NET::ERR_CERT_COMMON_NAME_INVALID

Significato dell'errore

L'errore NET::ERR_CERT_COMMON_NAME_INVALID indica che il certificato SSL presentato dal server non corrisponde al nome del dominio richiesto. Il browser confronta l'hostname dell'URL con il Common Name (CN) e i Subject Alternative Names (SAN) del certificato e blocca la connessione se non trova corrispondenza.

Verifica del certificato

Da terminale: openssl s_client -connect tuosito.it:443 -servername tuosito.it 2>/dev/null | openssl x509 -noout -text | grep -A1 "Subject Alternative Name". Confronta la lista dei nomi con il dominio che stai usando per accedere. Se manca, il certificato non è valido per quel dominio.

Mancanza del www o sottodominio

Causa molto comune: il certificato copre tuosito.it ma stai accedendo via www.tuosito.it (o viceversa). La soluzione è emettere un certificato che includa entrambi nei SAN. Con Let's Encrypt: certbot --apache -d tuosito.it -d www.tuosito.it. Per Cloudflare, il certificato Universal copre automaticamente solo il dominio root e il primo livello di sottodomini.

Sottodomini non coperti

Se acceadi a shop.tuosito.it ma il certificato copre solo tuosito.it, ricevi questo errore. Le opzioni sono: emettere un certificato per ogni sottodominio, usare un certificato wildcard (*.tuosito.it) o aggiungere tutti i sottodomini come SAN nello stesso certificato.

Certificato wildcard

Un certificato wildcard *.tuosito.it copre tutti i sottodomini di primo livello ma NON copre il dominio root né i sottodomini di secondo livello (api.v2.tuosito.it). Per Let's Encrypt wildcard serve la validazione DNS: certbot certonly --manual --preferred-challenges=dns -d *.tuosito.it.

Hosting con IP condiviso

Su hosting condiviso senza SNI, il server può presentare il certificato sbagliato (quello di un'altro sito sullo stesso IP). Tutti i web server moderni supportano SNI; se il problema persiste verifica che il client che sta facendo richiesta lo supporti (vecchie versioni di Windows XP e Java 6 no).

Certificato self-signed o di test

In ambienti di sviluppo è comune avere certificati con CN errato (es. localhost mentre accedi via IP). Per ambienti di test puoi accettare il rischio temporaneamente. In produzione emetti sempre un certificato corretto per il dominio reale.

Verifica chain certificato

Anche se il CN/SAN sembra corretto, una chain errata può far apparire il dominio come non valido. Utilizza SSL Labs per un report completo. Se il grado è F o T, ci sono problemi gravi che impediscono ai browser di validare il certificato anche se i nomi sono corretti.

Hai bisogno di aiuto?

Se il tuo sito ha problemi di accesso, il team di G Tech Group può aiutarti. Contattaci tramite il modulo di contatto.

Hai trovato utile quest'articolo?