很多人对 HTTPS 的理解就是“网址前面有个小锁”,锁在就安全。其实锁只是个结果,真正起作用的是服务器上那张 SSL 证书。它一旦出问题,浏览器会直接拦人,用户连页面都看不到。好消息是,判断证书是否正常并不难,普通人也能在几分钟内查清楚。
一、证书到底在管什么
SSL 证书可以理解成网站的“身份证加加密钥匙”。它由权威机构签发,里面写着三件事:这个域名归谁、证书由谁签发、有效期到哪天。浏览器打开网站时,会先核对这几项,对得上才建立加密连接,地址栏才显示小锁。
所以证书出问题,通常只有三种情况:过期了、域名对不上、签发链路不完整。下面按顺序排查即可。
二、三步自查,五分钟出结果
- 第一步,看地址栏。用浏览器打开网站,点一下地址栏左侧的锁形图标,不同浏览器位置略有差别,但都能看到“连接是安全的”之类的说明,点开详情能看到证书颁发给哪个域名、有效期到什么时候。
- 第二步,看有没有警告。如果出现“您的连接不是私密连接”“此网站的安全证书有问题”这类整页警告,说明证书确实有问题,不要直接点“继续访问”。
- 第三步,换个网络和浏览器再试一次。公司网络、公共 Wi-Fi 有时会做拦截,导致证书报错;换手机流量或另一个浏览器如果恢复正常,问题多半出在网络上,而不是网站本身。
三、常见提示分别代表什么
- 证书已过期:有效期过了,最常见也最好修,续期并重新部署即可。
- 名称不匹配:证书上写的域名和你访问的域名不一致。比如证书只签了带 www 的域名,你却访问不带 www 的,或者反过来。
- 证书链不完整:服务器只装了网站自己的证书,没装中间证书,部分浏览器能打开、部分报错,很迷惑人。
- 证书被吊销:签发机构主动作废了这张证书,需要重新申请。
- 混合内容警告:页面本身是 HTTPS,但里面调用了 HTTP 的图片或脚本,锁图标会变成“部分不安全”。这不属于证书问题,但同样要修。
四、证书过期了怎么处理
证书过期不是小事,很多浏览器会直接把页面拦掉,搜索引擎也可能降低展示。处理思路分四步:
- 先确认域名所有权还在自己手里,并且能管理服务器或主机后台,这是续期的前提。
- 重新申请或续签证书。免费证书通常需要定期自动续签,付费证书一般按年签发。申请时要把带 www 和不带 www 的域名都写进去,避免名称不匹配。
- 把新证书部署到服务器,替换旧文件,然后重启相关服务让配置生效。
- 再次用浏览器检查锁图标,确认有效期已经更新到新的日期。
如果服务器上有多台机器,或者前面用了 CDN 加速,证书要在每一处都更新,漏掉一处,用户还是会看到警告。
五、两个省心的小习惯
- 设一个到期提醒,提前一个月检查。免费证书有效期往往只有三个月,忘了续期最容易被抓个正着。
- 把证书信息记录清楚:部署在哪台服务器、哪个目录、谁负责。人员一变动,这些信息最容易丢。
证书这件事,平时几乎感觉不到它的存在,出问题时却拦在所有访问的最前面。花十分钟做一次检查,比事后手忙脚乱划算得多。
