Let’s Encrypt SSL : ISRG Root X1 (PEM)

其实就在访问解决根证书的网站时,也实在是因为系统过于陈旧的原因,导致连 Let’s Encrypt 的证书也不受信任的。

一时之间还忘记有这一茬,在刚刚的拟准备看看还有些什么证书可以补补的时候才发现还有这一回事。

本来按照前两个轻车熟路的做法直接下载安装就可一气呵成,可是当我在那个网站上浏览时才发现其没有我按照证书链所寻找的 ISRG Root X2 可供我直接下载使用,截止至写这篇内容时也只有 ISRG Root X1 这个根证书在列。

在纠结思索一会儿后还是决定先直接下载这个 ISRG Root X1 的根证书看看能不能解决问题先。

证书信息:

Issuer:
CN=DST Root CA X­3,O=Digital Sign­ature Trust Co.
CN=ISRG Root X1,­O=Internet Secur­ity Research Gro­up,C=US
Serial:
8507820026564441­7569109389142156­118711
1728869286697904­7606467024350416­9061120
Not valid before:
2021-01-20 19:14­:03 UTC
2015-06-04 11:04­:38 UTC
Not valid after:
2024-09-30 18:14­:03 UTC
2035-06-04 11:04­:38 UTC
Key size:
4096
Signature Algorithm:
sha256WithRSAEnc­ryption
basicConstraints:
CA:TRUE
keyUsage:
Certificate Sign­, CRL Sign
authorityInfoAccess:
CA Issuers - URI­:http://apps.ide­ntrust.com/roots­/dstrootcax3.p7c
authorityKeyIdentifier:
keyid:C4:A7:B1:A­4:7B:2C:71:FA:DB­:E1:4B:90:75:FF:­C4:15:60:85:89:1­0
certificatePolicies:
Policy: 2.23.140­.1.2.1­Policy: 1.3.6.1.­4.1.44947.1.1.1­ CPS: http://cp­s.root-x1.letsen­crypt.org
crlDistributionPoints:
Full Name:­ URI:http://crl­.identrust.com/D­STROOTCAX3CRL.cr­l
subjectKeyIdentifier:
79:B4:59:E6:7B:B­6:E5:E4:01:73:80­:08:88:C8:1A:58:­F6:E9:9B:6E

证书内容:

-----BEGIN CERTIFICATE-----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=
-----END CERTIFICATE-----

最后发现:虽然可以解决证书不受信任的问题,但是其在 ISRG Root X2 的信任链上多了一层 ISRG Root X1 ,想来是靠其完整使用的是 ISRG Root X1 交叉签名的版本的原因,如果根我某次那样直接使用自签名版本,在这里将“毫无用武之地”了。

题外话:同时在前面的操作中也发现, GTS Root R4 的颁发者 GlobalSign Root CA 还有几个月也要到期,届时这一设备上的对应证书也将要再次更新。不过到时是否直接安装 GTS 的根证书更佳就有待商榷了……

  1. 先看时间对不对。
  2. 如果是旧手机(Android 6.0 以下),手动下载安装 ISRG Root X1 即可。
  3. 如果是 Android 7.0+ 且无法 Root,使用 Firefox 浏览网页。
  4. 如果是 Android 7.0+ 且必须修复 App 报错,必须 Root + Magisk 模块。

看来安装CA证书是不是将”止步于”Android 7.0?之后的系统可以继续安装证书,但系统(和 App)不再默认信任你安装的证书了,到时候除了更新系统或者更换设备看来将别无他法(Root 的门槛和限制都在大幅收紧)。

ChiuYut

2026年08月04日

发布者

ChiuYut

咦?我是谁?这是什么地方? Ya ha!我是ChiuYut!这里是我的小破站!