CSR.pluscsr.plus

Let's Encrypt 鏈相容性檢查器 - E5/E6 與舊裝置

LE 鏈相容性檢查器

你的憑證鏈在舊 Android、iOS 與嵌入式裝置上還能用嗎?給鏈打分並給出修復方案。

關於 LE 鏈相容性檢查器

CSR.plus 鏈相容性檢查器檢查伺服器傳送的確切憑證鏈,並為舊裝置信任度打分。Let's Encrypt 的新版 E5/E6 中間憑證不被舊 Android(7.1 之前)、舊 iOS 及許多嵌入式裝置信任——本工具告訴你這對你的訪客是否重要。

它逐張對映鏈中的憑證(葉子、中間憑證、交叉簽名根),標記 E5/E6 中間憑證,檢測 DST Root CA X3 舊版路徑是否缺失,並給出 A-C 相容性評分與配置建議。

為什麼使用

  • 完整鏈遍歷,逐憑證識別中間憑證
  • 識別新版 ISRG E 系列(E5/E6……)與經典 R 系列鏈
  • 檢測 DST Root CA X3 舊版交叉簽名路徑是否存在
  • A-C 相容性評分與可操作的修復指引

使用步驟

  1. 輸入要稽核的網域。
  2. 閱讀鏈對映:你的伺服器傳送了哪些中間憑證?
  3. 查看評分與被標記的問題。
  4. 按建議配置憑證鏈(例如提供交叉簽名鏈)。

常見問題

▸E5/E6 中間憑證帶來了什麼變化?

Let's Encrypt 在 2024-2025 年推出新的中間 CA(E1/E2/E5/E6……)。其鏈只錨定 ISRG Root X1,2016 年前後之前發布的裝置不信任它。舊 R 系列鏈可透過 DST Root CA X3 交叉簽名以保持相容。

▸哪些裝置會不信任新版 ISRG 鏈?

Android 7.1 以下、iOS 10 以下,以及許多 2016 年前發布的嵌入式/IoT 裝置通常不直接信任 ISRG Root X1。

▸如何修復相容性問題?

提供交叉簽名鏈:由 DST Root CA X3 簽名的中間憑證,或包含舊版路徑的完整鏈。Certbot 的 --preferred-chain 選項可用於選擇它。

▸為什麼評分是 B 或 C?

B 表示有一個問題(通常是缺少舊版路徑的 E5/E6 鏈,或鏈不完整)。C 表示多個問題——通常是鏈不完整且使用 E5/E6 中間憑證。

Namecheap

需要新的 SSL 憑證?

DV、OV、EV 與萬用字元憑證,年費低至 $5.98——幾分鐘內簽發。

在 Namecheap 購買 SSL

聯盟連結——你無需多付任何費用,我們可能獲得佣金。

更多免費工具

憑證檢視器

貼上或上傳 X.509 憑證,即可在本機檢查其主體、發行者、有效期、金鑰、指紋、SAN 與擴充。

憑證/金鑰配對檢查

檢查私鑰與憑證是否屬於同一組金鑰對 — 在本機計算,金鑰絕不會離開您的瀏覽器。

PEM 檢視器

貼上 PEM 套組(憑證、金鑰、CSR),即可在本機檢視每個區塊的結構化分析。

SSL 格式轉換器

在 PEM、PFX/PKCS#12 與 P7B/PKCS#7 之間轉換 — 全部在本機瀏覽器中完成。

SSL 檢測(A-F 評分)

對任意網域進行 A-F 評級:TLS 版本、憑證健康、信任鏈和 HSTS。

SSL 批次檢查器

一次檢查多個 SSL 憑證

ACME 挑戰預檢

在 Let’s Encrypt 之前先測試 HTTP-01 與 DNS-01 驗證:DNS、443 連接埠、well-known 可達性與 TXT 記錄,並附修復建議。

Let's Encrypt 憑證檢查器

偵測 Let’s Encrypt 憑證(R3/R10/E5/E6)、90 天續期倒數、憑證鏈健康與續期建議。

DNS 傳播檢查器

跨 Cloudflare、Google 與 AdGuard 解析器檢查 TXT、A、AAAA、NS 與 MX 記錄,確認傳播完成。

ACME 命令產生器

為 Certbot、acme.sh、lego 與 win-acme 產生可複製的簽發指令(HTTP-01 或 DNS-01)。

憑證檢查器

輸入網域以檢查憑證有效性、到期日、TLS 協定與完整鏈完整性。

SSL 到期檢查器

快速檢查網域的 SSL 憑證到期日與剩餘天數。

憑證透明度查詢

列出公開 CT 日誌中為某網域簽發過的所有憑證 — 發現影子與未授權憑證。

CAA 記錄檢查器

查詢網域的 DNS CAA 記錄,查看哪些憑證機構被授權為其簽發憑證。

憑證撤銷檢查器

透過 CRL 分發點驗證憑證是否已被撤銷,並檢視內嵌的 OCSP 端點。

SSL 握手追蹤器

執行真實的 TLS 握手並記錄每個步驟:DNS、TCP、協商出的 TLS 版本與加密套件,以及回傳的每張憑證。