
SSL Certificate หมดอายุเป็นหนึ่งในปัญหาที่เว็บมาสเตอร์หลายคนเจอโดยไม่ทันตั้งตัว ผลคือเว็บไซต์แสดงหน้า "Your connection is not private" ซึ่งทำให้ผู้ใช้หนีไปและ Google อาจลด Ranking SSL Auto-renewal คือการแก้ปัญหานี้อย่างถาวรโดยให้ระบบต่อ Certificate ให้อัตโนมัติก่อนหมดอายุ
ทำไม SSL ถึงหมดอายุ
SSL Certificate ทุกใบมีวันหมดอายุ ไม่ว่าจะเป็นแบบฟรี (Let's Encrypt) หรือ Commercial (ซื้อจาก CA) โดย:
- Let's Encrypt: หมดอายุทุก 90 วัน — ออกแบบให้ต่ออายุอัตโนมัติตั้งแต่แรก
- Commercial SSL: หมดอายุทุก 1 ปี (398 วัน ตาม Browser Policy ปัจจุบัน)
เหตุที่ Certificate ถูกออกแบบให้หมดอายุสั้น คือเพื่อความปลอดภัย ถ้า Private Key ถูก Compromise จะ Expire เร็ว ไม่ถูกใช้งานนานเกินไป
SSL Auto-renewal คืออะไร
SSL Auto-renewal คือกระบวนการที่ระบบ (ACME Client, Control Panel, หรือ Hosting Provider) ตรวจสอบวันหมดอายุและทำการต่อ Certificate ใหม่โดยอัตโนมัติก่อนหมดอายุ โดยทั่วไปจะ Renew ล่วงหน้า 30 วัน เพื่อมีเวลาแก้ไขถ้าเกิดข้อผิดพลาด
| รายการ | Manual Renewal | Auto-renewal |
|---|---|---|
| ความสะดวก | ต้องทำเอง ต้องจำวันหมดอายุ | ระบบทำให้อัตโนมัติ |
| ความเสี่ยง | สูง — ลืมต่อ = เว็บล่ม | ต่ำ — แทบไม่มีโอกาสพลาด |
| ค่าใช้จ่าย | ตามที่ CA กำหนด | ฟรีถ้าใช้ Let's Encrypt |
| เหมาะกับ | EV SSL, OV SSL บางประเภท | DV SSL, Let's Encrypt |
Let's Encrypt auto-renew ทำงานอย่างไร (certbot timer/cron)
หัวใจของ SSL Auto-renewal บน Let's Encrypt คือ certbot renew ซึ่งเป็นคำสั่งที่ปลอดภัยมาก — มันจะวนดู Certificate ทุกใบที่ certbot เคยออกให้ แล้ว ต่ออายุเฉพาะใบที่เหลืออายุน้อยกว่า 30 วันเท่านั้น ใบที่ยังเหลือเวลานานจะถูกข้ามไป (no-op) ดังนั้นจึงรันบ่อยแค่ไหนก็ได้โดยไม่เปลือง Rate Limit ของ Let's Encrypt
การ Renew ทำงานเป็นขั้นตอนชัดเจน คือ certbot อ่านไฟล์ config ที่อยู่ใน /etc/letsencrypt/renewal/yourdomain.com.conf (เก็บ Domain, Plugin, และวิธี Validate ที่เคยใช้) จากนั้นทำ ACME Challenge ซ้ำกับ Let's Encrypt เพื่อพิสูจน์ว่าคุณยังควบคุม Domain นั้นอยู่ เมื่อผ่านก็จะดาวน์โหลด Certificate ใบใหม่มาเขียนทับใบเก่า แล้วรัน deploy hook เพื่อ Reload เว็บเซิร์ฟเวอร์ให้โหลดใบใหม่
กลไกที่ทำให้ทั้งหมดนี้ "อัตโนมัติ" จริง ๆ มี 2 แบบให้เลือก ขึ้นกับว่า Distro ของคุณตั้งมาแบบไหน:
- systemd timer (แนะนำ / ค่าเริ่มต้นบน Ubuntu 20.04+, Debian 11+): certbot ติดตั้ง
certbot.timerที่ทริกเกอร์certbot.serviceวันละ 2 ครั้ง พร้อมหน่วงเวลาแบบสุ่ม (RandomizedDelaySec) เพื่อกระจายโหลดไม่ให้ทุกเซิร์ฟเวอร์ทั่วโลกยิงเข้า Let's Encrypt พร้อมกัน - cron job (สำหรับระบบเก่า / ติดตั้งเอง): ถ้าไม่มี systemd ก็เพิ่มบรรทัดเดียวใน crontab ให้รัน
certbot renewเช่นกัน
