第一網第一網
第一網編輯部

網站顯示不安全?SSL 憑證安裝流程與常見連線錯誤排除指南

網站顯示不安全?SSL 憑證安裝流程與常見連線錯誤排除指南

解決 SSL 憑證問題的核心在於確認「私鑰 (Private Key)」、「憑證 (CRT)」與「中繼鏈 (Chain)」三者是否匹配。若瀏覽器出現「不安全」警示,應優先檢查憑證有效期限與網域名稱是否與當前網址完全一致,並確認伺服器是否已正確載入中繼憑證。

依伺服器環境準備對應格式的憑證檔案

安裝 SSL 憑證的第一步是生成 CSR(憑證簽署請求),這會產生一組私鑰。請務必妥善保存該私鑰,若遺失則無法安裝憑證。不同類型的伺服器對憑證檔案格式有不同要求,安裝前須先完成轉檔或合併:

  • Nginx:需要將「網域憑證」與「中繼憑證」合併成一個 .crt 或 .pem 檔案,並搭配 .key 私鑰檔案。
  • Apache:通常分別指向網域憑證檔案、私鑰檔案以及中繼憑證路徑(SSLCertificateChainFile)。
  • IIS (Windows Server):必須將憑證匯出為包含私鑰的 .pfx 格式,並透過 IIS 管理員匯入至「伺服器憑證」中。

若您使用的是雲端負載平衡器(如 AWS ELB 或 GCP Load Balancer),通常只需在管理介面上貼上憑證、私鑰與中繼鏈的純文字內容即可完成設定,不需手動修改主機設定檔。

確保中繼憑證完整以避免行動裝置連線報錯

許多企業主在電腦端瀏覽網站正常,但換到手機或平板時卻顯示「憑證不受信任」。這通常是因為「中繼憑證(Intermediate CA)」安裝不完全所致。瀏覽器需要透過中繼憑證來追溯到受信任的根憑證(Root CA),如果伺服器只傳送了網域憑證,部分行動裝置的憑證庫不足,就會導致連線中斷。

判斷方法是使用 SSL Labs 等線上檢測工具,若結果顯示「Chain issues: Incomplete」,即代表您漏掉了中繼憑證。解決方法是將憑證頒發機構(CA)提供的 Bundle 檔案內容附加在您的憑證檔案之後,重啟伺服器服務即可解決。

常見 SSL 錯誤代碼與具體排除對策

當瀏覽器彈出警告視窗時,透過錯誤代碼可以快速定位問題。以下是目前最常遇到的問題與對應解決方案:

錯誤代碼 / 狀態 可能原因 排除步驟
NET::ERR_CERT_COMMON_NAME_INVALID 憑證上的網域名稱與實際網址不符。 檢查是否將 www.abc.com 的憑證裝在 abc.com,或確認是否包含該子網域。
NET::ERR_CERT_DATE_INVALID 憑證已過期,或用戶電腦系統時間錯誤。 檢查憑證到期日,若已過期需重新續約並更換伺服器上的檔案。
NET::ERR_CERT_AUTHORITY_INVALID 使用自簽憑證或中繼憑證缺失。 更換為受信任 CA 簽發的憑證,或補齊中繼憑證鏈。
混合內容 (Mixed Content) HTTPS 頁面中載入了 HTTP 的圖片、腳本。 將原始碼中的所有 http:// 連結修改為 https://,或使用相對路徑。

設定強制跳轉 HTTPS 並啟用 HSTS 強化安全性

安裝完憑證並不代表網站已完全安全,必須在伺服器端設定 301 永久重新導向,將所有來自 80 埠(HTTP)的流量強制引導至 443 埠(HTTPS)。若未設定跳轉,使用者仍可能誤入未加密的頁面,且搜尋引擎會將其視為兩個重複的網站,影響 SEO 權重。

此外,建議在伺服器回應標頭中加入 HSTS (HTTP Strict Transport Security)。這項設定會告知瀏覽器在未來一段時間內(通常設定為一年),該網站僅接受加密連線。這能有效防止「中間人攻擊」中的協定降級攻擊。但請注意,一旦啟用 HSTS 且憑證失效,使用者將完全無法繞過警告進入網站,因此必須確保憑證續約機制運作正常。

檢查防火牆 443 埠口與 SNI 支援狀態

若憑證安裝正確但網頁完全無法開啟,請確認主機防火牆(如 iptables, firewalld)或雲端安全性群組(Security Group)是否已開放 TCP 443 埠口的入站流量。在多網域虛擬主機(Virtual Host)環境下,需確認伺服器已啟用 SNI (Server Name Indication) 支援,否則伺服器可能會傳送錯誤的憑證給客戶端,導致驗證失敗。

最後,請建立憑證到期監控機制。目前主流的自動化憑證(如 Let's Encrypt)有效期僅 90 天,建議設定自動化腳本(Crontab)進行續約。若是購買商業型憑證(OV/EV),請務必在到期前 30 天啟動續約流程,以預留身分審核與檔案更換的時間。

網站顯示不安全?SSL 憑證安裝流程與常見連線錯誤排除指南 | 第一網