这是一个示例场景复盘:DNS 正常解析到 CDN 并不代表 HTTPS 证书一定覆盖当前域名。定位时要把解析链路、访问域名和证书 Subject/SAN 对齐。
背景与初始现象
本文为示例场景,不代表真实客户案例或官方安全结论。场景中,域名可以解析,也能连到服务器,但浏览器提示证书名称不匹配。
这类问题经常出现在新域名接入 CDN、临时切换 CNAME、源站证书复用或忘记给 www 与根域名分别签发证书时。
初步假设
第一种假设是 DNS 指向了错误的 CDN 或源站。第二种假设是证书只覆盖了另一个域名。第三种假设是用户访问了带 www 或不带 www 的版本,但证书没有覆盖这个变体。
排查时要记录完整访问 URL,而不是只写“域名打不开”。
排查过程
先用 DNS 查询查看 A、AAAA、CNAME 记录,确认当前域名最终指向哪里。再用 SSL 证书检查查看证书的 Subject 和 SAN 列表,确认是否包含访问域名。
随后用 HTTP Headers 查看器检查是否存在 HTTP 到 HTTPS、裸域到 www 或 www 到裸域的跳转,避免跳转后落到未配置证书的域名。
修正动作
如果证书不覆盖当前访问域名,应重新签发或在 CDN 中绑定包含该域名的证书。如果 DNS 指向错误,应修正 CNAME 或 A 记录,并等待 TTL 生效。
如果问题来自跳转链,应统一 canonical 域名,并确保跳转前后所有域名都具备有效证书。
经验总结
DNS、HTTPS 和 HTTP 跳转是连续链路,但故障点不同。解析正确只说明域名能找到目标,不代表证书覆盖、跳转和应用响应都正确。
上线前应把根域名、www、IPv6、CDN 域名和源站域名分别列入检查清单。
立即处理
使用相关工具
常见问题
关于这个问题
CNAME 正确是否代表证书也正确?
不能。CNAME 只说明解析指向,证书是否覆盖访问域名需要单独检查 Subject 和 SAN。
只给 www 域名签证书够吗?
取决于实际访问入口。如果用户也会访问根域名,证书和跳转配置都需要覆盖根域名。
