여기서는 멈추세요
- 명령 출력의 서버·서비스·경로가 예상 대상과 다르면 변경 단계로 넘어가지 않습니다.
- 현재 접속 세션, 백업 또는 콘솔 복구 경로를 확보하지 못했다면 상태 변경 명령을 실행하지 않습니다.
TLS CHECK
SAFE OPERATING BOUNDARY
변경 전 설정과 출력값을 기록하고, 예상과 다른 결과가 나오면 추가 변경을 멈춘 뒤 승인된 운영 복구 절차로 되돌립니다.
BEFORE YOU START
CHECK THE BRANCH
접속한 도메인이 인증서 SAN에 포함되는지 확인하고 IP 주소로 직접 접속한 결과와 혼동하지 않습니다.
같은 IP에서 여러 사이트를 운영하면 -servername 값이 빠진 검사 결과는 기본 virtual host 인증서일 수 있습니다.
서버가 leaf 인증서만 제공하거나 중간 인증서 순서가 잘못됐는지 -showcerts와 Verify return code로 확인합니다.
FOLLOW THE FLOW
example.com을 실제 호스트로 두 곳 모두 바꿉니다. SNI가 중요합니다.
echo | openssl s_client -connect example.com:443 -servername example.com 2>/dev/null | openssl x509 -noout -subject -issuer -dates -fingerprint -sha256subject, issuer, notAfter, SHA-256 fingerprint를 기록합니다.
호스트명이 다르면 잘못된 virtual host 인증서일 수 있습니다.
서버가 보내는 체인과 Verify return code를 봅니다.
openssl s_client -connect example.com:443 -servername example.com -showcerts </dev/nullVerify return code: 0 (ok)가 아니면 중간 인증서 누락 등을 확인합니다.
서버 설정의 fullchain 파일을 확인합니다.
리다이렉트와 TLS 협상 정보를 함께 봅니다.
curl -Iv --max-time 15 https://example.com/인증서 오류와 HTTP 상태 오류를 구분합니다.
브라우저 경고와 같은 호스트를 검사했는지 확인합니다.
경로를 실제 인증서 파일로 바꿉니다.
openssl x509 -in /path/to/fullchain.pem -noout -subject -issuer -dates -fingerprint -sha256원격 fingerprint와 로컬 파일이 다르면 설정이 아직 반영되지 않았을 수 있습니다.
웹 서버 설정이 이 파일을 참조하는지 확인합니다.
웹 서버 설정 검사가 성공한 경우에만 reload합니다.
sudo nginx -tsudo systemctl reload nginxecho | openssl s_client -connect example.com:443 -servername example.com 2>/dev/null | openssl x509 -noout -dates원격 notAfter와 fingerprint가 새 인증서로 바뀌었는지 확인합니다.
자동 갱신 로그와 다음 갱신 일정을 점검합니다.
PRIMARY REFERENCES
배포판과 버전에 따라 옵션·로그 위치가 다를 수 있습니다. 실행 전 서버의 --help와 로컬 매뉴얼을 함께 확인하세요.