You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Windows 7 + IIS 7.5环境下新自签名TLS证书无法被浏览器识别的问题排查求助

Windows 7 + IIS 7.5环境下新自签名TLS证书无法被浏览器识别的问题排查求助

问题背景

我用的是Win7系统搭配IIS 7.5,电脑上只有一个开发用的网站,是给朋友做的项目的本地副本。这个网站的后台模块要求必须用HTTPS访问。疫情前一切都正常,时隔3年再回来弄的时候,Firefox和Chrome都开始报SSL协议相关的错误,我查了资料后在注册表启用了TLS 1.1和1.2,朋友那边同样是Win7+IIS7.5的环境就正常了,但我这边还是遇到了服务器证书的问题。

之后我又做了不少研究,尝试生成带SAN的自签名证书并导入IIS,同时发现之前IIS生成的旧自签名证书已经过期了,现在的情况是:

  • 我已经把过期的IIS自签名证书从IIS和本地的“受信任的根证书颁发机构”列表里删掉了。
  • IIS里现在导入了两个自签名证书,都在2024年过期,且都已加入“受信任的根证书颁发机构”列表。

当前IIS中的两个证书详情

IIS生成的新自签名证书

  • 版本:V3
  • 颁发者与主体:myHostname
  • 签名算法:sha1RSA
  • 公钥:2048位
  • 密钥用法(绿色正常):密钥加密、数据加密(30)
  • 增强型密钥用法(绿色正常):服务器身份验证(1.3.6.1.5.5.7.3.1)
  • 预期用途:
    -- 验证远程计算机的身份
    -- 所有颁发策略

MMC生成的带SAN的自签名证书

  • 版本:V3
  • 颁发者与主体:myHostname
  • 签名算法:sha1RSA
  • 公钥:RSA(2048位)
  • 使用者可选名称(绿色正常):
    DNS名称=localhost
    IP地址=10.0.0.myLocalNode
    IP地址=127.0.0.1
  • 增强型密钥用法(绿色正常):服务器身份验证(1.3.6.1.5.5.7.3.1)
  • 应用策略(绿色正常):
    [1]应用证书策略:策略标识符=服务器身份验证
    1.3.6.1.4.1.311.10.11.11: [显示为Unicode格式的友好名称]
    1.3.6.1.4.1.311.10.11.13: [显示为Unicode格式的描述]
  • 密钥用法(黄色警告):密钥加密、数据加密(30)
  • 预期用途:
    -- 验证远程计算机的身份
    -- 所有颁发策略

浏览器访问时的错误表现

不管我访问https://10.0.0.myLocalNode/adminModule、https://127.0.0.1/adminModule还是https://localhost/adminModule,Firefox和Chrome都还是识别到旧的过期证书:

  • Firefox 115.5.0:报错SSL_ERROR_BAD_CERT_DOMAIN,和之前没换新证书时的错误一样。强行继续访问的话,会出现“连接localhost时发生错误。SSL收到意外的Hello Request握手消息”,错误码SSL_ERROR_RX_UNEXPECTED_HELLO_REQUEST,这也和之前的错误一致。
  • Chrome 109.0.5414.120:报错NET::ERR_CERT_AUTHORITY_INVALID,印象里之前也是这个错误。强行继续访问会显示“127.0.0.1(或10.0.0.myLocalNode、localhost)发送了无效响应”,错误码ERR_SSL_PROTOCOL_ERROR。
  • IE 11:显示证书错误页面,但不展示证书详情,提示内容包括:

    此网站的安全证书存在问题。
    此网站提供的安全证书是为其他网站地址颁发的。
    此网站提供的安全证书不是由受信任的证书颁发机构颁发的。
    此网站提供的安全证书已过期或尚未生效。

已尝试的排查操作

  • 多次重启IIS服务
  • 多次重启浏览器
  • 尝试用F5、Alt+F5、Ctrl+F5、Shift+F5强制刷新页面
  • 在Chrome隐私设置中清除浏览器缓存
  • 排查过程中曾重启过电脑(具体时间记不清了)
  • 运行Windows网络诊断工具,未发现问题

疑问

  • 我到底漏掉了什么步骤?
  • 要怎么做才能彻底清除旧的过期证书?
  • 有没有办法消除MMC生成的证书上的黄色警告?我试过取消勾选“使密钥用法成为关键”,但没效果,现在这个证书的密钥用法应该还是标记为关键的。
  • 会不会问题根本就是旧证书没清干净,和SAN完全没关系?
  • 同时存在两个证书会不会有问题?

备注:内容来源于stack exchange,提问作者Rebeccah

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.20 13:19:33