SSL認證部署到Web伺服器後,如果瀏覽器提示串連不安全、無法訪問頁面或協議不受支援等錯誤,通常是認證到期、網域名稱不匹配、連接埠未允許存取或TLS協議版本過低所致。本文針對各類瀏覽器錯誤提示,提供對應的排查步驟和解決方案。
瀏覽器提示"您與此網站建立的串連不安全"
可能原因:瀏覽器緩衝未清理、SSL認證與網域名稱不匹配或認證已到期。
解決方案:
-
清理瀏覽器緩衝,然後重新訪問網站。
-
確認SSL認證綁定的網域名稱與網站實際訪問網域名稱一致。
方式一:通過數位憑證管理服務控制台查看
登入數位憑證管理服務控制台。
在左側導覽列,選擇证书管理 > SSL證書管理 V2.0。
-
在SSL證書管理頁面,找到已部署的認證,確認認證綁定的網域名稱與網站網域名稱一致。如不一致,請重新上傳對應網域名稱的認證。
方式二:通過瀏覽器查看
-
訪問網站網域名稱,單擊瀏覽器地址欄中的安全鎖表徵圖。
-
單擊認證無效。
-
在認證詳情頁面,確認通用名稱(CN)與網站網域名稱一致。
-
確認SSL認證是否已到期。
SSL認證預設有效期間為1年。如果非首次部署認證後通過HTTPS訪問時提示不安全,需檢查認證是否已到期。您可以通過以下兩種方式查看認證有效期間。
方式一:通過數位憑證管理服務控制台查看
登入數位憑證管理服務控制台。
在左側導覽列,選擇证书管理 > SSL證書管理 V2.0。
-
在SSL證書管理頁面,找到已部署的認證,確認認證是否已到期。
如已到期,請及時續約認證,具體操作請參見SSL認證續約及到期處理。
方式二:通過瀏覽器查看
-
訪問網站網域名稱,單擊瀏覽器地址欄中的安全鎖表徵圖。
-
單擊認證無效。
-
在認證詳情頁面查看認證的到期時間。
-
確認SSL認證格式是否正確。
不同Web伺服器支援的認證格式不同,詳情請參見部署SSL認證。
可能原因:設定檔中的憑證路徑或認證檔案名稱有誤。
解決方案:
檢查Web伺服器設定檔中的SSL認證設定,確保指定的憑證存放區路徑和檔案名稱與伺服器上實際存放的路徑和檔案名稱完全一致。以下為Nginx配置樣本:
server {
listen 443 ssl;
server_name example.com;
#請將以下路徑替換為實際的SSL認證和私密金鑰檔案路徑
ssl_certificate /etc/nginx/ssl/example.com.crt;
ssl_certificate_key /etc/nginx/ssl/example.com.key;
# 其他配置...
}
可能原因:已購買新認證,但Web伺服器仍在使用舊認證,或設定檔中的SSL憑證路徑未更新。
解決方案:
通過建立部署任務,將已簽發的認證上傳至雲端服務器的指定路徑,或替換指定路徑中的舊認證檔案,具體操作請參見雲端服務器部署:部署 SSL 憑證至 ECS/Simple Application Server。
瀏覽器提示"無法訪問此頁面"
可能原因:443連接埠未允許存取。
解決方案:
-
如果使用阿里雲ECS伺服器,前往ECS管理主控台安全性群組頁面允許存取443連接埠。配置安全性群組的具體操作請參見添加安全性群組規則。
說明使用預設連接埠訪問網站時,HTTP(預設連接埠80)或HTTPS(預設連接埠443)可直接輸入欄位名。使用非預設連接埠時,需在網域名稱後附加連接埠號碼,格式為
http://網域名稱:連接埠號碼或https://網域名稱:連接埠號碼。 -
確保HTTPS預設連接埠443已開放。使用非標準連接埠時,確認該連接埠已開放且未被其他服務佔用。
-
如果已設定防火牆,檢查防火牆規則,確保未阻止外部對443連接埠的訪問。
-
如果使用非阿里雲ECS伺服器,請參照對應伺服器的安全設定指南允許存取443連接埠。
可能原因:Web伺服器配置錯誤。
解決方案:
-
檢查Web伺服器設定檔,確保SSL/TLS相關指令配置正確且已監聽443連接埠。
-
檢查設定檔是否存在語法錯誤。
可能原因:SSL認證已到期或未正確簽發。
解決方案:
-
檢查認證是否已到期。如已到期,請及時續約認證,具體操作請參見SSL認證續約及到期處理。
-
確認認證已正確簽發,且綁定的網域名稱與實際訪問網域名稱一致。
可能原因:DNS解析問題。
解決方案:
-
確認網域名稱已正確解析到伺服器IP地址。可使用
ping或nslookup命令驗證網域名稱解析是否正常。 -
如果使用了CDN服務,確認CDN配置正確且未阻止HTTPS流量。
如上述方法均無法解決問題,可查閱Web伺服器和應用程式記錄檔擷取更多資訊。也可嘗試從其他裝置或網路環境訪問網站,排除本網或裝置問題。如有更多疑問,請聯絡商務經理進行諮詢。
瀏覽器提示"使用了不受支援的協議"
可能原因:Web伺服器使用了不安全的協議版本(如SSL 2.0、SSL 3.0、TLS 1.0或TLS 1.1),或Web伺服器配置的TLS協議與作業系統支援的TLS協議不一致。
解決方案:
-
在Web伺服器設定檔中啟用更安全的協議版本(TLS 1.2或TLS 1.3)。以下為Nginx配置樣本。請確保用戶端支援已配置的TLS協議版本,否則可能導致串連失敗。
server { listen 443 ssl; server_name yourdomain.com; # SSL認證和密鑰路徑 ssl_certificate /path/to/your_certificate.crt; ssl_certificate_key /path/to/your_private.key; # 設定支援的SSL/TLS協議版本 ssl_protocols TLSv1.2 TLSv1.3; # 可選:設定更安全的加密套件 ssl_ciphers 'ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256'; location / { root /var/www/html; index index.html index.htm; } } -
確保伺服器配置的加密套件與作業系統支援的TLS協議版本一致。不同作業系統的TLS通訊協定設定方法不同,以下為Windows作業系統的設定步驟。
-
開啟控制台,單擊網路和Internet。
-
在網路和Internet面板中,單擊Internet選項,然後單擊進階。
-
勾選TLS 1.2或TLS 1.3,以獲得更好的安全性和相容性。
-
瀏覽器提示"此頁面上部分內容不安全(例如映像)"或外部資源無法載入
可能原因:網站代碼中引用了HTTP協議的資源。
解決方案:
-
將HTTP資源連結替換為HTTPS,確保所有外部資源(圖片、指令碼、樣式表等)均通過HTTPS載入。
-
如果資源與網站在同一網域名稱下,使用相對URL地址即可,瀏覽器會自動使用當前頁面的協議載入資源。
-
確認第三方資源是否支援HTTPS。如不支援,請移除對應HTTP資源的引用,重新部署後訪問網站驗證。
不同網站代碼的實現邏輯可能存在差異,請根據具體情況修改。如有疑問,請聯絡商務經理進行諮詢。