Проверить имя
Сертификат должен покрывать именно открываемый домен и нужный www-вариант.
Практическая диагностика · SSL/TLS
Зелёный статус в панели хостинга ещё не гарантирует корректный HTTPS. Браузер проверяет имя домена, срок действия, цепочку доверия и сертификат, который реально отдаёт сервер на порту 443. Разбираем, где чаще всего возникает несоответствие.
Быстрый маршрут
Сначала фиксируем точный тип ошибки и сертификат, который браузер получает сейчас.
Сертификат должен покрывать именно открываемый домен и нужный www-вариант.
Не истёк ли сертификат и корректно ли время на клиенте.
Сервер должен отдавать промежуточные сертификаты.
На общем IP сервер обязан выбрать сертификат нужного домена.
Домен не должен вести на старый сервер с другим сертификатом.
Шаг 1
Сообщение о несовпадении имени означает, что сертификат выпущен не для того hostname, который открыт. Ошибка срока связана с notBefore/notAfter или неверными часами клиента. Ошибка доверия обычно указывает на цепочку, самоподписанный сертификат или перехват трафика.
Точный текст браузера экономит время: разные классы ошибок требуют разных проверок.
Шаг 2
Сертификат для www.example.ru не обязан автоматически покрывать example.ru, и наоборот. Wildcard вида *.example.ru обычно покрывает поддомены первого уровня, но не корневой домен, если он не добавлен отдельно.
После миграции часто забывают один из вариантов: редирект с www на non-www срабатывает уже после TLS-рукопожатия, поэтому сертификат должен быть валиден ещё до редиректа.
Шаг 3
Промежуточный сертификат связывает сертификат сайта с доверенным корневым центром. Некоторые браузеры могут достроить цепочку из кеша, а другие клиенты — нет, поэтому ошибка выглядит непостоянной.
Проверяем fullchain и конфигурацию веб-сервера. Если после ручной установки загружен только cert.pem без промежуточных сертификатов, часть клиентов может считать соединение недоверенным.
Шаг 4
Если A/AAAA ещё указывают на старый IP, браузер получает сертификат прежней машины. Это особенно похоже на «сертификат установлен, но не работает»: в новой панели он действительно установлен, просто запрос до неё не доходит.
Сравниваем A и AAAA, а при наличии CDN или прокси учитываем, какой сертификат завершается на внешнем слое.
Шаг 5
Let's Encrypt и другие автоматические сертификаты работают надёжно только пока challenge, DNS и конфигурация веб-сервера позволяют обновление. После смены DNS, firewall или document root автопродление может перестать проходить.
Проверяем дату следующего обновления заранее и смотрим журнал renewal. Ручное перевыпускание каждые три месяца — признак, что автоматизация фактически не работает.
Практический пример
После перевыпуска сертификата example.ru открывается нормально, но www.example.ru показывает предупреждение. Редирект с www на основной домен настроен, поэтому кажется, что проблема должна исчезнуть сама.
Проверка показывает: TLS-рукопожатие происходит раньше HTTP-редиректа, а сертификат содержит только example.ru. Добавляем www в SAN, перевыпускаем сертификат и проверяем, какой vhost отвечает на 443.
| Проверка | Результат |
|---|---|
| example.ru | сертификат валиден |
| www.example.ru | hostname mismatch |
| после перевыпуска | оба имени проходят TLS до редиректа |
Типовые сценарии
Тип ошибки браузера часто почти напрямую указывает на нужный слой проверки.
| Симптом | Вероятная причина | Что делать |
|---|---|---|
| Сертификат для другого домена | не тот vhost/SNI или старый сервер | проверить DNS и конфигурацию 443 |
| Истёк срок | не сработало автопродление | обновить сертификат и починить renewal |
| Недоверенная цепочка | не хватает intermediate | установить fullchain |
| Работает без www, с www ошибка | www не покрыт сертификатом | добавить hostname и перевыпустить |
| Ошибка только у части клиентов | цепочка, IPv6 или прокси | сравнить сертификат и DNS с разных сетей |
Чего не делать
Панель не доказывает, какой сертификат реально отдаёт сервер.
TLS проверяется раньше HTTP-редиректа.
Можно сломать рабочие hostname вместо локального исправления.
IPv6 может вести на другой сервер и другой сертификат.
Чек-лист
Когда нужен доступ к проекту
Если сервер отдаёт другой сертификат, чем установлен в панели, нужен доступ к конфигурации 443, SNI и списку virtual host. При прокси/CDN дополнительно проверяется внешний TLS-слой.
Вопросы
Запрос может приходить на другой IP или другой virtual host на том же сервере.
Нет, потому что TLS устанавливается до выполнения HTTP-редиректа.
Возможны проблемы цепочки доверия, старого TLS-стека или кеша DNS.
Обычно нет: сертификат привязан к имени, но новый сервер должен иметь его корректную конфигурацию.