005 · notes 子域 SSL 证书与域名不匹配
问题现象
访问 https://notes.<域名> 浏览器报 ERR_CERT_COMMON_NAME_INVALID(证书与域名不匹配)。
排查过程
- 用浏览器或
openssl s_client查看当前证书 CN/SAN 是否包含notes子域。 - 核对 DNS A 记录是否已指向当前机器。
根因
新增子域 未纳入 既有 Let's Encrypt 证书;或申请了错误证书但仍指向旧文件。
改进计划
- 为该子域执行(或并入)
certbot --nginx -d notes.<域名>。 - 「每加一个对外域名 → DNS + 安全组 + 证书」三件套走检查单(见 复盘)。
经验教训
不要把「已有两个子域证书」下意识推广到第三个子域;增量域名必须增量申请或合并 SAN。