You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

内部服务证书在Firefox出现BAD_CERT_DOMAIN错误求助

问题分析与解决方案

首先纠正你的一个误解:你提到的*db通配符思路不对,通配符证书的规则是通配符只能放在域名最左侧的标签上(比如*.example.com匹配a.example.com),像*db这种格式是无效的,而且你的场景根本不需要通配符,只要证书里正确包含db这个域名就行。

针对Firefox提示域名不匹配的问题,按以下步骤排查:

1. 确认Firefox是否信任你的内部根CA

Chrome和Edge会自动复用Windows系统信任的根证书,但Firefox默认使用独立的证书存储池,哪怕Windows信任了你的Windows Server CA,Firefox也不认。解决方法:

  • 打开Firefox的「选项」→「隐私与安全」→拉到「证书」区域,点击「查看证书」
  • 切换到「权威机构」标签,点击「导入」,找到你的Windows Server根CA证书文件
  • 导入时勾选「信任该证书识别网站」,完成后重启Firefox测试

2. 检查证书的SAN条目是否正确配置

虽然你说SAN包含db,但要确认两点:

  • 该条目是DNS类型:证书里的SAN条目需要明确标记为DNS:db,而不是其他类型(比如IP地址是IP:xxx.xxx.xxx.xxx)。你可以在Firefox里查看证书详情(访问https://db时点击地址栏的警告图标→「证书信息」),找到「主题备用名称」部分,确认是否存在DNS db的条目。
  • 证书生成时是否正确添加了该条目:如果是用Windows Server证书模板生成的,要确保模板里的「主题备用名称」扩展已启用,并且在申请证书时正确填入了db、database等DNS名称,而不是漏填或填错类型。

3. 调整Firefox对无后缀内部域名的处理策略

Firefox对于像db这种没有后缀的纯主机名,默认的验证逻辑可能更严格。可以通过修改配置解决:

  • 在Firefox地址栏输入about:config,点击「接受风险并继续」
  • 搜索network.dns.localDomains,点击「编辑」,把你的内部域名(比如db,database)用逗号分隔添加进去
  • 保存后重启Firefox,再访问https://db测试

4. 确认证书的有效期与其他属性

虽然Chrome/Edge能用,但还是要检查证书是否过期,或者是否包含错误的密钥用法(比如是否允许服务器认证)。这些问题也可能导致Firefox验证失败。

如果按以上步骤排查后还是有问题,可以提供你的证书生成分步指南,帮你找出配置里的疏漏。

内容的提问来源于stack exchange,提问作者Nealium

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.20 00:15:37