nginx换完SSL证书不生效reload证书链与CDN三处
网站换了新的 SSL 证书,浏览器里看到的还是旧证书,或者部分访客报证书错误——换证书「不生效」几乎从不神秘,位置就藏在三处:服务没重载、证书链不完整、中间层缓存了旧证书。按顺序查,十分钟内能定位。
步一:服务重载了吗
新证书放到位后必须让 nginx 重新加载配置——reload 或重启二选一,只覆盖文件不重载,内存里跑的还是旧证书。先用命令看 nginx 实际加载的证书路径与文件时间,确认读的就是新文件;再确认 reload 命令执行成功没有报错,配置语法错会让 reload 静默失败,旧证书继续服役。
步二:证书链全了吗
下载的证书往往只有一张站点证书,中间证书(CA 链的中间层)要一起拼进部署文件——链不完整时,新证书在部分客户端上验证失败,表现恰似「证书没换」。用在线检测工具或命令行看返回的证书链层级:服务端应该把站点证书到根之间的中间证书一并下发。拼链的顺序错了同样过不了验证,按证书文件说明的顺序拼接。
步三:中间层缓存了吗
前面挂了 CDN、负载均衡或云防护的站点,证书真正的服务端可能在那一层——源站换了证书,CDN 节点还在用旧证书回给用户。到 CDN 控制台同步更新证书并等其全网下发;本地浏览器还有缓存因素,隐身窗口或换台设备再验。
步四:验证收口
用多个网络环境(内外网、手机流量)各访问一次,核对证书生效日期与域名匹配项,把检测工具的报告截图留档,下次换证书有个对照基准。
证书更换是贵州诚鑫致达科技托管运维的例行窗口作业,上述三处检查写进了操作单——换证书的事故九成出在「以为换了就是换了」。
企业存储选型参考|贵州诚鑫致达
小团队起步上手 NAS,群晖机型参考:DS425+ · DS224+ · DS124。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。