TLS 证书受信任却仍报错:用 SNI 与 SAN 定位主机名不匹配
带正确 SNI 获取线上证书,分别验证信任链、有效期和 SAN;用 curl --resolve 固定地址但保留 Host、SNI 与主机名校验。
- 适用环境
- OpenSSL 1.1.1w / Nginx 1.28.3 / Docker 24.0.7 / short-lived local CA
- 验证耗时
- 约 12 分钟
- 风险等级
- 公开证书与握手读取为低风险;生产私钥不得复制出受控主机,证书替换前验证 SAN、链、密钥匹配和回滚证书
复现证据摘要
同一受信 CA 下,错误 SAN 触发 OpenSSL verify 62 和 curl 60;修正 SAN 后 Verify return code=0,HTTPS 返回 200。
查看完整诊断步骤 →