คำสั่งด้านล่างใช้ตรวจว่า Timer ทำงานอยู่จริง และดูว่าจะ Renew รอบถัดไปเมื่อไหร่:
# ดูสถานะ timer และเวลานัด renew รอบถัดไป sudo systemctl status certbot.timer systemctl list-timers certbot.timer # ดู renewal config ของแต่ละโดเมน (เก็บวิธี validate ที่เคยใช้) cat /etc/letsencrypt/renewal/yourdomain.com.conf # สั่ง renew เองทันที (จะต่อเฉพาะใบที่เหลือ < 30 วัน) sudo certbot renew # ถ้าใช้ cron แทน systemd — เพิ่มบรรทัดนี้ใน crontab (รัน 03:17 ทุกวัน) 17 3 * * * /usr/bin/certbot renew --quiet --deploy-hook "systemctl reload nginx"
ทำไม certbot renew ถึงปลอดภัยกว่า certbot --apache ซ้ำ: คำสั่ง certbot renew ใช้ config ที่บันทึกไว้แล้วต่ออายุแบบ Non-interactive (ไม่ถามอะไร เหมาะกับ Automation) ขณะที่การรัน certbot --apache -d ... ใหม่ทุกครั้งอาจถามคำถามและสร้าง Certificate ซ้ำซ้อนจน Rate Limit ของ Let's Encrypt (5 ใบ/โดเมน/สัปดาห์) เต็มได้
ตั้ง auto-renew บน DirectAdmin (Let's Encrypt one-click)
ถ้าคุณใช้ Shared Hosting หรือ VPS ที่ติดตั้ง DirectAdmin อยู่แล้ว คุณ ไม่ต้องแตะ certbot หรือ crontab เลย เพราะ DirectAdmin มี Let's Encrypt integration ในตัว และตั้ง Auto-renewal ให้อัตโนมัติตั้งแต่ตอนออกใบแรก ขั้นตอนแบบ One-click มีดังนี้:
- ล็อกอินเข้า DirectAdmin แล้วไปที่ Account Manager → SSL Certificates
- เลือก "Free & automatic certificate from Let's Encrypt"
- ติ๊กเลือกชื่อ Domain และ Hostname ที่ต้องการครอบคลุม — ควรเลือกทั้ง
yourdomain.comและwww.yourdomain.comรวมถึงmail.ถ้าจะใช้กับอีเมล - กด Save — DirectAdmin จะทำ ACME Challenge ออกใบให้ทันที และผูก Auto-renewal ไว้ให้เอง
เบื้องหลัง DirectAdmin จะรัน Renewal ผ่าน Cron ของระบบ (สคริปต์ /usr/local/directadmin/scripts/letsencrypt.sh) วันละครั้ง และต่อใบที่เหลืออายุน้อยกว่า ~30 วันโดยอัตโนมัติ แล้ว Rebuild ค่า Apache/Nginx ให้ใหม่ — คุณจึงได้ SSL ที่ต่ออายุเองไม่ขาดตลอดอายุการใช้งาน
AsiaGB Hosting รวม Let's Encrypt SSL ให้ฟรีในทุกแพ็กเกจ และเปิด Auto-renew ผ่าน DirectAdmin ไว้ให้แล้ว — คุณเพียงกดออกใบครั้งแรกตามขั้นตอนข้างบน จากนั้นระบบจะต่ออายุทุก 90 วันให้เองโดยไม่ต้องทำอะไรเพิ่ม ไม่ต้องจ่ายเงิน ไม่ต้องตั้ง cron เอง
ทดสอบ renew (certbot renew --dry-run) + reload web server hook
ก่อนจะไว้ใจให้ Auto-renewal ทำงานเอง คุณควร ทดสอบกระบวนการต่ออายุทั้งหมดก่อนของจริงจะหมดอายุ Let's Encrypt มี Staging Server ไว้ให้ซ้อมโดยเฉพาะ ซึ่ง certbot เรียกผ่าน Flag --dry-run โดยจะทำ ACME Challenge ครบทุกขั้นตอนเหมือนของจริง แต่ ไม่เขียนทับ Certificate จริงและไม่กิน Rate Limit
