ENGINEERING PLAYBOOK

Nginx HTTPS 配置检查

HTTPS 可用性不仅取决于证书文件存在,还包括域名匹配、完整证书链、监听配置、SNI、时间有效性和续期流程。

适用人群:需要在发布前核对证书链、主机名、协议与续期边界的运维人员

排查路径

  1. 确认域名、证书用途和私钥对应关系。
  2. 检查证书链、有效期与文件权限。
  3. 配置监听、协议与站点选择。
  4. 验证续期、reload 和回滚路径。

执行步骤

  1. 用 openssl 检查证书主题和到期时间。
  2. 运行 nginx -t 后再 reload。
  3. 从外部请求验证正确证书和完整链。
  4. 检查 HTTP 到 HTTPS 的单跳跳转。
  5. 对续期任务和失败告警做一次演练。

可复制命令与示例

查看远端证书

openssl s_client -connect example.test:443 -servername example.test </dev/null

检查证书日期

openssl x509 -in fullchain.pem -noout -subject -issuer -dates

可复现任务记录

具体错误或任务

浏览器偶发证书错误,需要确认服务端是否发送完整证书链并覆盖目标主机。

失败信号:openssl verify error、证书 SAN 缺少主机名,或 notAfter 临近且续期未部署。

最小输入

目标主机、443 端口、SNI、当前证书文件和预期续期日期。

验证命令或步骤

openssl s_client -connect example.test:443 -servername example.test </dev/null 2>/dev/null | openssl x509 -noout -subject -issuer -dates -ext subjectAltName

预期输出

subjectAltName 包含目标主机,issuer 链可验证,notAfter 留有计划内余量。

失败输出

hostname mismatch、unable to get local issuer certificate 或证书仍为旧序列号。

成功判据

外部握手、完整链、主机名和到期时间均通过,续期后的 Nginx 配置测试与回载有记录。

本任务常见错误

  • 只看证书文件不看线上握手
  • 漏传中间证书
  • 续期成功但未重载服务

资料与适用边界

TLS 配置依据 Nginx 与 OpenSSL 官方文档;受信结果还取决于客户端信任库和实际线上证书链。

证据块复核日期:2026-09-04

相关站内页面

资料依据与复核边界

资料复核日期:2026-08-29