Web浏览器中的名称不匹配怎么办?

更新时间:2025-07-17 来源:thesslstore 作者:TopSSL

如何修复 ERR_CERT_COMMON_NAME_INVALID 证书名称不匹配错误?

当客户端访问网站时,如果 URL 地址栏中的域名与 SSL 证书绑定的 Common Name(通用名称)或 SAN(主题备用名称)不一致,浏览器就会拦截连接并触发 NET::ERR_CERT_COMMON_NAME_INVALID 错误。本文总结了导致名称不匹配的常见工程场景,并给出具体的服务器配置与证书重写排查方案。

本文属于「如何修复SSL证书错误?」专题内容,查看更多相关内容: → SSL错误排查方法

什么是证书名称不匹配错误?

在 HTTPS 握手阶段,浏览器不仅会校验 什么是SSL证书? 的信任链,还会严格核对证书中绑定的域名与当前访问的 URL 是否一致。

一旦两者无法匹配,浏览器就会认定当前连接存在潜在的中间人攻击或伪造风险,进而中断连接并弹出安全警告。

不同浏览器针对名称不匹配的报错提示略有不同:

  • Chrome: 您的连接并非私密连接(错误代码NET::ERR_CERT_COMMON_NAME_INVALID
  • Firefox: 您的连接不安全(所有者对其网站进行了不当配置)
  • Edge: 此网站不安全(证书中的名称与输入的网址不符)
  • Safari: 此连接并非私密连接(网站可能正在冒充目标域名)
    证书名称不匹配错误

导致名称不匹配的常见原因与排查方案

排查此错误时,无需盲目重新购买证书,通常可以通过核对 DNS 解析与 Web 服务器配置找到原因。

场景一:WWW 与非 WWW 域名未同时保护

故障现象: 访问 topssl.cn 正常,但访问 www.topssl.cn 时报错(或反之)。

原因分析: 尽管在逻辑上 www 常被视为默认前缀,但在 DNS 体系中它本质上是一个三级子域名。如果申请证书时仅填写了单域名 topssl.cn 且 CA 签发时未赠送 www 别名,直接访问 www 就会触发名称不匹配。关于验证级别的划分,可参阅 SSL证书类型怎么分?

解决办法:

  • 检查证书的 SAN 属性,确认是否同时包含 topssl.cnwww.topssl.cn
  • 若未包含,可在 CA 管理后台发起免费重签(Reissue),将遗漏的域名补齐;
  • 在 Web 服务器(如 Nginx)中配置 301 强制跳转,将所有 www 流量统一重定向至未带 www 的主域名(或反之)。

场景二:多站点共享 IP 但未开启 SNI(服务器名称指示)

故障现象: 同一台服务器/同个 IP 上托管了多个 HTTPS 站点(如 a.topssl.cnb.topssl.cn),访问 A 站点时,浏览器却收到了 B 站点的证书。

原因分析: 在早期的 TLS 协议中,加密握手发生在 HTTP 请求头发送之前,服务器无法得知客户端到底想访问哪个域名,只能默认返回第一张证书。

解决办法:

  • 确保 Web 服务器(Nginx、Apache、IIS)已启用 SNI 扩展;
  • 如果是在云厂商的负载均衡(ALB/CLB)或 CDN 上部署,确保在监听器中为不同的域名绑定各自对应的证书,而不是仅设置一张默认证书。排查选型时可参考 SSL证书选购指南

场景三:直接通过 IP 地址或内部主机名访问

故障现象: 在地址栏直接输入服务器 IP 地址(如 [https://192.168.1.1](https://192.168.1.1) 或公网 IP)访问时报错。

原因分析: 大多数标准 SSL 证书只绑定了完全限定域名(FQDN),并未包含该 IP 地址。

解决办法:

  • 引导用户通过已绑定的域名访问,避免直接暴露 IP;
  • 若业务确实需要直接通过公网 IP 进行 HTTPS 访问,需单独申请专用的 ​IP SSL 证书​。

场景四:子域名超越了通配符证书的保护层级

故障现象: 使用了 *.topssl.cn 通配符证书,访问 shop.topssl.cn 正常,但访问 login.shop.topssl.cn 时提示名称不匹配。

原因分析: 通配符证书中的星号 * 无法跨越域名点号(.)。*.topssl.cn 只能保护三级域名,无法自动覆盖四级域名。

解决办法:

  • 参阅 怎么安装SSL证书? 进行服务器配置核查;
  • 为四级子域名单独申请一张 *.shop.topssl.cn 通配符证书,或者改用多域名 SAN 证书将该具体域名打包写入。

如果有其他疑难配置问题,可参阅 如何修复SSL证书错误?;首次进行 HTTPS 切换可参考 网站如何从HTTP更改为HTTPS


常见问题

为什么证书上明明写着我的域名,但浏览器依然报 ERR_CERT_COMMON_NAME_INVALID?

请仔细核对地址栏输入的域名字符(包括拼写和端口)。另外,检查服务器是否误把其他站点的证书配到了当前端口上,导致 TLS 握手时返回了错误的证书。

修复这个错误需要重新花钱买证书吗?

绝大多数情况下不需要。如果是漏写了 WWW 或子域名,只需在证书服务商后台发起重签(Reissue)补充域名即可;如果是 Nginx/CDN 没配置好 SNI,只需修改服务器配置即可解决。

浏览器缓存会导致名称不匹配错误一直不消失吗?

会。部分浏览器或本地 DNS 可能会缓存错误的 TLS 握手状态。修改配置后,建议清空浏览器缓存、重启浏览器或使用无痕模式重新测试。

本文由 TopSSL 技术团队整理发布,专注于网络安全加密、PKI 信任链架构及企业级 HTTPS 部署指导。

有用
分享
无用
反馈
返回顶部
0 个回答
1804 次浏览
立即探索,帮您快速寻找适合您的SSL数字证书 申请SSL证书
免费SSL证书 - SSL证书申请与HTTPS安全服务平台 | TopSSL
提供免费与付费SSL证书申请
关注 TopSSL 公众号, RSS订阅SSL资讯与技术支持

TopSSL是一站式SSL证书服务平台,提供免费SSL证书申请、商业SSL证书服务及HTTPS安全解决方案,支持DV、OV、EV、通配符和国密SSL证书服务。2004-2026 © 北京传诚信  版权所有 |  北京市朝阳区鹏景阁大厦16层

技术协助:wo@topssl.cn 企业咨询:vip@topssl.cn