CSR.pluscsr.plus
← 返回文章
故障排除2026-08-15•4 分钟阅读

主机名不匹配:SSL 通用名称与 SAN 错误

· CSR.plus 团队

主机名不匹配:SSL 通用名称与 SAN 错误
  • •浏览器将主机名与证书的主题备用名称(SAN)匹配,而不是旧的通用名称(CN)字段。
  • •单域名证书恰好覆盖一个主机名;通配符覆盖一级子域名;SAN 证书覆盖列表。
  • •修复方法几乎总是带正确 SAN 列表重新签发——而不是修改服务器配置。
CN_INVALID
浏览器错误
NET::ERR_CERT_COMMON_NAME_INVALID
仅 SAN
匹配来源
现代浏览器忽略 CN
1 级
通配符深度
*.example.com,非 *.*
重新签发
修复
带正确的 SAN 列表

主机名匹配如何工作

当您访问 www.example.com 时,浏览器收集证书的 SAN 条目并检查是否有匹配。现代浏览器忽略通用名称字段。example.com 的证书不覆盖 www.example.com——它们是不同的主机名。这是主机名不匹配错误最常见的混淆来源。

通配符与 SAN 证书

通配符证书 *.example.com 覆盖 www.example.com 和任何其他单级子域名,但不覆盖 example.com 本身,也不覆盖 a.b.example.com 等更深层级。SAN(多域名)证书可以列出多个不同的主机名。如果您同时需要 example.com 和 www.example.com,请申请同时包含两者的 SAN 证书,或使用通配符加裸域名。

正确的修复方法

用您实际提供的主机名重新签发证书,包括 www 前缀(如果您重定向到它)。然后部署新证书和完整链。用 openssl x509 -in cert.pem -noout -text | grep -A1 "Subject Alternative Name" 检查实际提供的 SAN。不要用服务器重写来"修复"——证书必须覆盖访客实际连接的主机名。

FAQ

为什么以前证书能正常工作?

旧浏览器和系统在缺少 SAN 时使用 CN 字段。现代浏览器要求 SAN,因此没有 SAN 的旧证书现在会失败。

www 前缀重要吗?

重要。example.com 和 www.example.com 是不同的主机名。请使用同时覆盖两者的 SAN 证书或通配符,或将一个重定向到另一个。

UptimeRobot

免费监控你的 SSL 与在线状态

UptimeRobot 全天候监视你的证书与端点——免费方案含 50 个监控。

免费试用 UptimeRobot

联盟链接——你无需多付任何费用,我们可能获得佣金。

免费 SSL/TLS 工具

数秒内验证并检查你的证书。

相关文章