# ซ้อมต่ออายุทุกใบโดยไม่กระทบของจริง — ต้องเห็น "success" sudo certbot renew --dry-run # ผลลัพธ์ที่ต้องการ (ตัวอย่าง) Congratulations, all simulated renewals succeeded: /etc/letsencrypt/live/yourdomain.com/fullchain.pem (success)
จุดที่คนพลาดบ่อยที่สุดคือ "ต่อใบใหม่สำเร็จ แต่เว็บเซิร์ฟเวอร์ยังเสิร์ฟใบเก่า" เพราะ Apache/Nginx โหลด Certificate เข้า Memory ตอน Start และจะไม่อ่านไฟล์ใหม่จนกว่าจะ Reload ทางแก้คือใส่ deploy hook ที่สั่ง Reload เว็บเซิร์ฟเวอร์อัตโนมัติ เฉพาะเมื่อมีการต่อใบสำเร็จจริง เท่านั้น:
# วิธีที่ 1: ใส่ hook ตอนสั่ง renew (ครั้งเดียว/ใน cron) sudo certbot renew --deploy-hook "systemctl reload nginx" # วิธีที่ 2 (แนะนำ): สร้างไฟล์ hook ถาวร ใช้กับทุกโดเมน sudo nano /etc/letsencrypt/renewal-hooks/deploy/reload-web.sh # เนื้อหาในไฟล์ — อย่าลืม chmod +x #!/bin/sh systemctl reload nginx # สำหรับ Apache ใช้: systemctl reload apache2
ไฟล์ใด ๆ ที่วางใน /etc/letsencrypt/renewal-hooks/deploy/ จะถูกรันอัตโนมัติหลังต่อใบสำเร็จทุกครั้ง — ตั้งครั้งเดียวใช้ได้กับทุก Domain ในเครื่อง การ reload (ไม่ใช่ restart) จะโหลด Certificate ใหม่โดยไม่ตัดการเชื่อมต่อที่กำลังทำงานอยู่
ตั้งเตือนกัน SSL หมดอายุ (monitoring) + ทำไม auto-renew บางทีพัง
ความเข้าใจผิดที่อันตรายที่สุดคือคิดว่า "ตั้ง Auto-renew แล้วลืมมันไปได้เลย" ความจริงคือ Auto-renewal พังแบบเงียบ ๆ (silent failure) ได้ — มันหยุดทำงานโดยไม่มีใครรู้ จนกระทั่ง Certificate หมดอายุและลูกค้าโทรมาบอกว่าเว็บขึ้นเตือน นี่คือสาเหตุที่ Auto-renew พังบ่อยที่สุด:
- certbot.timer ถูกปิด/หาย: หลัง Update ระบบหรือย้าย Server บางครั้ง Timer ถูก Disable โดยไม่ตั้งใจ — ตรวจด้วย
systemctl list-timers - DNS หรือ A record เปลี่ยน: ถ้า Domain ชี้ไป IP ใหม่ที่ไม่ใช่เครื่องที่รัน certbot การ HTTP Challenge จะ Validate ไม่ผ่าน
- Port 80 ถูกบล็อก: Auto-renew ของ Let's Encrypt ส่วนใหญ่ใช้ HTTP-01 Challenge บน Port 80 — ถ้า Firewall/Cloud Security Group ปิดไว้ จะ Renew ไม่ได้
- deploy hook ไม่ทำงาน: ต่อใบสำเร็จแต่เว็บเซิร์ฟเวอร์ไม่ Reload → Browser ยังเห็นใบเก่าที่หมดอายุ
- เปลี่ยน webroot/config: ย้ายโฟลเดอร์เว็บหรือแก้ vhost จน Path ใน
.confไม่ตรงของจริง
ทางป้องกันคือ ตั้ง External Monitoring แยกจากเครื่องที่ออกใบ เพื่อให้มีคนคอยจับตา "วันหมดอายุจริงที่ Browser เห็น" ไม่ใช่แค่เชื่อว่า cron รันสำเร็จ ตัวเลือกที่นิยม:
- UptimeRobot / Better Uptime: มี SSL Expiry Monitor ที่เตือนล่วงหน้า 7–30 วันทางอีเมล/LINE/Slack ฟรี
- Cron + script เตือนเอง: ใช้
opensslเช็ควันหมดอายุแล้วส่งอีเมลถ้าเหลือน้อยกว่า X วัน (ดูสคริปต์ด้านล่าง) - SSL Labs / เครื่องมือออนไลน์: เช็คเป็นครั้งคราวเพื่อดู Grade และ Chain ครบหรือไม่
# เช็คว่าเหลือกี่วันจะหมดอายุ (ใส่ใน cron แล้วเตือนถ้า < 14 วัน)
END=$(openssl s_client -connect yourdomain.com:443 -servername yourdomain.com \
