排查运维中的 SSL/TLS 故障,通常遵循“由外到内、由证书到协议、由客户端到服务端”的思路。下面给你一套实用排查清单,覆盖常见场景。
先搞清楚是哪一类问题:
echo | openssl s_client -servername example.com -connect example.com:443 2>/dev/null | openssl x509 -noout -dates
openssl x509 -in cert.pem -noout -text | grep -A1 "Subject Alternative Name"
openssl s_client -connect example.com:443 -showcerts
重点关注:
nmap --script ssl-enum-ciphers -p 443 example.com
或
openssl s_client -tls1_2 -connect example.com:443
openssl s_client -tls1_3 -connect example.com:443
常见问题:
curl -v https://example.com
openssl s_client -connect example.com:443 -servername example.com
观察:
CONNECTEDssl_certificate fullchain.pem;
ssl_certificate_key privkey.pem;
ssl_protocols TLSv1.2 TLSv1.3;
常见错误:
cert.pem,没配 chain.pemopenssl x509 -noout -modulus -in cert.pem | md5sum
openssl rsa -noout -modulus -in key.pem | md5sum
SSL 故障常“不是服务的问题”:
排查方法:
cacerts)能否 TCP 通?
↓ 否 → 网络/防火墙
能否 TLS 握手?
↓ 否 → 协议/套件/证书
证书是否可信?
↓ 否 → CA / 链 / 域名
业务是否异常?
↓ 是 → 应用层问题
如果你愿意,可以告诉我:
我可以给你更针对性的排查步骤。
免责声明:本站发布的内容(图片、视频和文字)以原创、转载和分享为主,文章观点不代表本网站立场,如果涉及侵权请联系站长邮箱:is@yisu.com进行举报,并提供相关证据,一经查实,将立刻删除涉嫌侵权内容。