Коротка відповідь: Попередження браузера про сертифікат бувають трьох видів: expired (продовжіть його), name mismatch (сертифікат не покриває саме цей домен/піддомен) та неповний ланцюжок (бракує проміжного сертифіката — десктопні браузери можуть працювати, а телефони й curl падають). openssl s_client за секунди покаже, який у вас випадок.
Огляд
Помилка SSL рідко означає, що щось «зламали» — це майже завжди життєвий цикл сертифіката: провалилося продовження, віддається не той сертифікат або ланцюжок віддається неповним. Визначте точний збій, перш ніж чіпати конфіги.
Що потрібно мати
- Точний домен (з/без www — важливо) і доступ по SSH до сервера.
Покрокова інструкція
- Перевірте, що сервер реально віддає:
Гляньтеecho | openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -dates -subject -ext subjectAltNamenotAfter(термін) і що список SAN містить саме той хостнейм, який використовують відвідувачі. - Прострочений? Продовжіть і перезавантажте:
Якщо продовження падає — виконайтеsudo certbot renew sudo systemctl reload nginxsudo certbot renew --dry-runі прочитайте помилку: зазвичай закритий порт 80 чи змінений DNS. Див. продовження Let's Encrypt. - Name mismatch? Випустіть сертифікат, що покриває всі потрібні імена (apex + www або відсутній піддомен) — див. встановлення безкоштовного SSL.
- Проблеми з ланцюжком? Віддавайте повний файл ланцюжка (
fullchain.pem, а неcert.pem) у конфізі вебсервера. - Після будь-якого фіксу знову перевірте ззовні (крок 1) — браузери агресивно кешують помилки сертифікатів; тестуйте в приватному вікні.
Типові проблеми
- Авто-продовження тихо зламане місяцями: таймер працює, а валідація падає — dry-run це виявляє.
- Різні сертифікати на IP і домені: SNI — завжди тестуйте з
-servername. - Працює на десктопі, падає на мобільному: класична ознака неповного ланцюжка.
- Попередження mixed content після фіксу SSL: це інша проблема — http:// ресурси на https-сторінці.
Коли звертатися в підтримку
Сертифікати на unmanaged-сервері — на боці клієнта, але якщо порт 443 виглядає заблокованим ззовні, тоді як сервіс слухає, або ваша панель зі своєю SSL-автоматикою поводиться дивно, — відкрийте тикет із виводом openssl.
Часті запитання
Чому сайт працює на десктопі, а на телефонах показує помилку SSL?
Це класичний неповний ланцюжок сертифікатів: десктопи часто кешують проміжні сертифікати, а телефони й curl — ні. Віддавайте fullchain.pem замість лише сертифіката й перезавантажте вебсервер.
Сертифікат прострочився, хоча продовження автоматичне — як так?
Таймер продовження може працювати, а валідація тихо провалюватися — наприклад, закритий порт 80 чи змінений DNS. Виконайте certbot renew --dry-run, щоб побачити реальну помилку, і виправте саме її.
Схожі статті
- Як продовжити SSL-сертифікат Let's Encrypt
- Як встановити безкоштовний SSL-сертифікат
- Сайт не працює: перші кроки
- Як зібрати логи для підтримки
Потрібна допомога? Звернутися в підтримку Cloud2Y →
