Битлента
Ошибки и коды3 мин чтения·

NET::ERR_CERT_COMMON_NAME_INVALID: имя в сертификате не совпадает с адресом

NET::ERR_CERT_COMMON_NAME_INVALID: почему браузер считает, что сертификат выдан на другое имя сайта, и что проверять посетителю и владельцу.

Сертификат выдан не на этот адрес

Ошибка NET::ERR_CERT_COMMON_NAME_INVALID появляется, когда имя сайта в адресной строке отсутствует среди имён, для которых выпущен сертификат. Иначе говоря, сервер предъявил документ, подтверждающий другой домен.

Раньше сравнение шло по полю Common Name, сегодня браузеры ориентируются на список альтернативных имён (Subject Alternative Name), но название ошибки осталось историческим. Проверка строгая: сертификат для example.com не годится для www example.com и наоборот, если оба имени не перечислены.

Проверить список имён можно и без браузера: утилита openssl выведет поле альтернативных имён, а внешние сервисы проверки покажут, какие домены покрыты документом. Сверьте этот список с реальными адресами сайта.

Типичные причины: NET

Первая — сертификат оформлен без поддомена www или на конкретный поддомен, а сайт открывается по другому. Вторая — на сервере несколько сайтов, и вместо нужного сертификата отдаётся сертификат по умолчанию: так бывает при неверно настроенном виртуальном хостинге.

Третья — домен перенаправлен на чужой сервер или в записях DNS остался старый адрес, где работает другой ресурс. Четвёртая — вы открываете сайт по IP-адресу, а сертификат выдан на доменное имя. Пятая — перехват соединения фильтром или роутером, который подставляет собственный сертификат.

Как проверить: NET

Нажмите на значок слева от адреса или на предупреждение и откройте сведения о сертификате. Посмотрите, для каких имён он выпущен и кто его издатель. Если издатель неожиданный, например название антивируса или организации, значит, соединение перехватывается локально.

Проверьте написание адреса: лишний или отсутствующий www, опечатка в домене, старый закладочный адрес. Откройте сайт с другого устройства и из другой сети. Если ошибка везде одинакова, проблема в конфигурации самого ресурса.

Также сверьте дату и время системы, хотя для этой ошибки они менее значимы, чем для просроченных сертификатов.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно

Что делать посетителю

Введите адрес заново без лишних приставок либо перейдите на сайт через поисковую систему. Если у вас закладка со старым адресом, обновите её. Не вводите пароли и данные карты, пока предупреждение не исчезнет: несовпадение имён — серьёзный сигнал.

Если издателем оказывается антивирус, обновите его или отключите проверку HTTPS для проблемного сайта. Не нажимайте «продолжить», если не уверены, что понимаете причину: пропуск предупреждения отменяет ту защиту, ради которой проверка существует.

Что исправить владельцу

Перевыпустите сертификат так, чтобы в нём были все используемые имена: основной домен и www, при необходимости нужные поддомены. Проверьте, что на сервере настроен правильный виртуальный хост, а для каждого имени отдаётся собственный сертификат через расширение SNI.

Убедитесь, что записи DNS указывают на нужный сервер, и что не осталось старых записей. После правок проверьте сайт из разных мест и разными клиентами, включая мобильные устройства.

Практические примеры несоответствия

Представьте сайт с сертификатом на основной домен. Пока посетители открывают его без приставки, всё в порядке. Но стоит кому-то ввести адрес с www, и браузер выдаёт ошибку, ведь такого имени в списке нет. Решение — включить оба имени в один сертификат.

Другой пример: интернет-магазин переехал на новый сервер, но DNS для одного из поддоменов остался на старый адрес, где работает совсем другой ресурс с другим сертификатом. Посетитель видит предупреждение, хотя основной сайт исправен.

Третий пример связан с локальной сетью. Устройство открывают по IP-адресу, а сертификат выдан на имя вроде device.local или вовсе на заводское имя. Браузер справедливо жалуется на несовпадение. Правильный выход — обращаться к устройству по имени, указанному в сертификате, либо выпустить документ, где перечислен нужный адрес.

При выпуске сертификата составьте перечень всех адресов, по которым сайт реально открывается: основной домен, www, поддомены сервисов, адреса для почты. Один документ с полным списком имён проще сопровождать, чем набор разрозненных сертификатов.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно
сертификатыtlschrome

Часто задаваемые вопросы

Читайте также