CSR.pluscsr.plus
← Quay lại bài viết
Xử lý sự cố2026-08-15•4 phút đọc

Chuỗi chứng chỉ không đầy đủ: khắc phục chứng chỉ trung gian bị thiếu

· Đội ngũ CSR.plus

Chuỗi chứng chỉ không đầy đủ: khắc phục chứng chỉ trung gian bị thiếu
  • •Lỗi chuỗi gần như luôn nghĩa là máy chủ gửi lá mà không có trung gian mà trình duyệt cần để xác minh.
  • •Giải pháp là một tệp nối duy nhất: lá + trung gian theo đúng thứ tự.
  • •Xác minh bằng kiểm tra kiểu SSL Labs và cùng lệnh openssl mà khách truy cập sẽ kích hoạt.
Lỗi chuỗi
Triệu chứng
chỉ ở một số máy khách
Thiếu tệp
Nguyên nhân
trung gian không được gửi
~5 phút
Thời gian sửa
sau khi có chuỗi
openssl
Xác minh
s_client + chuỗi chứng chỉ

Tại sao chuỗi bị hỏng

Trình duyệt tin chứng chỉ vì tin gốc của nó. Lá của bạn được ký bởi trung gian không có trong kho tin cậy của trình duyệt, nên máy chủ phải gửi nó trong bắt tay. Nếu cấu hình chỉ trỏ tới lá, hoặc tệp nối sai thứ tự, máy khách không lưu trung gian sẽ thất bại với "chuỗi không đầy đủ", "unable to get local issuer certificate" hoặc NET::ERR_CERT_AUTHORITY_INVALID.

Cách sửa trên Nginx và Apache

Tải gói chuỗi đầy đủ từ CA của bạn (hoặc điểm trung gian trong mở rộng Authority Information Access của chứng chỉ). Nối: cat yourdomain.com.crt intermediate.crt root.crt > fullchain.crt — lá trước, trung gian theo thứ tự, gốc cuối. Trong Nginx trỏ ssl_certificate vào tệp fullchain; trong Apache đặt SSLCertificateChainFile (hoặc gộp chuỗi vào SSLCertificateFile). Sau đó tải lại.

Xác minh bản sửa

Chạy openssl s_client -connect yourdomain.com:443 -servername yourdomain.com -showcerts 2>&1 | grep -A1 "Certificate chain". Bạn sẽ thấy lá theo sau là trung gian. openssl verify -CAfile root.pem fullchain.crt phải in "fullchain.crt: OK". Kiểm tra lại với hồ sơ trình duyệt sạch và trình kiểm tra chuỗi bên ngoài.

FAQ

Tại sao hoạt động ở trình duyệt này mà không phải trình duyệt khác?

Máy khách vừa lấy trung gian từ nhật ký CT hoặc bộ nhớ đệm có thể xác minh mà không cần; các máy khác thì không. Giải pháp giống nhau: gửi chuỗi đầy đủ.

CDN có che giấu vấn đề này không?

Không — CDN kết thúc TLS bằng chứng chỉ của riêng nó. Nếu bạn chỉ tải lá lên, nó sẽ chuyển tiếp chuỗi hỏng tương tự đến khách truy cập.

UptimeRobot

Giám sát SSL và thời gian hoạt động miễn phí

UptimeRobot theo dõi chứng chỉ và endpoint của bạn 24/7 — 50 monitor ở gói miễn phí.

Dùng thử UptimeRobot MIỄN PHÍ

Liên kết affiliate — chúng tôi có thể nhận hoa hồng mà bạn không phải trả thêm chi phí.

Công cụ SSL/TLS miễn phí

Xác minh và kiểm tra chứng chỉ của bạn trong vài giây.

Bài viết liên quan