Traefik配置多域名+Cloudflare源证书遇`tls:未知证书颁发机构`错误求助
问题:Traefik代理独立域名时出现SSL证书无效错误
已配置Traefik代理mymaindomain.com下的多数容器,部分容器使用独立顶级域名访问,3个域名均托管于Cloudflare,开启Strict SSL并使用Cloudflare源证书,证书文件存入traefik/certs,动态TLS配置如下:
tls: certificates: - certfile: certs/mymaindomain.com.pem keyfile: certs/mymaindomain.com.key - certfile: certs/myseconddomain.com.pem keyfile: certs/myseconddomain.com.key
涉事容器使用的Traefik标签配置:
traefik.enable=true traefik.http.routers.myseconddomain.entrypoints=http traefik.http.routers.myseconddomain.rule=Host(`myseconddomain.com`) traefik.http.middlewares.myseconddomain-https-redirect.redirectscheme.scheme=https traefik.http.routers.myseconddomain.middlewares=myseconddomain-https-redirect traefik.http.routers.myseconddomain-secure.entrypoints=https traefik.http.routers.myseconddomain-secure.rule=Host(`myseconddomain.com`) traefik.http.routers.myseconddomain-secure.tls=true traefik.http.routers.myseconddomain-secure.tls.domains.main=myseconddomain.com traefik.http.services.myseconddomain.loadbalancer.server.port=3000 traefik.docker.network=unraidnetwork
访问myseconddomain.com时出现无效SSL证书错误,Traefik日志显示:
http: TLS handshake error from 162.158.19.166:61560: remote error: tls: unknown certificate authority
排查方向
- 证书链不完整:Cloudflare源证书需要搭配其官方中间证书才能被客户端信任。检查
myseconddomain.com.pem是否仅包含域名证书,需将Cloudflare的中间证书追加到该PEM文件末尾。 - 证书文件访问问题:确认Traefik容器能正确读取
traefik/certs下的证书文件,容器内路径与配置一致,文件权限设置为644确保进程可访问。 - Cloudflare SSL模式冲突:验证Cloudflare后台"SSL/TLS加密模式"为
严格,且源服务器(Traefik)使用的是Cloudflare颁发的源证书,同时确认"始终使用HTTPS"已开启。 - Traefik TLS配置关联问题:可尝试在secure路由的TLS配置中显式指定证书,或检查动态配置是否被Traefik正确加载(可通过Traefik dashboard查看已加载的证书)。
- 客户端缓存干扰:使用浏览器隐私模式访问,或清除本地SSL缓存后重新测试。
内容的提问来源于stack exchange,提问作者zkvvoob
相关产品推荐
相关产品推荐

