Сервер отдаёт чужой SSL-сертификат

Чаще всего SNI попадает в неправильный vhost или сертификат назначен другому сайту на том же IP.

SSL и HTTPSПроверка по симптомам

Проверьте по порядку

Сначала локализуйте слой сбоя и только потом меняйте конфигурацию.

  1. 1
    Смотрите сертификат именно при обращении по доменному имени, а не только к IP.
  2. 2
    Проверьте server_name/host aliases для HTTPS-vhost.
  3. 3
    Сверьте сертификат, назначенный сайту в панели, и порядок default_server.
  4. 4
    Если есть reverse proxy/CDN, проверяйте сертификат на внешнем и origin-уровне отдельно.

Как читать результат

Неверный vhost

Признак: SNI попадает в соседний сайт.

Что делать: Исправьте server_name и конфигурацию HTTPS.

Default certificate

Признак: Неизвестное имя обслуживается сертификатом default_server.

Что делать: Добавьте hostname в правильный vhost.

Proxy отдаёт свой cert

Признак: Origin настроен верно, внешний слой — нет.

Что делать: Исправьте сертификат на CDN/load balancer.

Сохраняйте наблюдаемую ошибку

Код ответа, заголовки и запись в логе полезнее случайного «починилось после перезапуска»: именно они показывают, какой слой действительно сломался.