ที่มา: ทำไม CA/Browser Forum ถึงลดอายุ SSL
ในปี 2025 CA/Browser Forum — องค์กรที่กำหนดมาตรฐาน SSL/TLS ทั่วโลก ประกอบด้วย Browser vendors (Google, Apple, Mozilla, Microsoft) และ Certificate Authorities ชั้นนำ — ได้ลงมติลด Maximum Validity ของ SSL Certificate ลงอย่างมีนัยสำคัญ
ปัจจุบันอายุสูงสุดของ SSL Certificate อยู่ที่ 398 วัน (ประมาณ 13 เดือน) แต่หลายฝ่ายมองว่านานเกินไป เพราะข้อมูลในใบ SSL เช่น domain ownership และ public key อาจล้าสมัยหรือถูกบุกรุกโดยไม่ทราบ
Timeline การลดอายุ SSL ปี 2026–2029
CA/Browser Forum วางแผนลด Max Validity แบบ เป็นขั้นบันได เพื่อให้ทุกฝ่ายปรับตัวได้ทัน:
| วันที่มีผล | Max Validity | DCV Reuse สูงสุด | สิ่งที่ต้องทำ |
|---|---|---|---|
| 15 มีนาคม 2026 | 200 วัน | 200 วัน | SSL ใหม่ที่ออกหลังวันนี้ อายุ max 200 วัน |
| 15 มีนาคม 2027 | 100 วัน | 100 วัน | ต้องต่ออายุบ่อยขึ้น 3–4 ครั้ง/ปี |
| 15 มีนาคม 2029 | 47 วัน | 10 วัน | Auto-Renewal บังคับในทางปฏิบัติ (~8 ครั้ง/ปี) |
ผลกระทบต่อเจ้าของเว็บไซต์
การลดอายุ SSL มีผลกระทบหลายด้านที่เจ้าของเว็บไซต์ต้องรับรู้:
1. ต่ออายุบ่อยขึ้นมาก
จากเดิมที่ต้องต่ออายุปีละ 1 ครั้ง เมื่อถึงปี 2029 จะต้องต่ออายุประมาณ 7–8 ครั้งต่อปี ถ้าทำมือทุกครั้ง จะกลายเป็นภาระหนัก
2. ระบบที่ต้องการ Manual ต้องปรับใหม่
เว็บไซต์ที่ยังต่ออายุ SSL ด้วยมือ เช่น Download ไฟล์ CSR และส่งให้ CA จะทำงานได้ยากขึ้นอย่างมาก ต้องปรับไปใช้ระบบอัตโนมัติ
3. DCV (Domain Control Validation) Reuse ลดลงเหลือ 10 วัน
เมื่อปี 2029 เป็นต้นไป CA จะต้อง Re-validate การครอบครอง domain ทุก 10 วัน ทำให้กระบวนการออก SSL เปลี่ยนไปอย่างมีนัยสำคัญ
4. ผลดีด้านความปลอดภัย
- ถ้า Private Key รั่วไหล ผู้โจมตีใช้งานได้เพียง 47 วัน ลดความเสียหาย
- ข้อมูลใน Certificate เช่น ชื่อบริษัท (OV/EV) ถูก verify บ่อยขึ้น แม่นยำขึ้น
- ระบบ Certificate Transparency (CT) Log ทำงานได้ครอบคลุมมากขึ้น
Auto-Renewal คือทางออกหลัก
เมื่อ SSL ต้องต่ออายุบ่อยถึง 8 ครั้งต่อปี การทำด้วยมือไม่ใช่ทางเลือกที่ยั่งยืนอีกต่อไป Auto-Renewal คือกุญแจสำคัญที่ทุกเว็บไซต์ต้องมี
ACME Protocol คืออะไร?
