自动续期解决了大多数过期问题,却带来了新的故障模式:再也没人去看了,所以当续期出错时,直到浏览器显示警告才有人知道。
手动检查
echo | openssl s_client -servername example.com -connect example.com:443 2>/dev/null | openssl x509 -noout -dates续期失败的常见原因
- 更换 DNS 服务商后 DNS 验证失效
- HTTP 验证被新的重定向或防火墙规则拦截
- 尝试次数过多触发速率限制
- 续期的 cron 任务本身停止运行
自动化提醒
每次检查时读取证书并在提前 30 天、7 天和 1 天告警的监控器就是安全网。使用免费的 SSL 检查工具查看当前的过期日期。