1. Quando usarla
Serve quando HTTPS fallisce in modo ambiguo e vuoi verificare se il problema e' certificato, SNI o protocollo.
openssl s_client | TLS | certificate chain | SNI | debug
2. Configurazione base
openssl s_client -connect example.org:443 -servername example.org </dev/null
openssl s_client -connect mail.example.org:993 -servername mail.example.org </dev/null
openssl x509 -in server.crt -noout -dates -subject
Adatta nomi host, IP, interfacce, percorsi e versioni al sistema reale prima di rendere persistente il cambiamento.
3. Verifica rapida
openssl verify -CAfile ca-chain.pem server.crt
openssl x509 -in server.crt -noout -issuer -serial
grep -n 'Verify return code' /tmp/tls-debug.log 2>/dev/null
Controlla che l'output mostri esattamente lo stato che ti aspetti prima di considerare chiuso l'intervento.
4. Note operative
Quando il servizio usa virtual host TLS, ricordati sempre il parametro -servername: senza SNI stai testando un altro scenario.
Checklist rapida
[ ] Passi completati\n[ ] Config aggiornata\n[ ] Test eseguiti\n[ ] Rollback pronto\n[ ] Log verificati