CSR.pluscsr.plus
← 기사 목록으로 돌아가기
문제 해결2026-08-15•4분 읽기

인증서 체인 불완전: 누락된 중간 인증서 수정

· CSR.plus 팀

인증서 체인 불완전: 누락된 중간 인증서 수정
  • •체인 오류는 거의 항상 서버가 브라우저 검증에 필요한 중간 인증서 없이 리프만 보낸다는 뜻입니다.
  • •해결책은 하나의 연결 파일: 리프 + 중간 인증서를 올바른 순서로.
  • •SSL Labs 스타일 검사와 방문자가 실행할 것과 동일한 openssl 명령으로 검증하세요.
체인 오류
증상
일부 클라이언트에서만
파일 누락
근본 원인
중간 인증서 미전송
약 5분
수정 시간
체인 확보 후
openssl
검증
s_client + 인증서 체인

체인이 끊어지는 이유

브라우저는 루트를 신뢰하기 때문에 인증서를 신뢰합니다. 리프 인증서는 브라우저 신뢰 저장소에 없는 중간 인증서로 서명되었으므로 서버가 핸드셰이크 중에 보내야 합니다. 서버 설정이 리프만 가리키거나 연결 파일 순서가 잘못되면 중간 인증서를 캐시하지 않는 클라이언트는 "체인 불완전", "unable to get local issuer certificate" 또는 NET::ERR_CERT_AUTHORITY_INVALID로 실패합니다.

Nginx와 Apache에서 수정하기

CA(또는 인증서의 Authority Information Access 확장에 있는 중간 엔드포인트)에서 전체 체인 번들을 받으세요. 연결: cat yourdomain.com.crt intermediate.crt root.crt > fullchain.crt — 리프 먼저, 중간 순서대로, 루트 마지막. Nginx에서는 ssl_certificate를 fullchain 파일로 지정. Apache에서는 SSLCertificateChainFile 설정(또는 SSLCertificateFile에 체인 포함). 그런 다음 리로드.

수정 검증

openssl s_client -connect yourdomain.com:443 -servername yourdomain.com -showcerts 2>&1 | grep -A1 "Certificate chain" 실행. 리프 뒤에 중간 인증서가 보여야 합니다. openssl verify -CAfile root.pem fullchain.crt는 "fullchain.crt: OK"를 출력해야 합니다. 깨끗한 브라우저 프로필과 외부 체인 검사기로 다시 테스트하세요.

FAQ

어떤 브라우저에서는 되고 어떤 브라우저에서는 안 되는 이유는?

CT 로그나 캐시에서 중간 인증서를 최근에 가져온 클라이언트는 없이도 검증할 수 있습니다. 나머지는 불가능합니다. 해결책은 동일합니다: 전체 체인을 보내세요.

CDN이 이 문제를 숨기나요?

아니요 — CDN은 자체 인증서로 TLS를 종료합니다. 리프만 업로드하면 동일한 끊긴 체인이 방문자에게 전달됩니다.

UptimeRobot

SSL과 가동 시간을 무료로 모니터링

UptimeRobot이 인증서와 엔드포인트를 24시간 감시합니다——무료 플랜에 모니터 50개.

UptimeRobot 무료 체험

제휴 링크——추가 비용 없이 저희가 커미션을 받을 수 있습니다.

무료 SSL/TLS 도구

몇 초 만에 인증서를 검증하고 검사하세요.

관련 기사