< /dev/null 2>/dev/null | openssl x509 -noout -enddate | cut -d= -f2)
DAYS=$(( ( $(date -d "$END" +%s) - $(date +%s) ) / 86400 ))
echo "SSL เหลืออีก $DAYS วัน"
[ "$DAYS" -lt 14 ] && echo "⚠️ ใกล้หมดอายุ! ตรวจ certbot renew ด่วน"⚠️ กฎเหล็ก: อย่าวาง Monitoring ไว้บนเครื่องเดียวกับที่ออกใบ SSL — ถ้าเครื่องนั้นล่ม คุณจะเสียทั้งเว็บและระบบเตือนพร้อมกัน ใช้บริการ Monitoring ภายนอกเสมอ เพื่อให้แน่ใจว่ามีคนเห็นปัญหาก่อนผู้ใช้จริง
วิธีตั้งค่า SSL Auto-renewal บน Let's Encrypt (Certbot)
ถ้าคุณใช้ VPS หรือ Server เอง ติดตั้ง Certbot แล้วตั้ง Cron Job ดังนี้
# ติดตั้ง Certbot sudo apt install certbot python3-certbot-apache # ออก Certificate ครั้งแรก sudo certbot --apache -d yourdomain.com -d www.yourdomain.com # ตรวจสอบว่า Timer ทำงานอยู่ sudo systemctl status certbot.timer # Certbot ติดตั้ง systemd timer อัตโนมัติ รัน 2 ครั้ง/วัน # ถ้าใช้ Cron Job เพิ่มเองได้ด้วย 0 3 * * * /usr/bin/certbot renew --quiet
Certbot Timer อัตโนมัติ: เมื่อติดตั้ง Certbot บน Ubuntu 20.04+ ระบบจะสร้าง systemd timer certbot.timer ให้อัตโนมัติ รัน 2 ครั้ง/วัน แต่จะ Renew เฉพาะเมื่อ Certificate เหลืออายุน้อยกว่า 30 วัน
Auto-renewal บน Hosting (DirectAdmin)
DirectAdmin
AsiaGB Hosting ที่ใช้ DirectAdmin มี Let's Encrypt SSL ที่ต่ออายุอัตโนมัติทุก 90 วันผ่าน DirectAdmin Plugin ไม่ต้องตั้งค่าเพิ่มเติม เพียงติดตั้ง SSL จาก DirectAdmin → SSL Certificates → Let's Encrypt แล้วระบบจัดการต่ออายุให้
ACME Protocol — หัวใจเทคนิคของการต่ออายุอัตโนมัติ
ACME (Automatic Certificate Management Environment) คือโปรโตคอลมาตรฐาน RFC 8555 ที่กำหนดวิธีการสื่อสารระหว่าง ACME Client (เช่น certbot, acme.sh) กับ Certificate Authority เช่น Let's Encrypt อย่างเป็นระบบ ไม่ว่าจะเป็นการออกใบใหม่หรือต่ออายุ ทุกกระบวนการผ่าน ACME ทั้งสิ้น
กระบวนการต่ออายุผ่าน ACME แบ่งเป็น 3 ขั้นหลัก:
- Account & Order: Client สร้าง Order ใหม่กับ CA บอกว่าต้องการ Certificate ของ Domain ใด CA ตอบกลับด้วยรายการ Challenge ที่ต้องผ่าน
- Domain Validation (Challenge): Client พิสูจน์ว่าควบคุม Domain จริง โดยมี 3 วิธีหลัก — HTTP-01 (วางไฟล์บน Port 80), DNS-01 (เพิ่ม TXT record ใน DNS) และ TLS-ALPN-01 (ผ่าน Port 443) โดย HTTP-01 นิยมที่สุดสำหรับ Auto-renewal ทั่วไป
- Certificate Issuance: เมื่อ Challenge ผ่าน CA ออก Certificate ใหม่ให้ Client ดาวน์โหลดมาเก็บ แล้วรัน Deploy Hook เพื่อให้เว็บเซิร์ฟเวอร์โหลดใบใหม่
ทำไม DNS-01 Challenge ถึงดีกว่าสำหรับ Wildcard: HTTP-01 พิสูจน์ได้เฉพาะ Single Domain แต่ DNS-01 เพิ่ม TXT record ใน DNS ได้ครอบคลุมทุก Subdomain ทีเดียว ทำให้เป็นวิธีเดียวที่รองรับ Wildcard Certificate (*.domain.com) บน Let's Encrypt — แต่ต้องการ DNS API ที่รองรับการแก้ไข Record อัตโนมัติ
