Ошибка цепочки SSL-сертификата
Сертификат домена корректный, но сервер не отдаёт промежуточные сертификаты, поэтому часть клиентов не строит доверенную цепочку.
Проверьте по порядку
Сначала локализуйте слой сбоя и только потом меняйте конфигурацию.
- 1Проверьте цепочку с клиента, который показывает ошибку, и с современного браузера.
- 2На сервере используйте fullchain, а не только leaf certificate.
- 3Не рассчитывайте, что браузер всегда сам докачает intermediate.
- 4После замены перезагрузите конфигурацию и проверьте реально отдаваемую цепочку.
Как читать результат
Отдаётся только leaf
Признак: Старые/строгие клиенты не доверяют цепочке.
Что делать: Настройте fullchain.pem или эквивалент.
Неверный intermediate
Признак: Цепочка строится к другому CA.
Что делать: Установите intermediate именно для текущего сертификата.
Старый сертификат в одном vhost
Признак: Ошибка только на части имён.
Что делать: Сверьте сертификат каждого SNI-hostname.
Сохраняйте наблюдаемую ошибку
Код ответа, заголовки и запись в логе полезнее случайного «починилось после перезапуска»: именно они показывают, какой слой действительно сломался.