En primer lugar, debería ser posible especificar un certificado para usar para todos los clientes que carecen de soporte SNI. Esto significa que de todos los dominios alojados en esa dirección IP, puede tener al menos uno de ellos trabajando para clientes sin SNI.
Lo que podría hacer al redirigir de http a https es una redirección de dos etapas. La primera redirección de http a https usa el nombre de dominio, que aseguró que funcionaría con o sin soporte SNI. Debería incluirse la URL original completa, de modo que desde este sitio https pueda redirigirse a la correcta después.
El nombre de dominio, que funciona con o sin SNI, puede comportarse de manera diferente dependiendo de si el cliente admite SNI. De esa manera, sabría que el cliente admite SNI antes de redirigirlo a un dominio, que requiere SNI.
Cómo configurar esto exactamente en Apache va a ser un poco difícil de adivinar (ya que nunca configuré Apache con más de un certificado). Supongo que la forma de hacerlo sería crear hosts virtuales basados en nombres para todos los dominios, incluido el dominio intermedio.
Luego, cree un host virtual predeterminado para clientes sin SNI, que usa el mismo certificado que el que usa el nombre. Esos dos hosts virtuales con un certificado idéntico enviarán diferentes redirecciones a los clientes dependiendo de si son compatibles con SNI.
Finalmente, habilitaría IPv6 en el servidor. Con IPv6, obtiene suficientes direcciones IP para poder asignar una a cada host virtual. El mismo conjunto de hosts virtuales puede tener un nombre basado en IPv4 e IP basado en IPv6, por lo que no tiene que duplicar ninguna configuración de esta manera.
El resultado final sería una configuración que funciona mientras el cliente admita SNI o IPv6. Solo los clientes que no admitan ninguno tendrán un problema, pero aún podrán detectarlos y un servidor diferente o un mensaje de error.
En cuanto a los clientes que no les gusta la CA, mi única sugerencia es reconocerlos por su agente de usuario y manejarlos como parezca apropiado. Asegúrese de tener un enlace al sitio https, en el que pueden hacer clic en caso de que, por error, haya demasiados clientes.