在Nginx上配置SSL证书后,很多人习惯直接打开浏览器验证。但浏览器有缓存、有证书透明度日志、还有自身的容错逻辑,有时明明配置有问题,浏览器却显示正常;有时配置完全正确,浏览器却报错。命令行验证能绕开这些干扰,直接看到Nginx真正下发了什么证书、握手过程发生了什么。OpenSSL就是做这件事最趁手的工具,几乎所有Linux发行版都自带。

一、在线验证:用s_client查看Nginx实际下发的证书
在线验证的核心命令是openssl s_client,它会模拟一个SSL客户端去连接目标服务器,把整个握手过程和服务端返回的证书内容完整打印出来。最常用的形式是连接443端口并指定SNI(Server Name Indication),因为一台Nginx服务器上往往部署了多张证书,不指定域名就会拿到默认那张:
openssl s_client -connect www.ipipp.com:443 -servername www.ipipp.com
执行后会输出大量信息,重点看这几段:Certificate chain部分列出了服务端下发的完整证书链,Server certificate部分是叶子证书的主题和有效期,最下面的Verify return code直接给出验证结果。正常情况下返回码应该是0 (ok),如果出现unable to get local issuer certificate,说明证书链不完整,Nginx少了中间证书。
如果输出信息太多,只想看证书内容,可以配合管道过滤:
openssl s_client -connect www.ipipp.com:443 -servername www.ipipp.com 2>/dev/null | openssl x509 -noout -subject -issuer -dates
这个命令把s_client拿到的证书直接交给x509子命令解析,只输出主题、签发者和有效期三行。排查证书是否过期、是否拿错证书时特别高效。
二、离线验证:检查证书文件本身
有时问题不在Nginx,而在证书文件本身。比如从CA下载下来的证书忘了拼中间证书,或者私钥和证书不匹配。这时可以先离线检查文件再上线。查看证书内容用x509子命令:
openssl x509 -in server.crt -noout -text -purpose
-text会输出证书的全部字段,包括版本、序列号、签名算法、公钥类型、SAN扩展等。重点确认两个地方:一是Not After字段判断是否过期;二是Subject Alternative Name里是否包含你要访问的域名。现代浏览器基本只认SAN字段,Common Name里写了域名但SAN没写,浏览器照样报不匹配。
验证私钥和证书是否是同一对,是个高频需求。分别计算两者的公钥摘要做对比:
openssl x509 -noout -modulus -in server.crt | openssl md5 openssl rsa -noout -modulus -in server.key | openssl md5
两条命令输出的MD5值如果完全一致,说明私钥和证书匹配。不一致的话Nginx启动时会直接报key values mismatch错误。另外还可以用openssl verify验证证书链文件,-CAfile参数指定CA bundle,验证通过会输出OK。
三、验证Nginx配置和证书链完整性
证书链不完整是最常见的坑。现象是电脑浏览器访问正常,但手机浏览器或curl报证书错误。原因是浏览器厂商往往在自己或操作系统里内置了中间证书缓存,缺一节证书链也能自动补上,而严格的客户端不会。在线验证时可以这样专门检查证书链:
openssl s_client -connect www.ipipp.com:443 -servername www.ipipp.com -showcerts
-showcerts会打印链上的所有证书。数一下Certificate chain部分有多少层:正规CA签发的证书应该至少有两层(叶子证书加中间证书),只有一层就是证书链断了。解决办法是把中间证书追加到证书文件后面,Nginx的ssl_certificate指令要求的是完整链:
server {
listen 443 ssl;
server_name www.ipipp.com;
ssl_certificate /etc/nginx/ssl/fullchain.crt;
ssl_certificate_key /etc/nginx/ssl/server.key;
ssl_protocols TLSv1.2 TLSv1.3;
}其中fullchain.crt的拼接方式是叶子证书在前、中间证书在后,中间不留空行。改完配置先用nginx -t测试语法,再reload生效。验证协议版本可以用-tls1_2或-tls1_3参数强制指定,如果握手失败而Nginx只开了TLSv1.3,旧客户端就会连不上,这也是一种常见的不兼容问题。
最后提一个细节:验证自签名证书时,s_client会报self signed certificate的返回码,这不一定是错误,用-CAfile指向自签CA的证书再验证,返回0 (ok)就说明链是通的。掌握这套命令组合,基本可以在几分钟内定位绝大多数证书问题。