What Happens When SSL Certificate Expires and How to Renew

SSL 证书过期时会发生什么?

SSL 证书的有效期是有限的。当证书过期时,浏览器会立即停止信任该网站的安全性。结果是显示令人担忧的全页警告,而不是您的网站。在 Chrome 中,用户会看到"您的连接不是私密连接"。Firefox 显示"警告:前方存在潜在安全风险"。其他浏览器也会显示类似的消息。

过期 SSL 的后果会迅速级联:

不要让 SSL 过期:最坏的情况是客户在结账时看到警告。这可能会永久损害信任,成本远高于证书续期的价格。设置警报并主动续期。

SSL 过期时浏览器显示什么(NET::ERR_CERT_DATE_INVALID)

当证书过期时,浏览器会读取证书内的"有效期至"字段,并发现当前日期已经超过它。因此,浏览器拒绝加密连接,并用全页警告替换您的实际网站。Chrome 和 Edge 中最常见的错误代码是 NET::ERR_CERT_DATE_INVALID。Firefox 显示 SEC_ERROR_EXPIRED_CERTIFICATE,而 Safari 显示"此连接不是私密连接"。

以下是访客和网站所有者应该了解的关于此警告的内容:

这就是为什么在 SSL 过期前续期比许多人意识到的更重要。伤害不仅是临时中断 — 它同时影响销售、信誉和 SEO 排名。

如何检查您的 SSL 证书到期日期

您可以随时检查您的证书的到期日期,无需等待它过期。

通过浏览器检查

  1. 在 Chrome 或 Firefox 中打开您的网站
  2. 点击地址栏中的挂锁图标 (🔒)
  3. 点击"连接是安全的"或"证书有效"
  4. 点击"证书"查看完整详情,包括到期日期(有效期至/过期日期)

通过在线工具检查

SSL Checker 工具,如 SSL Labs (ssllabs.com/ssltest) 或 SSL Shopper,提供更详细的信息,包括完整的证书链、支持的协议和精确的到期日期显示。

续期 Let's Encrypt SSL(自动)

Let's Encrypt 证书的有效期为 90 天,但会每 60 天自动续期一次,如果自动续期失败,会留下 30 天的安全缓冲期。对于通过 DirectAdmin 使用 Let's Encrypt 的 AsiaGB 托管客户,系统会自动处理续期 — 您无需采取任何行动。

但是,自动续期有时可能失败,原因包括:

我们建议在 DirectAdmin 中设置电邮警报,以便在证书即将过期时收到通知,或每月手动检查一次以确认一切工作正常。

续期付费 SSL 证书

来自 RapidSSL、GeoTrust 或 DigiCert 的付费 SSL 通常有效期为 1 年。在过期前至少 30 天续期。续期过程与购买新证书相同:

  1. 下达续期订单 — 登录 billing.in.th 并订购 SSL 续期
  2. 生成新的 CSR — 在 DirectAdmin 中为您的域名创建新的 CSR
  3. 完成域名验证 — 再次进行 DCV(域名控制验证)
  4. 接收新证书 — 证书颁发机构将通过电邮向您发送新的证书文件
  5. 安装新证书 — 在 DirectAdmin 中用新证书替换旧证书

重要提示:新证书的有效期从签发日期开始,而不是从旧证书的过期日期开始。提前 30 天续期意味着丧失 30 天的有效期,但这是为了避免任何网站停机而做出的可接受的权衡。

Let's Encrypt 自动续期 vs 付费 SSL 续期 — 关键差异

这两种续期方式在有效期、频率和所需的手工工作量上差异很大。了解差异可以帮助您计划正确的策略来防止 SSL 过期。

方面 Let's Encrypt(免费) 付费 SSL
证书有效期 90 天 通常 1 年
续期 每 60 天自动续期(certbot / 自动续期) 每年手动订购一次
需要新的 CSR 否 — 自动处理 是 — 重新签发新的 CSR
域名验证 (DCV) 自动(HTTP-01 / DNS-01) 每次续期都需要
管理员工作量 几乎没有(只需监控) 订购 + 生成 CSR + 重新安装
过期风险 如果自动续期工作,风险非常低 更高 — 取决于人工执行

Certbot 和自动续期如何工作

在通过 certbot 安装 Let's Encrypt 的服务器上,cron 作业或 systemd 定时器每天自动运行一次或两次 certbot renew 命令。此命令检查机器上的每个证书;如果任何证书的有效期剩余少于 30 天(即在其 90 天寿命中的 60 天),它会立即通过自动化域名验证请求新证书来续期,然后重新加载 Web 服务器以提供新证书。所有这些都在后台进行,无需您采取任何行动。对于通过 DirectAdmin 使用 Let's Encrypt 的 AsiaGB 托管客户,系统也会自动处理续期。

付费 SSL 需要每次重新签发 CSR

相比之下,付费 SSL 没有内置的自动续期。当过期临近时,您必须下达续期订单、从服务器生成新的 CSR(证书签署请求),然后完成 DCV 来证明您仍然拥有该域名。证书颁发机构随后签发一个新证书,您可以在旧证书上安装它。因为这个过程在很大程度上取决于一个人记得采取行动,忘记的风险明显高于 Let's Encrypt — 这就是为什么主动警报对付费 SSL 至关重要。

在 SSL 过期前设置警报(SSL 监控)

无论您使用 Let's Encrypt 还是付费 SSL,设置监控是最后一道防线,可以让您在客户看到警告页面之前捕获问题。即使自动续期也可能无声地失败。

监控的目标是获得至少 7–14 天的提前通知,以便您有时间在证书实际过期前采取行动 — 而不是仅在警告页面已经显示时才发现。

防止 SSL 过期的最佳实践

关于 SSL 续期的常见问题

如果我的 SSL 过期,网站会完全停止工作吗?

网站本身继续运行,但浏览器会在访问者到达任何内容之前用全页警告(例如 NET::ERR_CERT_DATE_INVALID)阻止他们。实际上,这意味着网站对普通访客来说无法使用,因为大多数不会点击"高级"来继续。续期或签发新证书会在安装完成的那一刻使警告消失。

Let's Encrypt 真的会自动续期,我需要做什么吗?

是的 — Let's Encrypt 证书有效期为 90 天,certbot 每 60 天自动续期一次,所以您通常不需要做任何事情。不过,启用电邮警报并每月检查一次,以防自动续期失败 — 例如,如果 DNS 更改、防火墙阻止服务器或域名在 SSL 续期前过期。

如果我在付费 SSL 过期前续期,我会丧失剩余的天数吗?

新证书的有效性从签发日期开始计算,而不是从旧证书的过期日期。所以提前 30 天续期意味着丧失该窗口期。然而,这是值得的权衡,因为它给了您时间测试新证书,并防止网站在过渡期间显示警告。

我如何检查我的 SSL 到期日期?

最快的方法是点击浏览器地址栏中的挂锁图标,并在"有效期至/过期日期"下查看证书详情。或者,使用在线工具如 SSL Labs,它提供更多详情,包括完整的证书链和支持的协议。

立即续期您的 SSL 证书

付费 SSL 续期从 1,000 泰铢/年起,或为 AsiaGB 托管客户提供免费 Let's Encrypt。

查看 SSL 证书