如何检查SSL证书是否安装成功?

更新时间:2026-04-16 来源:TopSSL技术团队

部署 HTTPS 站点时,仅仅依赖浏览器地址栏的“小锁”图标并不足以证明 怎么安装SSL证书 完全正确。本文将从客户端直观核对、在线体检工具、OpenSSL 命令行调试到重定向检测,系统拆解检查 SSL 证书安装状态的 4 种方法,并列出移动端报红、中间证书链缺失等高频坑点的排查方案。

本文属于「SSL证书选购指南」专题内容,查看更多相关内容:→ SSL证书选购指南

如何检查SSL证书是否安装成功?

在完成服务器配置并重启 Web 服务(如 Nginx、Apache 或 IIS)后,很多运维人员的第一反应是直接用浏览器打开网站。如果地址栏出现了“小锁”图标,就以为万事大吉了。

浏览器能正常打开,并不代表 怎么安装SSL证书 已经完全正确。

例如:中间证书链缺失、TLS 协议版本过旧、或者存在 HTTP 混杂内容(Mixed Content)等隐患,在某些手机浏览器或特定网络环境下依然会导致报错。

掌握一套标准的排查步骤,才能确保 HTTPS 部署万无一失。


检查 SSL 证书安装状态的 4 种方法

从最直观的客户端观察,到深度的服务端命令行检测,可以按以下四种方式逐步验证。


方式一:通过浏览器直观查看证书信息

这是最简单的方法,适合初步确认证书域名与到期时间。

访问网站:使用 Chrome、Edge 或 Firefox 访问 [https://yourdomain.com](https://yourdomain.com)

查看安全状态:点击地址栏左侧的 “小锁” 或 “调谐器/设置” 图标。

打开证书详情:选择“连接是安全的” $\rightarrow$ “证书有效”(Certificate is valid)。

核对核心字段

颁发给(Subject):是否包含当前访问的域名或通配符范围。

颁发者(Issuer):是否为合规的 CA 机构(如 DigiCert、Sectigo、GeoTrust、Let's Encrypt 等)。

有效期(Validity Period):确认生效时间与到期时间(Not After)。

检查项正常表现异常表现
浏览器地址栏正常显示小锁,无警告提示提示“不安全”、“连接不具有私密性”
证书详情显示完整域名与 CA 名字提示“自签名证书”或“名称不匹配”

方式二:使用在线 SSL 检测工具(推荐)

浏览器有时候会缓存本地的中间证书,导致“在你的电脑上正常,在客户手机上报红”。使用第三方的在线检测工具,可以模拟全球不同环境进行全面体检。

常用检测工具:

  • SSL Labs (Qualys):行业公认的标准检测工具,输入域名后会给出从 A+ 到 F 的安全评级,并列出完整的证书链与 TLS 协议兼容性。
  • TopSSL 状态检测:快速排查证书有效期、中间证书链完整性及常见配置错误。

重点关注工具反馈的两个指标:

  1. Chain Issues(证书链问题):如果提示 Incomplete Chain,说明服务器未配置中间证书(Intermediate Certificate)。
  2. TLS Standard Version:确认是否禁用了不安全的 TLS 1.0 和 TLS 1.1 协议。

方式三:使用命令行 OpenSSL 深入排查(工程师首选)

对于内网环境、无法被外网检测工具访问的服务器,或者需要定位具体的 TLS 握手故障,直接使用 OpenSSL 命令行是最高效的方式。

在终端中运行以下命令:

Bash

openssl s_client -connect yourdomain.com:443 -servername yourdomain.com

注意-servername 参数非常重要,用于指定 SNI(Server Name Indication),防止服务器返回默认节点的错误证书。

查看输出结果中的关键行:

检查证书链是否完整:

寻找 Certificate chain 段落: Plaintext

Certificate chain
 0 s:CN = yourdomain.com
   i:C = US, O = Let's Encrypt, CN = R3
 1 s:C = US, O = Let's Encrypt, CN = R3
   i:C = US, O = Internet Security Research Group, CN = ISRG Root X1

