호스트명 불일치: SSL 공통 이름 및 SAN 오류
· CSR.plus 팀

- •브라우저는 호스트명을 인증서의 주체 대체 이름(SAN)과 비교합니다. 레거시 공통 이름(CN) 필드는 사용하지 않습니다.
- •단일 도메인 인증서는 정확히 하나의 호스트명을 커버합니다. 와일드카드는 한 단계 서브도메인을, SAN 인증서는 목록을 커버합니다.
- •수정 방법은 거의 항상 올바른 SAN 목록으로 재발급하는 것이지 서버 설정 변경이 아닙니다.
호스트명 비교가 작동하는 방식
www.example.com에 접속하면 브라우저는 인증서의 SAN 항목을 모아 일치하는 것이 있는지 확인합니다. 공통 이름 필드는 현대 브라우저에서 무시됩니다. example.com용 인증서는 www.example.com을 커버하지 않습니다 — 서로 다른 호스트명이기 때문입니다. 이것이 호스트명 불일치 오류 뒤의 가장 흔한 혼란 원인입니다.
와일드카드와 SAN 인증서
와일드카드 *.example.com은 www.example.com과 다른 1단계 서브도메인을 커버하지만 example.com 자체나 a.b.example.com 같은 더 깊은 단계는 커버하지 않습니다. SAN(멀티도메인) 인증서는 여러 다른 호스트명을 나열할 수 있습니다. example.com과 www.example.com 둘 다 필요하다면 둘을 포함한 SAN을 요청하거나 와일드카드와 베어 도메인을 조합하세요.
올바른 수정
실제 제공하는 호스트명(리다이렉트 대상 www 접두사 포함)으로 인증서를 재발급하세요. 그런 다음 새 인증서와 전체 체인을 배포하세요. openssl x509 -in cert.pem -noout -text | grep -A1 "Subject Alternative Name"으로 제공되는 SAN을 확인하세요. 서버 리라이트로 "수정"하지 마세요 — 인증서는 방문자가 실제 연결하는 호스트명을 커버해야 합니다.
FAQ
왜 예전에는 인증서가 작동했나요?
구형 브라우저와 시스템은 SAN이 없을 때 CN 필드를 사용했습니다. 현대 브라우저는 SAN을 요구하므로 SAN 없는 구형 인증서는 실패합니다.
www 접두사가 중요하나요?
네. example.com과 www.example.com은 다른 호스트명입니다. 둘을 커버하는 SAN이나 와일드카드를 쓰거나 한쪽을 다른 쪽으로 리다이렉트하세요.
UptimeRobot
SSL과 가동 시간을 무료로 모니터링
UptimeRobot이 인증서와 엔드포인트를 24시간 감시합니다——무료 플랜에 모니터 50개.
제휴 링크——추가 비용 없이 저희가 커미션을 받을 수 있습니다.
무료 SSL/TLS 도구
몇 초 만에 인증서를 검증하고 검사하세요.