Проблема с SSL обычно не в TLS и не в «сложном сервере». Ломается всё на этапе CSR.
И вот тут мейнстрим-подход подвисает: многие до сих пор делают запрос вручную, а потом удивляются, почему сертификат не подошёл. Чаще всего причина банальна:
— забыли SAN-домены;
— перепутали ожидания от wildcard;
— накосячили в openssl.cnf;
— выпустили CSR “на глаз”, без проверки будущего сценария.
Wildcard — не волшебная замена нормальному списку имен. Он закрывает поддомены, но не спасает, если в цепочке есть разные хосты, сервисы и окружения. А SAN — это уже не опция, а основа выпуска.
И дальше будет только жестче: к 2029 году срок действия сертификатов сократят до 47 дней. Ручной выпуск в таком режиме — не процесс, а источник инцидентов ⚠️
Вывод простой: если CSR собирается руками, ошибка не вопрос “если”, а вопрос “когда”. Нужны шаблоны, автоматизация и проверка доменной матрицы до выпуска, а не после падения.
VK Target Lab
@VKTargetLabPro
Проблема с SSL обычно не в TLS и не в «сложном сервере». Ломается всё на этапе CSR.
Этот пост опубликован в Telegram-канале VK Target Lab. Подписаться можно по ссылке: @VKTargetLabPro.