Plesk环境下SSL证书过期/错误:命令行访问abc.xyz.com异常咨询
问题梳理与实用解决方案建议
Hey, let's break down your issue and go through some actionable fixes:
核心问题拆解
从你贴的报错来看,有两个关键问题导致请求失败:
- 证书已过期:GoDaddy颁发的
*.xyz.com证书已经失效,这是根本问题——不管用IP还是域名访问,过期证书都会触发SSL验证失败 - 主机名不匹配:用内部IP访问时,请求的主机是IP地址,但证书的通用名是
*.xyz.com,SSL握手会严格校验主机名与证书CN的一致性,自然无法通过
关于Plesk上传证书的补充提醒
你建议用户通过webmaster账号上传SSL证书到Plesk是完全正确的方向,但要注意几个细节:
- 必须上传未过期的有效证书,且要包含完整的证书链(根证书+中间证书),避免出现客户端信任问题
- 上传后要确保证书绑定到
abc.xyz.com对应的站点;如果负载均衡器是从后端Plesk同步证书,需检查同步机制是否正常;如果LB是独立部署证书,要直接在LB上更新新证书
其他可行解决方案
- 临时应急方案:如果需要紧急访问,可以给
wget添加--no-check-certificate参数跳过证书验证,但这只是权宜之计,绝对不建议长期使用,会失去SSL的安全防护:wget https://abc.xyz.com/en/report/json/2017/home --no-check-certificate - 修复域名解析问题:既然要求必须用域名访问,优先解决
abc.xyz.com无法解析的问题——检查DNS的A/AAAA记录是否指向负载均衡器IP;如果是服务器本地解析异常,可直接在/etc/hosts中添加域名与IP的映射 - 强制SNI匹配证书:如果非要用IP访问,可在
wget中指定Host头强制匹配域名证书,但仍需跳过过期检查,仅作为临时手段:wget --header="Host: abc.xyz.com" https://[你的内部IP]/en/report/json/2017/home --no-check-certificate
优先级排序建议
- 立即更新证书:不管是在Plesk还是负载均衡器上,替换为有效的
*.xyz.com(或abc.xyz.com)证书 - 修复域名解析:确保
abc.xyz.com能正常解析到负载均衡器IP,从根源解决主机名匹配问题 - 应急使用临时参数,但后续必须补全安全配置
内容的提问来源于stack exchange,提问作者Narendra Singh Bhati
相关产品推荐
相关产品推荐

