浏览器显示小锁,不代表 HTTPS 配置已经完整
证书在自己电脑上能打开,只能证明当前浏览器接受这次连接。服务器仍可能缺少中间证书、启用过旧协议、支持弱密码套件,或在不同 IP 上配置不一致。Qualys SSL Labs Server Test 会从外部扫描公开主机并生成较详细的 TLS 报告。
输入域名后等待扫描,页面会检查证书有效期、主机名、信任链、TLS 版本、密码套件、密钥交换、协议细节和部分已知问题,并模拟多种客户端握手。总等级方便概览,真正修复时应阅读每个降级原因。
报告中的重点顺序
- 确认证书覆盖正确域名、链条完整且没有临近过期;
- 检查是否仍启用不需要的旧 TLS 版本与弱算法;
- 查看每个服务器 IP,避免只修好其中一个节点。
兼容性列表可以解释“新浏览器正常、旧设备失败”的情况。关闭旧协议会提高安全性,但也可能影响非常老的客户端;是否保留需要根据真实用户和业务要求决定。不要为了追求单一等级盲目复制陌生配置。
扫描结果也有时效性
SSL Labs 可能缓存近期报告,服务器刚修改后要确认扫描时间并按页面方式重新测试。CDN、负载均衡和源站可能使用不同证书,用户实际连接的是哪一层就应测试哪一层。内部或不公开主机不适合直接提交给外部扫描服务。
测试会主动与服务器进行多种握手,虽然属于常见公开检测,运维人员仍应在合适时间执行并观察安全设备告警。证书续期后也值得复测,自动化部署偶尔会出现链文件顺序或节点同步问题。
检测之后的正确动作
先备份当前配置,针对明确问题逐项调整,完成语法检查和灰度验证,再重新扫描。随后用真实浏览器、移动设备和命令行客户端确认访问。安全等级只是结果摘要,稳定续期、正确证书链和符合用户范围的协议支持才是长期目标。
