Respuestas:
Puede usar el s_clientcomando de OpenSSL para volcar el certificado en formato PEM (y muchas otras cosas, pero -inno parece importarle). Todo lo que necesita es un poco de redirección de salida para convencer x509a analizar que:
openssl x509 -text -noout -in <(openssl s_client -connect server:443)
-starttls PROTOsi el protocolo no es SSL / TLS nativo. Por ejemplo,-starttls pop3.