You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

DST Root CA X3已于9月30日过期,如何让旧设备仍可正常连接服务器?

解决旧Linux设备因DST Root CA X3过期无法连接服务器的方案

首先得戳中问题的核心:你的旧Linux标牌播放器大概率用的是OpenSSL 1.0.2或更早版本,这类系统默认信任存储里的DST Root CA X3在2021年9月30日过期了。而很多现代SSL证书的链会包含这个过期根的交叉签名(本来是为了兼容更老设备),偏偏旧版OpenSSL会严格校验根证书有效期,哪怕中间证书有效也会触发验证失败——这就是你看到SSL certificate problem: certificate has expired报错的原因。

不用上门手动更新设备的话,有几个服务器端的可行方案:

1. 切换到仅基于ISRG Root X1的证书链

如果你的SSL证书来自Let's Encrypt这类CA,现在可以申请仅包含ISRG Root X1的短链证书,而非默认带DST Root CA X3交叉签名的长链。ISRG Root X1本身是有效的,而且多数2016年之后的旧Linux设备其实已经预装了这个根证书。

操作步骤:

  • 登录CA管理后台(比如Let's Encrypt的certbot),重新生成证书时指定使用ISRG Root X1唯一链。比如用certbot可以加参数:--preferred-chain "ISRG Root X1"
  • 更新服务器SSL配置:Nginx修改ssl_certificate_chain指向新链文件;Apache则更新SSLCertificateChainFile的路径。

这样旧设备验证证书链时只会看到有效的ISRG Root X1,就不会触发过期错误了。

2. 更换为传统老牌CA颁发的证书

如果你的设备实在太老(连ISRG Root X1都没预装),可以考虑换用GlobalSign、Sectigo、Verisign这类老牌CA的证书。这些CA的根证书(比如GlobalSign Root CA、Sectigo Root CA)早已预装在绝大多数旧Linux系统的信任存储里,且目前仍在有效期内。

只要服务器用这类证书,旧设备不需要任何更新就能直接信任,毕竟它们的系统本来就认这些根证书。这类证书通常需要付费,但对比上门更新的数千美元成本,肯定划算很多。

3. 临时调整服务器SSL配置(谨慎使用)

如果前两种方法暂时没法落地,可以临时调整服务器的SSL兼容设置:

  • 在Nginx配置里添加:ssl_protocols TLSv1 TLSv1.1 TLSv1.2;(多数旧Linux设备至少支持TLS 1.0,不过这会牺牲部分安全性,仅作为临时过渡)
  • 确保服务器的证书链只包含有效的中间证书和根证书,彻底移除DST Root CA X3相关的交叉签名内容。

验证方案是否生效

可以拿一台故障设备用OpenSSL命令测试:

openssl s_client -connect your-server-domain:443 -CAfile /etc/ssl/certs/ca-certificates.crt

如果返回结果里出现Verify return code: 0 (ok),就说明配置生效了。

内容的提问来源于stack exchange,提问作者Trey Tyler

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.30 16:44:08