CSR.pluscsr.plus
← Volver a artículos
Solución de problemas2026-08-15•4 min de lectura

Discrepancia de nombre de host: errores de nombre común y SAN de SSL

· Equipo de CSR.plus

Discrepancia de nombre de host: errores de nombre común y SAN de SSL
  • •Los navegadores comparan el host con los nombres alternativos del sujeto (SAN), no con el campo de nombre común (CN) heredado.
  • •Un certificado de dominio único cubre exactamente un host; un wildcard cubre un nivel de subdominios; los SAN cubren una lista.
  • •El fix es casi siempre reemitir con la lista SAN correcta, no cambiar la configuración del servidor.
CN_INVALID
Error del navegador
NET::ERR_CERT_COMMON_NAME_INVALID
Solo SAN
Fuente de comparación
los navegadores modernos ignoran CN
1 nivel
Profundidad del wildcard
*.example.com, no *.*
Reemitir
Fix
con la lista SAN correcta

Cómo funciona la comparación de nombres de host

Cuando visitas www.example.com, el navegador reúne las entradas SAN del certificado y comprueba si alguna coincide. El campo de nombre común lo ignoran los navegadores modernos. Un certificado para example.com no cubre www.example.com: son hosts distintos. Esta es la fuente más común de confusión detrás de los errores de discrepancia de host.

Wildcards y certificados SAN

Un wildcard *.example.com cubre www.example.com y cualquier otro subdominio de un nivel, pero no example.com en sí ni niveles más profundos como a.b.example.com. Un certificado SAN (multidominio) puede listar varios hosts distintos. Si necesitas example.com y www.example.com, solicita un SAN con ambos, o un wildcard más el dominio desnudo.

El fix correcto

Reemite el certificado con los hosts exactos que sirves, incluido el prefijo www si rediriges a él. Luego despliega el nuevo certificado y la cadena completa. Comprueba los SAN servidos con openssl x509 -in cert.pem -noout -text | grep -A1 "Subject Alternative Name". No «arregles» esto con reescrituras del servidor: el certificado debe cubrir el host al que los visitantes se conectan.

FAQ

¿Por qué el certificado funcionaba antes?

Los navegadores y sistemas antiguos usaban el campo CN cuando faltaban SAN. Los modernos exigen SAN, por eso los certificados antiguos sin SAN ahora fallan.

¿Importa el prefijo www?

Sí. example.com y www.example.com son hosts distintos. Usa un SAN o wildcard que cubra ambos, o redirige uno al otro.

UptimeRobot

Monitoriza tu SSL y tu tiempo de actividad gratis

UptimeRobot vigila tus certificados y endpoints 24/7: 50 monitores en el plan gratuito.

Prueba UptimeRobot GRATIS

Enlace de afiliado: podemos ganar una comisión sin coste adicional para ti.

Herramientas SSL/TLS gratuitas

Verifica e inspecciona tus certificados en segundos.

Artículos relacionados