子域名gigmobilitytest.accionmfb.com公网HTTPS不安全问题排查
通配符证书仅特定子域名公网访问显示过期的排查原因
针对你遇到的问题:同一通配符证书下,gigmobilitytest.accionmfb.com公网访问显示证书过期,内网访问正常,其他子域名均无异常,可能的原因如下:
1. 公网DNS解析指向错误
内网与公网的DNS记录不一致,公网DNS将gigmobilitytest.accionmfb.com解析到了未更新证书的其他服务器(比如之前部署过该域名的旧服务器、或者企业公网出口的代理设备),而非当前配置正确证书的Nginx服务器。内网DNS指向正确,所以访问正常。
2. Nginx配置未生效或存在残留配置
- 虽然配置文件中指定了正确的通配符证书,但修改配置后未执行
nginx -s reload或重启Nginx服务,导致gigmobilitytest.accionmfb.com对应的虚拟主机仍加载旧证书。 - Windows环境下,Nginx可能存在配置缓存,或者之前该域名的SSL配置未完全清理(比如旧的server块残留),导致优先加载了旧证书配置。
3. 公网链路中间设备缓存旧证书
如果该域名的公网流量经过了企业的反向代理、CDN、防火墙或负载均衡设备,这些设备可能独立配置了SSL证书,且未同步更新为当前的通配符证书,导致公网访问时返回的是中间设备的旧证书,而内网访问直接绕过这些设备连接Nginx,所以正常。
4. 证书文件本身的问题(可能性较低)
虽然其他子域名正常,但可以排查:
- 确认
star_accionmfb_com.pem文件是否完整包含证书链(根证书+中间证书+域名证书),部分设备可能对证书链的要求更严格,导致特定域名解析证书时出错。 - 检查证书的SAN(Subject Alternative Name)列表,确认
gigmobilitytest.accionmfb.com或*.accionmfb.com是否在列表中(不过其他子域名正常,此概率较低)。
排查建议
- 用公网环境的DNS工具(如nslookup、dig)查询
gigmobilitytest.accionmfb.com的解析IP,确认是否与内网解析的IP一致。 - 在Nginx服务器上执行
nginx -t验证配置文件语法,再执行nginx -s reload重载配置,之后再次测试公网访问。 - 检查公网链路中的中间设备(如CDN、防火墙),确认其SSL证书配置是否已更新为当前的通配符证书。
- 直接在公网环境通过IP访问Nginx的443端口(需确保公网IP能访问),检查返回的证书是否为正确的通配符证书,排除DNS解析问题。
内容的提问来源于stack exchange,提问作者Abdulbasit Yusuf
相关产品推荐
相关产品推荐