如果只看到 0 序号,说明没有挂载中间证书,需要在 Nginx 的 ssl_certificate 中将中间证书拼接进去。

检查握手状态: 在输出末尾看到 Verify return code: 0 (ok),说明证书链与 CA 根信任完全通过。如果显示其他代码,可查阅 如何修复SSL证书错误 进行针对性排查。


方式四:检查 HTTP 到 HTTPS 的自动跳转

安装成功后,还需要确认用户输入 http:// 时能否无缝重定向到安全连接。

可以使用 curl 命令检测重定向响应头:

Bash

curl -I http://yourdomain.com

正常返回应该包含 HTTP 301 重定向:

Plaintext

HTTP/1.1 301 Moved Permanently
Location: https://yourdomain.com/

如果无法正常跳转,可按 网站如何从HTTP更改为HTTPS 中的配置规则补充 Nginx 或 Apache 的 Rewrite 指令。


检查时最容易忽略的 3 个隐藏坑点

即使浏览器显示了小锁,以下三个隐患依然可能导致用户端访问异常:

1. 中间证书链(Intermediate Chain)缺失

这是最常见的错误。服务器只配置了域名的叶子证书(Leaf Certificate),没有拼接 CA 的中间证书。虽然部分电脑端 Chrome 会自动补全证书链,但移动端 iOS/Android 或微信内置浏览器会直接弹出安全警告。

2. 混合内容(Mixed Content)

HTTPS 页面中如果包含了 http:// 开头的图片、CSS 或 JS 脚本,浏览器虽然不会阻断访问,但小锁图标会变成带有感叹号的灰色状态,甚至导致部分页面样式加载失败。

3. 防火墙与 443 端口未开放

在服务器本地配置完全无误,但云厂商的安全组(如阿里云、腾讯云安全组)或本地防火墙未放行 443 端口,导致外部网络超时打不开。


总结:SSL 证书安装成功的确认标准

完全安装成功的 HTTPS 站点,应当同时满足以下四个条件:

  • 访问 https://yourdomain.com 浏览器无警示,且证书详情信息正确;
  • 在线检测工具评分良好,无“证书链缺失”警示;
  • 使用 curl -I http:// 可以正常收到 HTTP 301 跳转至 HTTPS 的响应;
  • 页面无 HTTP 混合资源加载报错。

如果检查过程中出现报错或链条断裂,可结合日志定位原因,或参考 免费SSL证书 相关的挂载规范进行重新绑定。


常见问题 FAQ

Q:为什么用电脑访问提示安全,用手机访问却提示证书不可信?

A:这通常是因为服务器漏装了中间证书链(Intermediate Certificate)。PC 端浏览器会利用本地缓存自动补全缺少链条,而手机端 OS 校验机制更严格,找不到中间证书就会直接提示报错。

Q:部署 SSL 证书后,原有的 HTTP 链接还能直接访问吗?

A:可以访问,但建议配置全局 HTTP 301 重定向,强制将所有明文请求自动引导至 HTTPS,确保全站流量加密。

Q:检查发现证书链缺失,需要重新申请证书吗?

A:不需要重新申请。只需要登录下载证书的控制台,获取完整的证书文件(或将域名证书与 CA 中间证书按顺序合并),重新配置并平滑加载 Web 服务即可。

Q:测试命令提示 Verify return code: 21 (unable to verify the first certificate) 是什么原因?

A:说明 OpenSSL 在校验时找不到上级 CA 的信任链,依然是服务器端没有正确配置中间证书(Chain Certificate)导致的典型报错。

本文由 TopSSL 技术团队整理,内容来自于实际部署、证书续期及现场故障排查经验。


相关知识阅读

立即探索,帮您快速寻找适合您的SSL数字证书 申请SSL证书
免费SSL证书 - SSL证书申请与HTTPS安全服务平台 | TopSSL
提供免费与付费SSL证书申请
关注 TopSSL 公众号, RSS订阅SSL资讯与技术支持

TopSSL是一站式SSL证书服务平台,提供免费SSL证书申请、商业SSL证书服务及HTTPS安全解决方案,支持DV、OV、EV、通配符和国密SSL证书服务。2004-2026 © 北京传诚信  版权所有 |  北京市朝阳区鹏景阁大厦16层

技术协助:wo@topssl.cn 企业咨询:vip@topssl.cn