In breve: TLS hostname mismatch sottodominio — indica che SAN del certificato non include l’host richiesto.
Indice dei contenuti
Cosa indica il problema
TLS hostname mismatch sottodominio — indica che SAN del certificato non include l’host richiesto. La diagnosi deve collegare la prova, l’orario e il primo evento utile nei log prima di cambiare la configurazione.

Sintomi e cause probabili
Sintomi da verificare
- Il comportamento descritto da “TLS hostname mismatch su sottodominio” si ripete nella stessa operazione
- Il controllo di registro, DNS e servizi collegati produce un dato coerente con lo stesso orario
- Un tentativo comparabile permette di capire se l’anomalia è generale o limitata a un solo elemento
Cause probabili
- Certificato o catena non coerenti con il dominio
- Protocollo o cifrario non compatibile con il client
- SNI instradato verso il virtual host errato
- CDN e origin che presentano configurazioni differenti
Controlli da eseguire
- Controllare certificato, SAN, catena e scadenza pubblici
- Verificare SNI, ALPN, protocollo e cifrario negoziati
- Confrontare origin, CDN e ogni indirizzo del dominio
- Leggere i log del terminatore TLS che chiude l’handshake
- Testare con più client aggiornati senza ignorare gli avvisi
Dati utili
- Dettagli certificato nel browser
- Log TLS del server o del proxy
- Configurazione del virtual host e della catena
Correzione sicura
- Installare certificato e catena corretti su ogni nodo
- Abilitare protocolli e cifrari moderni supportati
- Correggere associazione SNI e virtual host
- Allineare configurazione di CDN, proxy e origin
- Non aggirare l’errore riducendo globalmente la sicurezza

Verifica finale
- Hostname e SAN coincidono
- La catena termina in una CA attendibile
- L’handshake usa parametri supportati
- Browser e client aggiornati non mostrano avvisi
Errori da evitare
- Non disattivare globalmente WAF, ModSecurity, antispam o verifica TLS per aggirare il sintomo
- Non impostare permessi 777 e non cambiare proprietari in modo ricorsivo senza conoscere la struttura dell’account
- Non cancellare database, chiavi Redis, cache o file di sistema senza backup e senza aver identificato l’oggetto coinvolto
- Non ripetere pagamenti, import o webhook reali finché non hai verificato l’idempotenza
Guide Xlogic correlate
Fonti tecniche
Domande frequenti
Che cosa significa “TLS hostname mismatch su sottodominio”?
TLS hostname mismatch sottodominio — indica che SAN del certificato non include l’host richiesto.
Qual è il primo controllo per “TLS hostname mismatch su sottodominio”?
Per TLS hostname mismatch su sottodominio, inizia da questi controlli: Controllare certificato, SAN, catena e scadenza pubblici. Verificare SNI, ALPN, protocollo e cifrario negoziati.
Come verificare la soluzione di “TLS hostname mismatch su sottodominio”?
Per TLS hostname mismatch su sottodominio, conferma che: Hostname e SAN coincidono. La catena termina in una CA attendibile.