SSL证书续费后为什么还是旧证书?
SSL 证书续费完成后,网站仍然显示旧证书或“证书已过期”,最常见的原因不是续费失败,而是新证书还没有真正部署到当前提供 HTTPS 服务的节点。
续费和部署是两个不同的操作。
在证书平台完成续费后,通常还需要下载新证书,并将它部署到 Nginx、Apache、IIS、CDN、WAF 或负载均衡等实际处理 HTTPS 请求的设备上。只有客户端访问到的那个节点已经换成新证书,浏览器显示的有效期才会发生变化。
一、先确认网站现在到底使用的是哪张证书
排查这类问题,不建议一开始就重新安装证书。
先直接访问网站的 HTTPS 地址,打开浏览器的证书详情,查看:
- 证书有效期;
- 证书序列号;
- 证书指纹;
- 证书颁发者;
- 当前证书覆盖的域名。
然后与证书平台刚刚签发的新证书进行对比。
如果浏览器显示的序列号、有效期明显还是旧的,那么问题基本可以确定在证书部署链路,而不是续费订单本身。
二、服务器上的证书没有真正替换
这是最常见的一种情况。
Nginx或Apache
新证书下载到本地,并不会自动替换服务器正在使用的证书。
例如 Nginx 配置中可能仍然指向:
ssl_certificate /etc/nginx/ssl/example.crt;
ssl_certificate_key /etc/nginx/ssl/example.key;
即使新的证书已经下载,如果服务器上的文件没有替换,或者配置文件仍然指向旧文件,网站对外提供的还是旧证书。
替换证书后,还需要让 Web 服务重新加载配置。例如 Nginx 可以执行:
nginx -t
nginx -s reload
先确认配置没有错误,再 reload,比直接重启服务更稳妥。
IIS
IIS 的情况稍有不同。
如果是 PFX 证书,通常需要先将新证书导入 Windows 证书库,然后进入对应网站的 绑定 → https → SSL证书,把证书切换成刚刚导入的新证书。
仅仅把新 PFX 导入 IIS,并不代表网站已经开始使用它。
这一点是 IIS 续期时非常容易漏掉的地方。
三、网站前面还有CDN、WAF或负载均衡
如果源站已经换成新证书,但浏览器仍然看到旧证书,就要检查网站的 HTTPS 请求是不是根本没有直接到源站。
例如:
用户
↓
CDN
↓
WAF / 负载均衡
↓
源站
这种情况下,用户看到的证书取决于最前面实际处理 TLS 握手的设备。
因此,即使源站已经部署新证书,只要 CDN、WAF 或负载均衡上仍然配置旧证书,浏览器看到的依然会是旧证书。
重点检查:
- CDN HTTPS 证书;
- WAF HTTPS 监听;
- SLB/负载均衡监听器;
- 反向代理服务器;
- 多节点服务器上的证书配置。
如果网站有多个源站,还要逐台确认,不能只更新其中一台。
四、DNS解析到了另一台服务器
还有一种情况很容易被忽略:你更新的是 A 服务器,但域名实际上解析到了 B 服务器。
例如:
example.com
↓
旧服务器 IP
↓
旧 SSL 证书
这时即使新证书已经正确安装到新服务器,浏览器仍然会拿到旧证书。
如果网站存在以下情况,更应该检查 DNS:
- 最近迁移过服务器;
- 修改过 CDN;
- 更换过负载均衡;
- 同时存在多个 A/AAAA 记录;
- IPv4 和 IPv6 指向不同服务器。
特别是存在 AAAA 记录时,部分客户端可能通过 IPv6 访问,而 IPv6 对应的服务器还没有更新证书。
五、多个HTTPS节点没有全部更新
对于负载均衡或集群环境,证书更新不能只看一台服务器。
例如:
┌─ Web01:新证书
用户 → LB ──────┼─ Web02:旧证书
└─ Web03:旧证书
如果 HTTPS 在负载均衡之后由各节点分别处理,那么不同节点可能返回不同证书。
这种情况下,刷新几次页面甚至可能看到不同的证书。
因此,集群环境更新 SSL 证书后,需要确认所有实际处理 HTTPS 请求的节点都已经完成更新。
六、证书更新了,但浏览器仍然提示过期
如果确认服务器已经部署新证书,可以换一个网络或设备测试。
例如:
- 使用手机流量访问;
- 使用另一台电脑访问;
- 使用无痕窗口测试;
- 从外部 SSL 检测工具检查证书。
如果不同网络访问结果不一致,重点检查 CDN、DNS、IPv4/IPv6 或负载均衡节点。
如果所有外部测试都已经显示新证书,而只有某台电脑仍显示旧状态,再考虑浏览器或本地网络环境的问题。
不过,客户端缓存一般不是证书续期后仍显示旧证书的第一排查对象。服务器端和中间节点才应该优先检查。
七、SSL证书续费后还是旧证书,按照这个顺序排查
实际遇到问题时,可以按照下面的顺序检查:
第一步:确认续费后的新证书已经签发
不要只看订单状态,要确认新证书已经生成,并查看它的有效期和序列号。
第二步:确认 HTTPS 请求经过哪里
判断网站是:
用户 → 源站
还是:
用户 → CDN/WAF/LB → 源站
如果存在中间设备,证书更新位置就不一定是源站。
第三步:检查服务器证书配置
Nginx/Apache 检查证书文件路径和配置是否已经切换。
IIS 检查 HTTPS 绑定中的 SSL 证书是否已经切换。
第四步:检查服务是否重新加载
Nginx、Apache 等修改证书文件后,需要重新加载配置;IIS 修改 HTTPS 绑定后确认绑定已经保存生效。
第五步:检查DNS和多节点
确认域名没有指向旧服务器,并检查 CDN、负载均衡以及 IPv4/IPv6 对应节点。
第六步:从外部重新验证
最后从不同网络或设备访问网站,查看证书序列号和有效期是否已经更新。
常见问题 FAQ
SSL证书续费后会自动更新网站证书吗?
不一定。
是否自动更新取决于证书平台和部署方式。如果使用了 ACME 自动续期,并且客户端已经配置自动安装和 reload,证书可以自动更新;如果是手动下载证书,则仍然需要人工部署。
IIS续费SSL证书后为什么还是旧证书?
最常见的原因是新 PFX 虽然已经导入 IIS,但网站 HTTPS 绑定仍然选择旧证书。
进入 IIS 网站的 绑定 → https → SSL证书,检查当前选择的证书是否已经切换。
Nginx更新SSL证书后需要重启吗?
如果只是替换证书文件,一般不需要完整重启 Nginx。确认配置无误后执行 reload 即可:
nginx -t
nginx -s reload
CDN上的SSL证书已经更新,为什么网站还是旧证书?
检查 CDN HTTPS 配置是否真正完成证书切换,以及边缘节点同步是否已经完成。同时确认 DNS 当前是否仍然经过该 CDN。
SSL证书过期了,续费后可以直接恢复吗?
如果新证书已经签发,需要尽快部署到实际提供 HTTPS 服务的节点。续费成功本身不会改变服务器当前正在使用的证书,只有完成部署并让 HTTPS 服务加载新证书后,过期提示才会消失。



京公网安备11010502031690号
网站经营企业工商营业执照
















