无法使用SSL时,服务器端口优先填443;若443被占用或未放行,临时可用80提供HTTP,但小程序、公众号、支付回调、Apple ATS等强制HTTPS场景不能靠换端口绕过,必须修好证书、监听和防火墙。
无法使用SSL怎么办?服务器端口填443还是80
先别急着删证书,SSL用不了,通常不是单点故障,浏览器报错、服务器监听、云安全组、CDN回源、后端程序,任何一层掉链子都会让你看到“无法使用SSL”。
先判断证书、端口、链路哪一层出问题
打开浏览器无痕窗口,访问 https://你的域名,看报错关键词:
ERR_CERT_DATE_INVALID:证书过期,或服务器时间不对。ERR_CERT_COMMON_NAME_INVALID:证书绑定的域名和访问域名不一致。ERR_SSL_PROTOCOL_ERROR:端口上跑的不是HTTPS,或TLS版本不匹配。ERR_CONNECTION_REFUSED:443没有监听,或被防火墙、安全组拒绝。ERR_SSL_VERSION_OR_CIPHER_MISMATCH:客户端和服务器没有共同TLS版本。- 页面能开但显示“不安全”:页面里混用了HTTP图片、JS、CSS,属于混合内容。
业内专家指出,排查HTTPS问题要按“域名解析→服务器监听→防火墙→反向代理→应用证书”的顺序走,跳步容易误判。
服务器端口到底填什么:按访问链路填
“服务器端口填”不是一个固定值,要看你填在哪个输入框,下面这张表按场景区分:
| 场景 | 服务器端口填 | 说明 |
|---|---|---|
| 浏览器直接访问HTTPS | 443 | 默认端口,域名后通常不用写 |
Nginx改成listen 8443 ssl |
8443 | 访问要写成https://域名:8443 |
| CDN回源HTTP | 80 | 源站不需要SSL,CDN负责HTTPS |
| CDN回源HTTPS | 443 | 源站要部署证书,回源协议选HTTPS |
|
负载均衡监听HTTPS | 443 | 后端可转发到80或443 |
| 微信小程序服务器域名 | 443 | 不能填80,也不能带非标端口 |
| 宝塔面板网站SSL | 443 | 面板自身端口是另一回事 |
服务器端口填之前,先看监听
Linux执行:
ss -lntp | grep ':443' netstat -tlnp | grep ':443'
Windows执行:
netstat -ano | findstr :443
如果没有任何输出,说明本机没有服务监听443,此时你在后台填443也没用,先改Nginx、Apache、Tomcat或宝塔的网站配置。
国内服务器无法使用SSL证书时服务器端口填什么
国内云服务器常见简米云、酷番云、华为云,服务器端口填443之后,还要过安全组和系统防火墙。
云服务器安全组与系统防火墙放行443
在云控制台找到安全组,入方向添加:
- 协议:TCP
- 端口:443
- 来源:
0.0.0/0 - IPv6场景再加:
:/0
系统防火墙按发行版处理:
ufw allow 443/tcp firewall-cmd --add-port=443/tcp --permanent firewall-cmd --reload iptables -I INPUT -p tcp --dport 443 -j ACCEPT
Windows服务器用管理员命令:
netsh advfirewall firewall add rule name="HTTPS443" dir=in action=allow protocol=TCP localport=443
据工信部数据,境内提供互联网信息服务需要ICP备案,部分云厂商对未备案域名的80和443会有限制,备案不影响SSL证书本身,但会影响端口能否正常对外访问。
Nginx、Apache、Tomcat监听端口配置
Nginx站点配置示例:
server {
listen 443 ssl http2;
server_name example.com;
ssl_certificate /path/fullchain.pem;
ssl_certificate_key /path/privkey.pem;
}
改完执行:
nginx -t systemctl reload nginx
Apache确认:
Listen 443
<VirtualHost :443>
SSLEngine on
SSLCertificateFile /path/fullchain.pem
SSLCertificateKeyFile /path/privkey.pem
</VirtualHost>
Tomcat在server.xml里检查Connector port="443",并配置SSLEnabled="true"、scheme="https"、secure="true",如果443被占用,先查占用进程:
lsof -i :443
普通网站可以换8443,但小程序、公众号、支付回调不要换非标端口。
免费SSL和付费SSL无法使用时服务器端口填写对比
证书价格不改变端口,免费Let’s Encrypt和付费DV、OV、EV证书,默认都跑在443,区别在信任链、有效期、保险、审核和售后。
| 类型 | 默认端口 | 信任情况 | 常见问题 |
|---|---|---|---|
| 免费证书 | 443 | 浏览器一般信任 | 90天续期、链不完整 |
| 付费DV | 443 | 浏览器信任 | 域名验证、部署遗漏 |
| 付费OV/EV | 443 | 浏览器信任 | 企业审核、配置复杂 |
免费证书用不了,多数是证书链缺失、SNI没开、系统时间偏差、TLS版本太低,把fullchain.pem配进Nginx,开启TLS 1.2和1.3,校准时间:
ntpdate ntp.aliyun.com
行业共识认为,证书解决身份和加密,端口解决连通,两者不能互相替代。
小程序无法使用SSL时服务器端口填443还是80
微信小程序服务器域名必须HTTPS,端口默认443,不能填80,不能带非标端口,不能使用自签名证书,域名不能是IP,TLS版本一般要求1.2及以上。
如果小程序提示“无法使用SSL”,改端口没有意义,检查这些点:
- 证书是否受信任CA签发。
- 证书链是否完整。
- 域名是否已备案,是否与证书一致。
- 443是否监听,安全组是否放行。
-
CDN回源是否正常,回源协议是否选对。
- 服务器时间是否准确。
公众号网页授权、微信支付回调、Apple ATS也类似,它们要的是标准HTTPS 443,不是随便一个加密端口。
宝塔面板无法使用SSL怎么设置服务器端口
宝塔面板路径:
- 进入“网站”。
- 点站点“设置”。
- 打开“SSL”。
- 粘贴证书和私钥,或选择Let’s Encrypt申请。
- 保存后打开“强制HTTPS”。
如果保存后打不开,先放行443,再检查/www/server/panel/vhost/nginx/你的域名.conf,确认有listen 443 ssl,宝塔面板自身端口和网站443端口是两套配置,不要混在一起。
用CDN时,宝塔申请证书可能失败,可以关闭CDN代理,或改用DNS验证,CDN回源端口填源站监听端口:源站HTTP填80,源站HTTPS填443。
无法使用SSL时,先把默认端口和证书链查清
无法使用SSL时,先把443监听、安全组、证书链这三件事查清,服务器端口填443是默认答案,非标端口只适合普通Web场景,强制HTTPS平台不要改端口绕路。
无法使用SSL怎么办与服务器端口填写常见问答
服务器端口填了443还是无法访问HTTPS怎么办?
先查本机监听,再查云安全组,最后查CDN和反向代理,执行ss -lntp | grep ':443',没有输出就改服务配置,有输出但外网不通,就查安全组和防火墙,外网能通但证书报错,就用openssl s_client -connect 域名:443 -servername 域名看证书链。
无法使用SSL时能否先用80端口上线?
普通资讯站可以临时用80,但浏览器会显示不安全,百度搜索资源平台也长期建议站点优先HTTPS,小程序、公众号、支付回调不能这样干,它们只认HTTPS 443。
免费SSL证书无法使用时服务器端口需要改吗?
不需要,端口与证书价格无关,免费和付费证书默认都填443,免费证书无法使用,优先修证书链、续期和SNI,Let’s Encrypt证书有效期为90天,需配置自动续期。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/733527.html




