You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

负载均衡器SSL问题:持有有效OV证书仍出现“不受信任”警告

问题描述

我使用自有OV证书部署了负载均衡器,该证书有效期至明年。起初一切正常,但近期部分用户(包括我自己偶尔)访问网站时会收到“不受信任”警告。经排查发现,GTS CA 1D4证书已于去年9月过期,按我的配置,该证书不应出现在证书链中,因为我已添加了自有有效证书。SSLShopper等工具显示一切正常,但SSL Labs检测结果却不同。我不确定使用自管理证书时这种情况是否正常,若属实,如何更新已过期的GTS CA 1D4证书?希望能获得相关见解或解决该差异的指导。

更新:我原本有两个前端,一个用于HTTP(重定向无www的请求),另一个用于HTTPS IPv4,但没有IPv6的前端。现在我添加了IPv6前端并移除了原HTTP前端,两者共享同一SSL证书,但问题仍未解决。

解决方案

可能原因分析

  • 负载均衡器的证书链配置存在冗余,误包含了过期的GTS CA 1D4证书;或自有证书的链不完整,导致服务器 fallback 到旧证书链
  • 客户端(浏览器)缓存了旧的证书链,引发偶发的警告
  • 负载均衡器的IPv4/IPv6端点证书链配置不一致,尽管设置为共享证书,但实际推送的链存在差异

具体解决步骤

  • 检查并修正证书链配置
    登录负载均衡管理后台,查看当前SSL证书的完整链详情,删除所有包含GTS CA 1D4的过期证书条目。确认上传的OV证书是完整的链式文件(仅包含服务器证书+对应有效中间CA证书),避免混入过期证书。
  • 清除客户端缓存干扰
    测试时使用浏览器隐私窗口访问,规避本地缓存影响;指导受影响用户清除浏览器SSL缓存,或在Chrome中通过chrome://net-internals/#hsts重置安全缓存。
  • 验证端点配置一致性
    重新运行SSL Labs检测,重点查看证书链部分。若仍存在过期证书,检查IPv4/IPv6端点是否独立配置了证书链,确保两个端点都正确使用了你的自有OV证书链。
  • 排查默认 fallback 证书
    部分云负载均衡器会设置默认 fallback 证书,当请求匹配异常时推送该证书。检查后台是否有默认证书关联了过期的GTS CA 1D4链,如有则替换为你的有效证书链。
  • 手动验证证书链
    使用命令openssl s_client -connect yourdomain.com:443 -showcerts抓取服务器返回的证书链,确认是否包含过期证书。如果有,对比你上传的证书文件,排查上传过程中是否混入了旧链。

内容的提问来源于stack exchange,提问作者Gonzalo Geraldo

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.05 07:32:51