Коротка відповідь: Попередження браузера про сертифікат бувають трьох видів: expired (продовжіть його), name mismatch (сертифікат не покриває саме цей домен/піддомен) та неповний ланцюжок (бракує проміжного сертифіката — десктопні браузери можуть працювати, а телефони й curl падають). openssl s_client за секунди покаже, який у вас випадок.

Огляд

Помилка SSL рідко означає, що щось «зламали» — це майже завжди життєвий цикл сертифіката: провалилося продовження, віддається не той сертифікат або ланцюжок віддається неповним. Визначте точний збій, перш ніж чіпати конфіги.

Що потрібно мати

  • Точний домен (з/без www — важливо) і доступ по SSH до сервера.

Покрокова інструкція

  1. Перевірте, що сервер реально віддає:
    echo | openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 2>/dev/null | openssl x509 -noout -dates -subject -ext subjectAltName
    Гляньте notAfter (термін) і що список SAN містить саме той хостнейм, який використовують відвідувачі.
  2. Прострочений? Продовжіть і перезавантажте:
    sudo certbot renew
    sudo systemctl reload nginx
    Якщо продовження падає — виконайте sudo certbot renew --dry-run і прочитайте помилку: зазвичай закритий порт 80 чи змінений DNS. Див. продовження Let's Encrypt.
  3. Name mismatch? Випустіть сертифікат, що покриває всі потрібні імена (apex + www або відсутній піддомен) — див. встановлення безкоштовного SSL.
  4. Проблеми з ланцюжком? Віддавайте повний файл ланцюжка (fullchain.pem, а не cert.pem) у конфізі вебсервера.
  5. Після будь-якого фіксу знову перевірте ззовні (крок 1) — браузери агресивно кешують помилки сертифікатів; тестуйте в приватному вікні.

Типові проблеми

  • Авто-продовження тихо зламане місяцями: таймер працює, а валідація падає — dry-run це виявляє.
  • Різні сертифікати на IP і домені: SNI — завжди тестуйте з -servername.
  • Працює на десктопі, падає на мобільному: класична ознака неповного ланцюжка.
  • Попередження mixed content після фіксу SSL: це інша проблема — http:// ресурси на https-сторінці.

Коли звертатися в підтримку

Сертифікати на unmanaged-сервері — на боці клієнта, але якщо порт 443 виглядає заблокованим ззовні, тоді як сервіс слухає, або ваша панель зі своєю SSL-автоматикою поводиться дивно, — відкрийте тикет із виводом openssl.

Часті запитання

Чому сайт працює на десктопі, а на телефонах показує помилку SSL?

Це класичний неповний ланцюжок сертифікатів: десктопи часто кешують проміжні сертифікати, а телефони й curl — ні. Віддавайте fullchain.pem замість лише сертифіката й перезавантажте вебсервер.

Сертифікат прострочився, хоча продовження автоматичне — як так?

Таймер продовження може працювати, а валідація тихо провалюватися — наприклад, закритий порт 80 чи змінений DNS. Виконайте certbot renew --dry-run, щоб побачити реальну помилку, і виправте саме її.

Схожі статті

Потрібна допомога? Звернутися в підтримку Cloud2Y →

Ця відповідь Вам допомогла? 0 Користувачі, які знайшли це корисним (0 Голосів)