Смысл проверки имени
Сертификат защищает не «сайт вообще», а конкретные имена, указанные внутри него. Firefox сравнивает домен из адресной строки со списком имён в сертификате. Если совпадения нет, появляется SSL_ERROR_BAD_CERT_DOMAIN. Проверка нужна, чтобы нельзя было подсунуть сертификат от другого ресурса и выдать себя за нужный.
Часть ошибок абсолютно безобидна: например, сертификат выдан на домен без «www», а вы зашли с «www». Но встречаются и ситуации, когда за неверным именем стоит неверный сервер.
Если вы сомневаетесь, какой адрес правильный, найдите его на официальной странице организации или в её приложении, а не в письме со ссылкой.
Что обычно происходит
Самые распространённые случаи такие. Сертификат установлен на основной домен, а поддомен в него не включён. Сайт переехал на новый сервер, где остался чужой сертификат по умолчанию. Несколько сайтов работают на одном IP, и сервер выбрал не тот сертификат, потому что неправильно настроен выбор по имени. Или вы зашли по IP-адресу вместо доменного имени.
Есть и сетевые причины: страница-заглушка провайдера или точки доступа с собственным сертификатом, перехватывающая ваши запросы. Поэтому имена в сертификате всегда стоит просмотреть внимательно.
Как посмотреть, что внутри
На странице ошибки нажмите «Дополнительно». Firefox покажет, для каких имён действителен сертификат, и часто подскажет ближайший подходящий адрес. Сравните его с тем, что вы вводили. Если разница только в «www» или поддомене, попробуйте открыть адрес без лишней приставки.
Если в списке значится совершенно другое название, а вы ожидали свой сайт, не продолжайте. Проверьте, в какой сети вы находитесь: общественный Wi-Fi часто перехватывает запросы до входа в сеть. Попробуйте мобильный интернет: если там страница открывается нормально, причина в сети.
Действия посетителя
Наберите адрес заново, убрав или добавив «www», и проверьте, что нет опечаток и что вы не используете закладку на давно устаревший адрес. Если ошибка возникает только в одном Wi-Fi, отключитесь от сети и не вводите данные, пока не проверите её другим способом.
Добавлять исключение стоит лишь тогда, когда вы знаете владельца сервера и понимаете, почему имя не совпадает. Например, у собственного устройства в домашней сети, доступного по IP-адресу. Для публичных сервисов с паролями исключения не подходят.
Что исправить владельцу
Выпустите сертификат, в котором перечислены все используемые имена: основной домен, «www» и нужные поддомены, либо используйте групповой сертификат для поддоменов. Проверьте, что на общем IP-адресе сервер отдаёт нужный сертификат для каждого имени.
Отдельно посмотрите переадресации: если основной адрес перенаправляет на другой домен, сертификат должен быть и на нём. После изменений загрузите страницу и проверьте цепочку публичным анализатором. Для проверки нужно указывать именно то имя, которое видят посетители, а не IP-адрес сервера.
Сертификаты с несколькими именами и поддомены
У современного сертификата есть поле альтернативных имён, где перечислены все домены, для которых он действителен. Для поддоменов можно использовать групповую запись со звёздочкой, но она покрывает только один уровень: сертификат для всех поддоменов второго уровня не подойдёт для поддомена третьего. Это частая причина неожиданных ошибок после добавления нового адреса.
Если вы используете CDN или хостинг, сертификат может выдаваться автоматически, и для нового домена ему нужно время. Пока выпуск не завершён, посетители получают чужой сертификат по умолчанию и видят эту ошибку. Проверяйте новые адреса после добавления и не публикуйте ссылку, пока сертификат не установился.
Краткая памятка: Порядок действий такой: посмотреть, какие имена указаны в сертификате; сравнить их с адресом; проверить вариант с «www» и без; убедиться, что вы не в чужой сети с перехватом; при своём сервисе выпустить сертификат на все нужные имена. Не игнорируйте предупреждение для чужих сервисов: несовпадение имени бывает и ошибкой настройки, и признаком подмены.