Security중급약 20분 · 가상 제한 45분Pro

인증서 교체 후 일부 클라이언트만 실패

만료가 다가온 인증서를 교체한 지 18분. 웹사이트는 멀쩡한데 안드로이드 앱과 파트너사 서버 연동만 연결에 실패합니다. 브라우저 자물쇠는 정상입니다 — 무엇이 다른 걸까요?

PAGE · 10:20 KST TLS 연결 실패 10%웹·iOS 정상

상황

당신은 이번 주 보안·인프라 온콜입니다. 10:02 플랫폼팀이 만료 3일 남은 api.shop.example 인증서를 새것으로 교체했습니다(엣지 nginx 4대). 10:14부터 파트너사 두 곳의 '연동이 안 된다'는 문의와 안드로이드 앱 오류 리포트가 쏟아졌지만, 웹사이트와 iOS 앱은 멀쩡합니다. 파트너 정산 연동은 11:00 마감입니다.

명령은 선택지로 고릅니다. 행동할 때마다 가상 시간이 흐르고, 결과는 그 순간의 서버 상태에 따라 달라집니다. 되돌리기 어려운 조치는 한 번 더 묻습니다.

목표

  • 실패하는 클라이언트의 연결을 되살린다(완화)
  • 왜 일부 클라이언트만 실패하는지 밝힌다
  • 새 인증서를 안전하게 다시 배포한다
  • 지표를 확인하고 해결을 선언한다

다루는 기술

서버가 실제로 보내는 인증서 체인 확인(openssl s_client)클라이언트별로 영향 범위 나누기fullchain 구성 순서nginx -t와 한 대씩 반영하는 안전한 재배포
결과는 서버가 판정합니다. 원인과 모범 경로는 끝난 뒤에 보입니다.

진행 방식