爱名网(22科技集团)

“SSL证书不受信任”怎么办?如何排查与修复

2026-08-07 10:26小宏宏

今天访问某站点,浏览器却突然弹出一个刺眼的红色警告——「您的连接不是私密连接」「NET::ERR_CERT_AUTHORITY_INVALID」,或者「此证书不受信任」。

看到这一幕,十有八九会立刻关掉页面。对于企业官网、电商、登录系统来说,这种「不受信任」的提示简直是转化率的杀手。

别慌。这个错误绝大多数情况下不是证书坏了,而是配置或环境出了小问题。本文帮你来解决这个问题,从源头避免它。

一、这个提示到底是什么意思?

SSL/TLS 证书的本质,是网站向浏览器「验证身份」的凭证。浏览器内置了一叠它信任的「根证书」(由受认可的证书颁发机构 CA 签发)。当你的站点证书能一路追溯到一个受信任的根,浏览器就显示安全锁;一旦这条信任链断掉,浏览器就会判定「我不认识你」,于是弹出「不受信任」警告。

「不受信任」通常不是加密失效,而是信任关系没建立起来

二、六大常见原因

1. 证书链不完整(缺中间证书)—— 最常见

你上传了网站证书,却漏装了中间证书(CA Bundle / Intermediate)。浏览器手里只有根证书,看不到「根 → 中间 → 你的证书」的完整链条,于是判定不受信任。

解决办法:

  • 从证书提供方下载完整的证书包(通常含 yourdomain.crt + ca_bundle.crt);
  • 在服务器配置里把中间证书一并配置进去。以 Nginx 为例,把中间证书追加到站点证书文件后面:
ssl_certificate     /path/fullchain.crt;   # 含站点证书+中间证书
ssl_certificate_key /path/private.key;
  • Apache 需单独指定 SSLCertificateChainFile(或合并进证书文件);
  • 重启服务后再去测试,确认「证书链」是否完整。

2. 使用了自签名证书

自签名证书是自己给自己签发的,不在浏览器信任库里,必然触发警告。它只适合内网测试,不能对外。
解决办法:对外业务请改用正规 CA 签发的证书(DV/OV/EV),删除自签名证书配置。

3. 电脑或手机系统时间不对

证书有生效起止时间。如果设备日期/时间偏差较大,浏览器会认为「证书还没生效」或「已过期」,从而报不受信任。
解决办法:把系统时间同步到网络时间(Windows:设置 → 时间和语言 → 自动设置时间;macOS:系统设置 → 通用 → 日期与时间 → 自动)。改完刷新即可。

4. 根证书不被信任(老旧系统/设备)

一些老旧的安卓手机、Windows XP、或被精简过的系统,信任库没有及时更新,认不出较新的 CA 根证书。
解决办法:升级系统/浏览器到较新版本;若必须使用老环境,选择兼容性更广的 RSA 2048 证书,或更换被老设备广泛信任的知名 CA 品牌。

5. 证书已过期或被吊销

证书到期未续费,或因私钥泄露等原因被 CA 吊销,都会立刻变「不受信任」。
解决办法:尽快重新购买并重新签发部署;若被吊销需重新申请新证书。

6. 证书与访问域名不匹配

访问 www.example.com,证书却只保护了 example.com(或反之),浏览器会报 NET::ERR_CERT_COMMON_NAME_INVALID,表现上也像「不受信任」。
解决办法:重新签发覆盖正确域名的证书;多子域用通配符证书,多品牌用多域名(SAN)证书,一次配齐。

三、排查五步

不确定是哪种原因?按这个顺序来定位:

  1. 先看时间:确认本机日期时间正确。
  2. 再测链完整性:用 SSL Labs 或 第三方检测平台 查看返回链是否有缺。
  3. 核对该装的全装了:站点证书 + 中间证书(CA Bundle)是否都在配置里。
  4. 确认域名匹配:访问地址是否落在证书保护范围内(含/不含 www、通配符层级)。
  5. 查状态:证书是否在有效期、是否已被吊销。

四、如何从源头避免

  • 部署时务必连中间证书一起安装,不要只传站点证书;
  • 兼容性好的知名 CA 品牌,减少老设备不信任的概率;
  • 对多子域、多域名业务,直接用通配符/多域名证书,避免「漏配域名」;
  • 设置到期提醒或自动续期,别等过期了才被发现;

把专业的事交给专业的人——证书选得对、装得好、有人管。

五、为什么推荐从爱名网购买 SSL 证书

  • 国际大牌齐全:DigiCert、Sectigo、GeoTrust 等一线 CA 全覆盖,浏览器信任度拉满,几乎不存在「根证书不受信任」的老设备兼容问题。
  • 价格透明实在:DigiCert 单域名 DV 低至 36 元/年起,中小企业也能轻松上车;通配符、多域名、OV/EV 全品类可选。
  • 当日签发,快速上线:DV 证书最快当天签发,不耽误业务节奏;OV/EV 审核不卡壳。
  • 通配符/多域名随心配:一个主域名下无限子域、或多个品牌域名统一保护,杜绝「域名不匹配」类报错。
  • 全程技术支持:从生成 CSR、补全证书链,到服务器部署,专业客服协助落地,新手也不踩坑。
  • 配套更省心:购买 SSL 证书还可与爱名网「域名 + AI 建站」一站式套餐组合,官网加密、建站、品牌保护一步到位。

🔒 网站安全无小事。一张受信任的 SSL 证书,既是给用户的安全感,也是给业务的信任背书。

立即前往爱名网选购 SSL 证书 👉 ssl.22.cn

把「不受信任」变成「安全锁」,从选对证书开始。

曝光83浏览7