ENGINEERING PLAYBOOK
Nginx HTTPS 配置检查
HTTPS 可用性不仅取决于证书文件存在,还包括域名匹配、完整证书链、监听配置、SNI、时间有效性和续期流程。
适用人群:需要在发布前核对证书链、主机名、协议与续期边界的运维人员
排查路径
- 确认域名、证书用途和私钥对应关系。
- 检查证书链、有效期与文件权限。
- 配置监听、协议与站点选择。
- 验证续期、reload 和回滚路径。
执行步骤
- 用 openssl 检查证书主题和到期时间。
- 运行 nginx -t 后再 reload。
- 从外部请求验证正确证书和完整链。
- 检查 HTTP 到 HTTPS 的单跳跳转。
- 对续期任务和失败告警做一次演练。
可复制命令与示例
查看远端证书
openssl s_client -connect example.test:443 -servername example.test </dev/null检查证书日期
openssl x509 -in fullchain.pem -noout -subject -issuer -dates可复现任务记录
具体错误或任务
浏览器偶发证书错误,需要确认服务端是否发送完整证书链并覆盖目标主机。
失败信号:openssl verify error、证书 SAN 缺少主机名,或 notAfter 临近且续期未部署。
最小输入
目标主机、443 端口、SNI、当前证书文件和预期续期日期。
验证命令或步骤
openssl s_client -connect example.test:443 -servername example.test </dev/null 2>/dev/null | openssl x509 -noout -subject -issuer -dates -ext subjectAltName预期输出
subjectAltName 包含目标主机,issuer 链可验证,notAfter 留有计划内余量。
失败输出
hostname mismatch、unable to get local issuer certificate 或证书仍为旧序列号。
成功判据
外部握手、完整链、主机名和到期时间均通过,续期后的 Nginx 配置测试与回载有记录。
本任务常见错误
- 只看证书文件不看线上握手
- 漏传中间证书
- 续期成功但未重载服务
资料与适用边界
TLS 配置依据 Nginx 与 OpenSSL 官方文档;受信结果还取决于客户端信任库和实际线上证书链。
证据块复核日期:2026-09-04
相关站内页面
资料依据与复核边界
资料复核日期:2026-08-29