sslproxyverifydepth 控制 apache 反向代理验证后端证书链时允许的最大中间 ca 层数,默认为1,仅接受“终端→根ca”两层结构;实际多为三级或四级链,需设为对应层数(如链含4个证书则设为3),过高易引入风险,过低导致502错误,必须与 sslproxyengine on、sslproxyverify require、sslproxycacertificatefile 配合使用。

SSLProxyVerifyDepth 控制 Apache 作为反向代理连接后端 HTTPS 服务时,证书链验证所允许的最大签名层级数。它不决定“是否校验”,而是限定“校验多深”——即信任链中从后端服务器证书向上追溯,最多允许几级中间 CA 才算有效。
为什么需要设置 SSLProxyVerifyDepth
默认值是 1,意味着只接受“服务器证书 → 根 CA 证书”这种两层结构。但现实中多数公有云或企业 PKI 使用三级甚至四级链(例如:服务器证书 ← 中间 CA1 ← 中间 CA2 ← 根 CA)。若实际链长超过 Depth 值,Apache 就会拒绝连接,报错类似 SSL handshake failed: certificate chain too long 或静默失败为 502。
它和 SSLProxyVerify require 是配套关系:后者开启强制校验,前者告诉 Apache “看到第几层就停,再往上就不认了”。
安全更新和维护 CLI Proxy API(CPA)部署与配置。用于 CPA 镜像升级、配置变更、认证目录兼容修复、上线验证与回滚。适用于用户提到“CPA 更新/升级/配置改了/容器重建/回滚”等场景。
如何正确设置深度值
值不是越大越好,也不是越小越安全,关键看后端证书链真实结构:
- 用
openssl s_client -connect svc.example.com:443 -showcerts抓取完整证书链,数一数 PEM 块数量(每块以-----BEGIN CERTIFICATE-----开头) - 若链含服务器证书 + 2 级中间 CA + 1 级根 CA,共 4 个证书,则 Depth 至少设为 3(因为验证从服务器证书开始,向上数 3 层:到根为止)
- 设为 0 表示只校验服务器证书本身签名,不检查上级 CA —— 这等于放弃链式信任,仅适合自签名证书且你已用
SSLProxyCACertificateFile显式信任该证书本身 - 生产环境不建议设为 10 或更高,过深可能引入不可控的中间 CA 风险,也增加握手延迟
常见配置陷阱
这个指令必须和其它 SSLProxy 指令协同生效,单独设置无意义:
- 必须在启用
SSLProxyEngine on的上下文中配置,比如<virtualhost></virtualhost>或<proxy></proxy>块内 - 若未同时配置
SSLProxyVerify require,Depth 设置会被忽略 - 若未指定
SSLProxyCACertificateFile或路径不可读,Depth 再合适也会因找不到信任锚而失败 - Apache 不会自动补全缺失的中间证书 —— 后端必须在 TLS 握手中完整发送整条链,否则 Depth 设置再大也没用
调试与验证方法
不要靠日志猜。快速确认 Depth 是否匹配:
- 运行:
openssl s_client -connect svc.internal:443 -CAfile /path/to/your/ca-bundle.crt -verify_depth 3 - 观察输出末尾是否有
Verify return code: 0 (ok);若返回非零码(如 20、21),说明链不完整或 Depth 不足 - 对比 Apache error_log 中的
SSL Library Error行,常带具体错误号,可查 OpenSSL 错误码表定位