ACME (Automatic Certificate Management Environment) เป็น protocol มาตรฐานที่ Let's Encrypt พัฒนาขึ้น ช่วยให้ระบบสามารถ:
- ขอ SSL Certificate ใหม่อัตโนมัติ
- Validate domain ownership โดยอัตโนมัติ (DNS-01 หรือ HTTP-01 challenge)
- ต่ออายุก่อนหมดอายุโดยไม่ต้องแทรกแซงของ Admin
เมื่อ CA/Browser Forum กำหนดให้ Max Validity เป็น 47 วัน ทาง CA ต่างๆ ก็จะต้องรองรับ ACME ทั้งหมด ทั้ง SSL แบบ Free (Let's Encrypt) และ Paid (RapidSSL, GeoTrust)
DirectAdmin AutoSSL กับ Let's Encrypt
สำหรับผู้ที่ใช้ DirectAdmin Hosting เช่นบน AsiaGB มีฟีเจอร์ AutoSSL ที่รองรับ Let's Encrypt ในตัวโดยไม่มีค่าใช้จ่าย:
วิธีเปิด AutoSSL บน DirectAdmin
- Login เข้า DirectAdmin Control Panel
- ไปที่เมนู SSL Certificates
- เลือก Let's Encrypt
- กด Save และเปิดใช้งาน AutoSSL
หลังจากนั้น DirectAdmin จะต่ออายุ SSL อัตโนมัติทุก 60 วัน (ก่อนหมดอายุ 30 วัน) ครอบคลุม domain และ subdomain ทั้งหมดในบัญชี
| ประเภท SSL | อายุใบ SSL | Auto-Renewal | เหมาะกับ |
|---|---|---|---|
| Let's Encrypt (AutoSSL) | 90 วัน → 47 วัน (ปี 2029) | ✅ อัตโนมัติ | เว็บทั่วไป, บล็อก |
| RapidSSL DV (1,000 บาท/ปี) | 398 วัน → 47 วัน (ปี 2029) | ⚙️ ต้องตั้งค่า ACME | เว็บธุรกิจ SME |
| GeoTrust OV (4,000 บาท/ปี) | 398 วัน → 47 วัน (ปี 2029) | ⚙️ ต้องตั้งค่า ACME | องค์กร ต้องการ OV |
| RapidSSL Wildcard (5,000 บาท/ปี) | 398 วัน → 47 วัน (ปี 2029) | ⚙️ ต้องตั้งค่า ACME | หลาย subdomain |
SSL แบบ Paid จะรับมืออย่างไร
SSL แบบ Paid เช่น RapidSSL, GeoTrust หรือ Sectigo ยังคงมีข้อได้เปรียบหลายด้านแม้อายุสั้นลง:
- OV/EV Validation — ยืนยันตัวตนองค์กร เพิ่มความน่าเชื่อถือ ไม่มีใน Let's Encrypt
- Wildcard — ครอบคลุม *.domain.com ทุก subdomain ด้วยใบเดียว
- Warranty / Insurance — SSL แบบ Paid มี Warranty คุ้มครองกรณีถูกโจมตี
- Priority Support — ได้รับการสนับสนุนจาก CA โดยตรง
เมื่อกฎ 47 วันมีผลในปี 2029 CA ทุกรายที่อยู่ใน CA/Browser Forum จะต้องรองรับ ACME API ทำให้การต่ออายุ SSL Paid อัตโนมัติเป็นมาตรฐาน หมดยุคที่ต้องดาวน์โหลด CSR และส่ง email ด้วยมือ
Checklist เตรียมรับมือ SSL 47 วัน
ทำตาม checklist นี้เพื่อเตรียมตัวรับมือกับการเปลี่ยนแปลงอย่างมีระบบ:
สิ่งที่ควรทำ ตอนนี้
- ✅ สำรวจว่า SSL ทุกโดเมนของคุณต่ออายุด้วยวิธีใด (Manual หรือ Auto)
- ✅ เปิด AutoSSL บน DirectAdmin ถ้ายังไม่ได้เปิด
- ✅ ตรวจสอบว่า email แจ้งเตือนก่อนหมดอายุ SSL ยังใช้งานได้
- ✅ ทดสอบระบบ auto-renewal อย่างน้อย 1 ครั้ง
สิ่งที่ควรทำ ก่อน มีนาคม 2026
- 📋 ระบุ SSL ทุกใบที่ใช้งานอยู่ และวันหมดอายุ
- 📋 สร้าง inventory ของ SSL certificate ทั้งหมดในองค์กร
- 📋 ตรวจสอบว่าผู้ให้บริการ SSL รองรับ ACME Protocol หรือไม่
- 📋 วางแผนงบประมาณสำหรับ SSL Paid ที่ต้องการ ACME
สิ่งที่ควรทำ ก่อน มีนาคม 2029
- 🔧 ตั้งค่า ACME Client สำหรับ SSL Paid ทุกใบ
- 🔧 ทดสอบ Auto-Renewal แบบ End-to-End ในสภาพแวดล้อมจริง
- 🔧 กำหนด Alert ถ้า renewal ล้มเหลวเกิน 1 ครั้ง
- 🔧 ตรวจสอบ Firewall และ Port ที่ ACME client ต้องใช้งาน
คำถามที่พบบ่อย (FAQ)
🔐 SSL Certificate พร้อมรองรับมาตรฐานใหม่
AsiaGB มี SSL หลากหลายประเภท ตั้งแต่ RapidSSL DV 1,000 บาท/ปี ถึง Wildcard 5,000 บาท/ปี
พร้อม DirectAdmin AutoSSL สำหรับ Let's Encrypt ฟรี
🔖 สรุป: SSL 47 วัน — ไม่ต้องกลัว แค่ต้องเตรียม
- CA/Browser Forum ลด SSL Max Validity เหลือ 47 วัน ในปี 2029 (เป็นขั้นบันได 200 → 100 → 47)
- เป้าหมายคือความปลอดภัยที่สูงขึ้น ลดความเสี่ยงจาก key compromise และ certificate staleness
- ทางออก: Auto-Renewal — DirectAdmin AutoSSL (Let's Encrypt) สำหรับ Hosting, ACME Protocol สำหรับ SSL Paid
- SSL ที่ออกอยู่แล้วยังใช้ได้ตามอายุเดิม แต่ควรเตรียม Auto-Renewal ไว้ก่อน 2026
- AsiaGB Hosting รองรับ AutoSSL บน DirectAdmin พร้อมใช้งาน ไม่ต้องตั้งค่าเพิ่ม