ตั้ง DNS-01 Challenge สำหรับ Wildcard SSL Auto-renewal
ถ้าเว็บของคุณใช้ Wildcard Certificate (*.domain.com) การต่ออายุอัตโนมัติต้องใช้ DNS-01 Challenge เท่านั้น เพราะ HTTP-01 ครอบคลุมเฉพาะ Single Domain certbot รองรับ DNS API ของผู้ให้บริการ DNS หลายราย เช่น Cloudflare, Route53, Namecheap ผ่าน Plugin
# ติดตั้ง certbot plugin สำหรับ Cloudflare DNS API sudo pip install certbot-dns-cloudflare # สร้างไฟล์ credentials (เก็บ API token ของ Cloudflare) sudo nano /etc/letsencrypt/cloudflare.ini # เนื้อหา: dns_cloudflare_api_token = YOUR_CF_TOKEN # ออก Wildcard Certificate ครั้งแรก sudo certbot certonly \ --dns-cloudflare \ --dns-cloudflare-credentials /etc/letsencrypt/cloudflare.ini \ -d "domain.com" -d "*.domain.com" # หลังจากนี้ certbot renew จะใช้ DNS-01 อัตโนมัติ (config บันทึกไว้แล้ว) sudo certbot renew --dry-run
เมื่อออก Wildcard Certificate สำเร็จแล้ว certbot จะบันทึกค่า DNS Plugin ไว้ใน /etc/letsencrypt/renewal/domain.com.conf การรัน certbot renew ครั้งต่อไปจะใช้ DNS-01 ผ่าน Cloudflare API โดยอัตโนมัติ โดยไม่ต้องระบุ Flag ซ้ำ
เปรียบเทียบ certbot กับ acme.sh — เลือกตัวไหนดี
นอกจาก certbot ยังมี ACME Client ทางเลือกที่นิยมคือ acme.sh ซึ่งเขียนด้วย Shell Script ล้วน ไม่ต้องติดตั้ง Python ทำให้เหมาะกับระบบที่เบากว่า
| รายการ | certbot | acme.sh |
|---|---|---|
| ภาษา | Python | Bash Shell Script |
| การติดตั้ง | apt/yum package | curl install script |
| systemd timer | ติดตั้งอัตโนมัติ | ใช้ cron (เพิ่มเอง) |
| DNS Plugins | ผ่าน pip (certbot-dns-*) | built-in (100+ DNS API) |
| Wildcard SSL | รองรับ (ผ่าน DNS-01) | รองรับดีมาก |
| เหมาะกับ | Ubuntu/Debian มาตรฐาน | ระบบเล็ก/Custom setup |
ทั้งสองตัวใช้ ACME Protocol เหมือนกัน ผลลัพธ์ที่ได้คือ Certificate Let's Encrypt ชุดเดียวกัน การเลือกขึ้นอยู่กับสภาพแวดล้อมของ Server และความถนัดของ Sysadmin เป็นหลัก
Commercial SSL (ซื้อ) ต่ออายุอัตโนมัติได้ไหม
Commercial SSL เช่น Comodo, DigiCert, Sectigo มีอายุ 1 ปี การ Auto-renewal ทำได้แต่ต่างจาก Let's Encrypt:
- บาง Registrar/Hosting มีระบบเรียกเก็บเงินและ Renew ให้อัตโนมัติถ้าเปิดใช้
- ต้องทำ Domain Validation ซ้ำอีกครั้งทุกรอบ (แม้จะ Auto-renew)
- OV/EV SSL ต้องยืนยันตัวตนองค์กรใหม่ทุกครั้ง ไม่สามารถ Auto ได้ทั้งหมด
วิธีตรวจสอบ SSL จะหมดอายุเมื่อไหร่
