修正 RcloneView 雲端連線的 SSL/TLS 憑證錯誤
SSL/TLS 憑證錯誤會導致 RcloneView 無法與雲端服務供應商建立安全連線。這類錯誤的成因從憑證過期到企業代理伺服器攔截都有可能——以下說明如何診斷與解決。
RcloneView 與雲端服務供應商的每一次連線都使用具備 TLS 加密的 HTTPS。TLS 交握(handshake)會透過伺服器的 SSL 憑證驗證其身分。當驗證失敗時,RcloneView 便無法連線——無法瀏覽、無法傳輸、也無法同步。憑證錯誤在以下情況特別常見:具有 SSL 檢測代理伺服器的企業環境、連線至自架儲存服務(MinIO、Nextcloud、Seafile)時,或是系統時間不正確時。

在同一處管理與同步所有雲端
RcloneView 是 rclone 的跨平台 GUI。透過清爽的視覺化介面比較資料夾、傳輸或同步檔案,並自動化多雲工作流程。
- 一鍵作業:複製 · 同步 · 比較
- 排程器與歷史記錄,打造可靠的自動化
- 支援 Google Drive、OneDrive、Dropbox、S3、WebDAV、SFTP 等
核心功能免費。Plus 提供自動化功能。
常見錯誤訊息
- 「x509: certificate signed by unknown authority」:伺服器憑證是由你的系統不信任的憑證授權單位(CA)所簽發。這在自架儲存服務與企業代理伺服器中很常見。
- 「x509: certificate has expired or is not yet valid」:憑證的有效期間與目前系統時間不符。可能是憑證確實已過期,也可能是你的系統時鐘不正確。
- 「x509: certificate is valid for X, not Y」:憑證的通用名稱(Common Name)或主體別名(Subject Alternative Names)與你所連線的主機名稱不符。這種情況發生在端點 URL 與憑證不一致時。
- 「tls: failed to verify certificate」:一般性的 TLS 驗證失敗。請檢查完整錯誤訊息以了解詳情。
- 「remote TLS connection closed unexpectedly」:TLS 交握過程被中斷,通常是防火牆或代理伺服器所致。
修正方法 1:檢查系統時鐘
最簡單也最常被忽略的原因:系統時鐘不正確。TLS 憑證有一段有效期間(Not Before / Not After)。若你的時鐘超出此範圍,所有憑證都會顯示為無效。
在 Windows 上,請至「設定 > 時間與語言 > 日期與時間」確認已啟用「自動設定時間」。在 Linux 上,執行 timedatectl 確認時間正確。在 macOS 上,請檢查「系統偏好設定 > 日期與時間」。
即使系統時鐘只差幾個小時,也可能觸發憑證錯誤,尤其是對於剛簽發或即將到期的憑證。
修正方法 2:企業代理伺服器/SSL 檢測
許多企業網路使用具備 SSL 檢測功能的代理伺服器,會攔截 HTTPS 連線、解密以進行檢查,再以組織自身的憑證重新加密。這實際上是一種中間人(man-in-the-middle)操作,公司管理的電腦會信任它(因為企業 CA 已安裝於系統的信任存放區),但 rclone 內建的憑證組合可能不會信任它。
要解決這個問題,你需要告訴 rclone 使用系統的憑證存放區,或明確提供企業的 CA 憑證:
- 選項 A:在 RcloneView 的自訂旗標中設定
--ca-cert旗標,指向企業 CA 憑證檔案。例如:--ca-cert /path/to/corporate-ca.pem。 - 選項 B:在 Linux 上,確認企業 CA 憑證已安裝於系統信任存放區(Debian/Ubuntu 為
/etc/ssl/certs/,RHEL/CentOS 為/etc/pki/tls/certs/)。新增憑證後執行update-ca-certificates。 - 選項 C:在 Windows 上,即使企業 CA 已安裝於 Windows 憑證存放區,rclone 預設可能不會使用它(因為它使用自己的 Go TLS 實作)。請將企業 CA 從 Windows 憑證存放區匯出為 PEM 檔案,並使用
--ca-cert。
若你尚未取得企業 CA 憑證,請聯絡你的 IT 部門索取。
修正方法 3:自簽憑證(自架儲存服務)
當連線至使用自簽 TLS 憑證的自架儲存服務,例如 MinIO、透過 WebDAV 的 Nextcloud,或私有 SFTP 伺服器時,rclone 會因為該憑證並非由受信任的 CA 所簽發而拒絕連線。
你有兩個選擇:
- 建議做法:將你的自簽憑證加入系統信任存放區,或使用
--ca-cert指向該憑證檔案。這樣可以在維持 TLS 驗證的同時,信任你指定的特定憑證。 - 不建議但有時必要:在自訂旗標中使用
--no-check-certificate。這會完全停用憑證驗證,使連線容易遭受中間人攻擊。僅限於在受信任的網路上進行測試時使用,切勿 用於正式環境。
若特別針對 MinIO,建議改用 Let's Encrypt(免費)產生正式憑證,而非使用自簽憑證。
修正方法 4:伺服器憑證已過期
若雲端服務供應商的憑證確實已過期,客戶端無能為力——必須由供應商更新憑證。這對大型供應商(AWS、Google、Microsoft、Dropbox)而言相當罕見,但在小型供應商或自架方案中則可能發生。
可透過網頁瀏覽器檢查憑證來確認:前往該供應商的 URL,點選鎖頭圖示以檢視憑證詳情。若憑證已過期,請聯絡供應商。對於自架儲存服務,請使用你的 CA 或 Let's Encrypt 更新憑證。
修正方法 5:主機名稱不符
當你所連線的 URL 與憑證的通用名稱或主體別名不符時,就會發生憑證主機名稱不符的問題。常見情況包括:
- 使用 IP 位址而非主機名稱連線至相容於 S3 的端點。
- 端點 URL 有拼字錯誤,或使用與憑證所涵蓋不同的子網域。
- 你透過負載平衡器或反向代理伺服器存取服務,而該伺服器提供了不同的憑證。
解決方法是使用憑證所簽發的確切主機名稱。請在 RcloneView 的遠端管理員中檢查遠端設定,確認端點 URL 與憑證的主機名稱相符。