如何修复 ERR_CERT_COMMON_NAME_INVALID 证书名称不匹配错误?
当客户端访问网站时,如果 URL 地址栏中的域名与 SSL 证书绑定的 Common Name(通用名称)或 SAN(主题备用名称)不一致,浏览器就会拦截连接并触发 NET::ERR_CERT_COMMON_NAME_INVALID 错误。本文总结了导致名称不匹配的常见工程场景,并给出具体的服务器配置与证书重写排查方案。
本文属于「如何修复SSL证书错误?」专题内容,查看更多相关内容: → SSL错误排查方法
什么是证书名称不匹配错误?
在 HTTPS 握手阶段,浏览器不仅会校验 什么是SSL证书? 的信任链,还会严格核对证书中绑定的域名与当前访问的 URL 是否一致。
一旦两者无法匹配,浏览器就会认定当前连接存在潜在的中间人攻击或伪造风险,进而中断连接并弹出安全警告。
不同浏览器针对名称不匹配的报错提示略有不同:
- Chrome: 您的连接并非私密连接(错误代码
NET::ERR_CERT_COMMON_NAME_INVALID) - Firefox: 您的连接不安全(所有者对其网站进行了不当配置)
- Edge: 此网站不安全(证书中的名称与输入的网址不符)
- Safari: 此连接并非私密连接(网站可能正在冒充目标域名)

导致名称不匹配的常见原因与排查方案
排查此错误时,无需盲目重新购买证书,通常可以通过核对 DNS 解析与 Web 服务器配置找到原因。
场景一:WWW 与非 WWW 域名未同时保护
故障现象: 访问 topssl.cn 正常,但访问 www.topssl.cn 时报错(或反之)。
原因分析: 尽管在逻辑上 www 常被视为默认前缀,但在 DNS 体系中它本质上是一个三级子域名。如果申请证书时仅填写了单域名 topssl.cn 且 CA 签发时未赠送 www 别名,直接访问 www 就会触发名称不匹配。关于验证级别的划分,可参阅 SSL证书类型怎么分?。
解决办法:
- 检查证书的 SAN 属性,确认是否同时包含
topssl.cn和www.topssl.cn; - 若未包含,可在 CA 管理后台发起免费重签(Reissue),将遗漏的域名补齐;
- 在 Web 服务器(如 Nginx)中配置 301 强制跳转,将所有
www流量统一重定向至未带www的主域名(或反之)。
场景二:多站点共享 IP 但未开启 SNI(服务器名称指示)
故障现象: 同一台服务器/同个 IP 上托管了多个 HTTPS 站点(如 a.topssl.cn 和 b.topssl.cn),访问 A 站点时,浏览器却收到了 B 站点的证书。
原因分析: 在早期的 TLS 协议中,加密握手发生在 HTTP 请求头发送之前,服务器无法得知客户端到底想访问哪个域名,只能默认返回第一张证书。
解决办法:
- 确保 Web 服务器(Nginx、Apache、IIS)已启用 SNI 扩展;
- 如果是在云厂商的负载均衡(ALB/CLB)或 CDN 上部署,确保在监听器中为不同的域名绑定各自对应的证书,而不是仅设置一张默认证书。排查选型时可参考 SSL证书选购指南。
场景三:直接通过 IP 地址或内部主机名访问
故障现象: 在地址栏直接输入服务器 IP 地址(如 [https://192.168.1.1](https://192.168.1.1) 或公网 IP)访问时报错。
原因分析: 大多数标准 SSL 证书只绑定了完全限定域名(FQDN),并未包含该 IP 地址。
解决办法:
- 引导用户通过已绑定的域名访问,避免直接暴露 IP;
- 若业务确实需要直接通过公网 IP 进行 HTTPS 访问,需单独申请专用的 IP SSL 证书。
场景四:子域名超越了通配符证书的保护层级
故障现象: 使用了 *.topssl.cn 通配符证书,访问 shop.topssl.cn 正常,但访问 login.shop.topssl.cn 时提示名称不匹配。
原因分析: 通配符证书中的星号 * 无法跨越域名点号(.)。*.topssl.cn 只能保护三级域名,无法自动覆盖四级域名。
解决办法:
- 参阅 怎么安装SSL证书? 进行服务器配置核查;
- 为四级子域名单独申请一张
*.shop.topssl.cn通配符证书,或者改用多域名 SAN 证书将该具体域名打包写入。
如果有其他疑难配置问题,可参阅 如何修复SSL证书错误?;首次进行 HTTPS 切换可参考 网站如何从HTTP更改为HTTPS。
常见问题
为什么证书上明明写着我的域名,但浏览器依然报 ERR_CERT_COMMON_NAME_INVALID?
请仔细核对地址栏输入的域名字符(包括拼写和端口)。另外,检查服务器是否误把其他站点的证书配到了当前端口上,导致 TLS 握手时返回了错误的证书。
修复这个错误需要重新花钱买证书吗?
绝大多数情况下不需要。如果是漏写了 WWW 或子域名,只需在证书服务商后台发起重签(Reissue)补充域名即可;如果是 Nginx/CDN 没配置好 SNI,只需修改服务器配置即可解决。
浏览器缓存会导致名称不匹配错误一直不消失吗?
会。部分浏览器或本地 DNS 可能会缓存错误的 TLS 握手状态。修改配置后,建议清空浏览器缓存、重启浏览器或使用无痕模式重新测试。
本文由 TopSSL 技术团队整理发布,专注于网络安全加密、PKI 信任链架构及企业级 HTTPS 部署指导。



京公网安备11010502031690号
网站经营企业工商营业执照
