# ตรวจสอบ SSL Expiry ด้วย openssl openssl s_client -connect yourdomain.com:443 < /dev/null 2>/dev/null \ | openssl x509 -noout -dates # ผลลัพธ์ notBefore=Jan 1 00:00:00 2026 GMT notAfter=Apr 1 00:00:00 2026 GMT
หรือใช้เครื่องมือออนไลน์ เช่น SSL Checker ของ dnsxray.com ที่แสดงวันหมดอายุ, Chain, SAN และความแข็งแรงของกุญแจแบบสดในไม่กี่วินาที หรือ SSL Labs (ssllabs.com/ssltest) ที่ตรวจ Configuration ละเอียดพร้อม Security Grade
ปัญหาที่พบบ่อยกับ Auto-renewal
- DNS ไม่ถูกต้อง — Certbot ใช้ HTTP Challenge ยืนยัน Domain ถ้า DNS ชี้ผิดจะ Renew ไม่ได้
- Port 80/443 ถูกบล็อก — Firewall ปิด HTTP/HTTPS ทำให้ ACME Challenge ล้มเหลว
- Permission ผิด — Certbot ไม่มีสิทธิ์เขียนไฟล์ Certificate
- Email แจ้งเตือนไม่ถึง — ควรตรวจสอบ Email ที่ลงทะเบียนกับ Certbot เป็นประจำ
⚠️ ตั้ง Monitoring ด้วย: แม้จะตั้ง Auto-renewal แล้ว ควรตั้งการแจ้งเตือนวันหมดอายุไว้ด้วย เช่น Google Calendar หรือ UptimeRobot SSL Monitoring เผื่อกรณี Auto-renewal ล้มเหลวโดยไม่รู้ตัว
สรุป: SSL Auto-renewal จำเป็นสำหรับทุกเว็บไซต์ — ใช้ Let's Encrypt บน Hosting และเปิด DirectAdmin Let's Encrypt ไว้ เป็นวิธีที่ง่ายและฟรีที่สุด ไม่ต้องกังวลเรื่อง SSL หมดอายุอีกเลย
คำถามที่พบบ่อยเกี่ยวกับ SSL Auto-renewal
Let's Encrypt ต่ออายุอัตโนมัติทุกกี่วัน
Certificate ของ Let's Encrypt มีอายุ 90 วัน แต่ระบบ Auto-renewal (certbot timer หรือ DirectAdmin) จะตรวจทุกวันและ ต่อใบใหม่เมื่อเหลืออายุน้อยกว่า 30 วัน โดยอัตโนมัติ คุณจึงได้ใบใหม่ราว ๆ ทุก 60 วัน ก่อนของเก่าจะหมดเสมอ — มีเวลาเผื่อ 30 วันไว้แก้ปัญหาหากการต่ออายุล้มเหลว
ต้องทำอะไรเองไหมถ้าใช้ Hosting ของ AsiaGB
ไม่ต้องครับ AsiaGB Hosting ใช้ DirectAdmin ที่รวม Let's Encrypt SSL ฟรีและเปิด Auto-renew ไว้ให้แล้ว คุณเพียงกดออกใบครั้งแรกที่ DirectAdmin → SSL Certificates → Let's Encrypt หลังจากนั้นระบบจะต่ออายุทุก 90 วันให้เอง ไม่ต้องตั้ง cron ไม่ต้องรันคำสั่งใด ๆ
ทำไม SSL หมดอายุทั้งที่ตั้ง Auto-renew ไว้แล้ว
สาเหตุที่พบบ่อยคือ Auto-renewal "พังเงียบ" — เช่น certbot.timer ถูกปิดหลัง Update ระบบ, Port 80 ถูก Firewall บล็อกจน HTTP Challenge ไม่ผ่าน, DNS เปลี่ยน A record, หรือ deploy hook ไม่ Reload เว็บเซิร์ฟเวอร์ทำให้ยังเสิร์ฟใบเก่า ทางแก้คือรัน certbot renew --dry-run ทดสอบเป็นระยะ และตั้ง External Monitoring เตือนล่วงหน้า
certbot renew --dry-run ปลอดภัยไหม ต่างจาก renew จริงยังไง
ปลอดภัยมากครับ --dry-run จะทำ ACME Challenge ครบทุกขั้นตอนกับ Staging Server ของ Let's Encrypt เพื่อพิสูจน์ว่ากระบวนการต่ออายุทำงานได้ แต่ ไม่เขียนทับ Certificate จริงและไม่กิน Rate Limit จึงรันได้บ่อยเท่าที่ต้องการ เหมาะอย่างยิ่งสำหรับเทสก่อนปล่อยให้ Auto-renew ทำงานจริง
SSL ฟรีพร้อม Auto-renewal บน Hosting AsiaGB
Let's Encrypt SSL รวมในทุกแพ็กเกจ Hosting ต่ออายุอัตโนมัติผ่าน DirectAdmin ไม่ต้องทำอะไรเพิ่ม
ดูแพ็กเกจ SSL