依寶塔、Let’s Encrypt、Nginx及MDN官方文件整理檢查順序。憑證申請、部署和訪客連線是不同步驟;先分清錯誤發生在哪一步,不用反覆重新申請取代診斷,也不把HTTPS當成整個網站安全或搜尋排名的保證。

把每個正式域名列清楚

先列出example.com、www.example.com及真正需要的子域名。它們看起來屬於同一網站,卻不代表某張憑證一定同時涵蓋。查看憑證的名稱範圍,並和瀏覽器網址逐一比較,不只看面板裡的證書名稱。

Nginx官方HTTPS文件說明,一張憑證可以具有多個名稱,也可以使用泛域名;泛域名的匹配仍有範圍。像*.example.org並不等於同時涵蓋example.org或更深一層的www.sub.example.org。不能只看見星號,就把所有相關網址都視為已涵蓋。

若要讓www轉到根域名,也先核對來源網址的HTTPS。瀏覽器必須先建立來源端的TLS連線,才能收到後續HTTP轉址;不能用「最後會轉走」為理由,忽略來源名稱的憑證問題。

在寶塔選對站點,再查看SSL資料

寶塔官方部署步驟是從網站清單選擇目標站點,打開SSL頁面。使用既有憑證時,把對應私鑰與PEM憑證內容填入相應欄位,再保存並啟用。先確認站點及憑證來源,不要把另一個域名的資料貼進去。

私鑰與憑證需要相互對應,不能因為兩個檔名相似就任意配對。私鑰也不應貼到公開求助內容或文章留言;Nginx官方文件明確區分公開憑證與需要限制存取的私鑰。

面板中的證書資料可用來核對部署設定,但仍要透過正式域名檢查訪客實際收到的內容。若前面有代理或CDN,訪客連線和代理到源站的連線可能涉及不同憑證,先把兩段入口分開記錄。

名稱正確,仍要檢查有效期與憑證鏈

核對目前收到的憑證是否在有效期內,以及完整鏈能否由客戶端信任。Nginx官方文件說明,中間憑證不足可能讓不同瀏覽器表現不同;某台常用電腦能打開,不能替所有客戶端證明伺服器已提供完整鏈。

如果需要串接憑證檔,依簽發機構及Web服務的格式要求處理。Nginx文件要求伺服器憑證在鏈結憑證之前,錯誤順序可能造成服務載入失敗。不要把網上另一個服務的檔案拼接方式直接套過來。

變更之前保存可回復的既有資料與配置。不要在不清楚配對和格式時反覆覆蓋私鑰,也不要只因面板能保存欄位,就認定Web服務已成功使用新憑證。

申請失敗時,先看所選驗證方式

Let’s Encrypt官方說明,簽發前會驗證你控制申請的名稱。HTTP-01透過指定驗證路徑取得內容,使用80端口;DNS-01則要求在相應名稱下提供TXT紀錄。這兩種方式的排查入口不同。

使用HTTP-01時,先核對申請名稱、DNS指向與驗證路徑是否能抵達正確服務。代理、多台伺服器或轉址可能改變請求的去向,不能只因普通首頁能開,就保證驗證內容也能在所有需要的入口取得。

也不要把「有轉址就一定失敗」當成Let’s Encrypt的通用規則。它的官方文件列有可接受轉址條件;應依實際驗證方法及客戶端行為核對。寶塔特定介面或證書品牌的提示,不能直接擴成所有簽發服務的限制。

使用DNS-01時,核對指定TXT名稱與值,並確認查詢時已能取得正確紀錄。DNS更新有傳播與查詢差異,不用重複添加不同值來碰運氣。若要自動更新,也應按既有權限安排必要的DNS憑證,不把完整帳號權限隨意留在網站伺服器。

連線失敗與憑證警告分開處理

如果根本無法連到HTTPS入口,先查服務是否提供預期連線,以及443或你實際使用端口的既有網路規則。寶塔SSL頁也提醒核對安全組。這和已經收到憑證、但名稱不符或不受信任,是不同現象。

能連線卻收到另一個站點的憑證,則檢查TLS站點選擇與部署入口。Nginx文件說明SNI可在TLS握手時傳遞請求名稱;直接測IP和使用正式域名,不能一律當成相同測試。

保留瀏覽器顯示的具體原因、完整網址及發生時間。只說「SSL壞了」會把連線、名稱、有效期和信任鏈混在一起,讓下一位維護者無法知道該查哪一段。

先驗HTTPS,再安排強制轉址

寶塔官方部署頁提供強制HTTPS選項。啟用前,先確認真正需要的HTTPS網址能正常提供網站,再核對既有轉址,避免多個地方互相導向,讓訪客陷入循環。

HTTPS也不會自動修正頁面裡的HTTP資源。MDN說明TLS提供傳輸保護;網站引用的資源、程式權限及其他安全條件仍需另外檢查。不要用一個鎖頭圖示替整個網站的安全性作結論。

更新憑證後,分別核對需要的主機名稱、代理入口和源站,再保存當次讀到的名稱及有效期。這樣下一次出現警告,才知道它是舊憑證仍在服務,還是另一個入口尚未更新。

多入口網站要逐一留下核對結果

可以把根域名、www及其他正式子域名分別記錄,列出訪客連到哪個服務、收到哪些憑證名稱,以及有效期是否符合預期。不要只保存一張面板畫面;如果日後代理和源站更新時間不同,這份入口紀錄能幫你定位仍使用舊資料的位置。

續簽要看實際結果,不只看開關

自動續簽需要驗證條件持續成立。搬站、改DNS、改代理或驗證路徑後,原本的安排可能需要重新核對;不能因為先前開過自動續簽,就等到過期才確認是否成功。

保存續簽紀錄,並確認服務實際提供的新有效期。提醒通知與排程紀錄是輔助資訊,訪客取得的新憑證才是部署核對的一部分;本篇提供官方文件查法,沒有替你的網站宣稱已申請、續簽或部署成功。

參考資料

原文鏈接:https://wntheme.com/bt-ssl-domain-certificate-match/,轉載請註明出處。
0

評論0

顯示驗證碼
沒有帳號?註冊  忘記密碼?