You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

关于Santander访问我方网站出现证书信任错误及SSL相关问题的技术咨询

关于Santander访问我方网站出现证书信任错误及SSL相关问题的技术咨询

嘿Andy,别担心,你的SSL知识有限也没关系,我帮你一步步拆解这些问题:


一、这两个“问题”是否会导致Santander的访问错误?有哪些解决方案?

1. DST Root CA X3过期的问题

你说得没错,现代浏览器/系统都会优先使用ISRG Root X1的证书链(也就是SSL Labs里的Path #1),不会触发信任错误。但如果Santander的团队使用的是非常老旧的设备或浏览器——比如Windows 7上的IE11、Android 7.1.1以下的原生浏览器,这些系统没有预装ISRG Root X1根证书,会依赖已经过期的DST Root CA X3,这就会直接导致他们看到“证书由不被信任的签发者签名”的错误。

解决方案:

  • 先检查你的服务器/CDN配置:Let's Encrypt现在默认提供的是不包含DST根的现代证书链,如果你之前手动配置了兼容旧系统的过渡链,建议切换回默认链
  • 建议Santander升级他们的浏览器或操作系统到支持ISRG Root X1的版本(这是长期最优解)
  • 如果必须兼容这些老旧设备,可以考虑使用其他CA的证书,或者暂时保留Let's Encrypt的过渡链(不过过渡链只是临时方案,未来还是会被淘汰)

2. 备用证书(Fastly的证书)域名不匹配的问题

这个问题确实只有在**客户端不支持SNI(Server Name Indication)**的时候才会触发。SNI是让服务器在同一个IP上为多个域名提供不同证书的核心技术,不支持SNI的老旧客户端(比如Windows XP上的IE8、极其古老的移动设备)会拿到CDN的默认 fallback证书(也就是你看到的Fastly证书),自然会出现域名不匹配的错误。

解决方案:

  • 确认你的Fastly配置是否正确启用了SNI(现在主流CDN都默认开启,不过可以再核对下)
  • 同样建议Santander升级客户端,不支持SNI的设备早已被主流淘汰,继续使用会有安全风险
  • 如果必须兼容,只能给你的域名分配独立的公网IP(但成本较高,不推荐长期使用)

二、应该向Santander询问哪些问题来进一步排查?

要精准定位问题,你可以问他们这些细节:

  • 具体使用的浏览器版本和操作系统版本(比如是“Windows 10的Chrome 120”还是“Windows 7的IE11”?)
  • 访问环境:是办公网络的内部设备,还是个人设备?有没有使用企业级代理、防火墙或者SSL拦截工具?(这类设备可能会替换你的证书,导致信任问题)
  • 错误出现的场景:是所有页面都报错,还是特定页面?有没有尝试过用其他浏览器/设备访问?
  • 他们能否正常访问其他使用Let's Encrypt证书的网站?比如Let's Encrypt的官方网站,这能排查是他们本地的CA信任配置问题,还是你的网站特有的问题

三、SSL Labs的第二个证书来自哪里?

这个证书是你的CDN服务商Fastly的默认 fallback证书。当SSL Labs的测试工具模拟不支持SNI的客户端请求时,Fastly找不到对应域名的证书配置,就会返回这个默认证书。这是CDN的正常行为,不是你的配置错误——只要客户端支持SNI,就永远不会拿到这个证书。


备注:内容来源于stack exchange,提问作者Andy

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.23 15:17:30