
SSL 证书过期时会发生什么?
SSL 证书的有效期是有限的。当证书过期时,浏览器会立即停止信任该网站的安全性。结果是显示令人担忧的全页警告,而不是您的网站。在 Chrome 中,用户会看到"您的连接不是私密连接"。Firefox 显示"警告:前方存在潜在安全风险"。其他浏览器也会显示类似的消息。
过期 SSL 的后果会迅速级联:
- 用户立即离开 — 大多数访客不会点击高级警告,特别是对于处理付款或个人数据的网站
- 信誉被破坏 — 看到警告的客户通常不会再来,即使您修复问题后
- 转化停止 — 销售、注册和表单提交在警告出现的那一刻停止
- SEO 影响 — Google 会将网站标记为不安全,随着时间推移影响排名
- 相关服务中断 — 需要 HTTPS 的 API、webhooks 和支付网关可能停止工作
不要让 SSL 过期:最坏的情况是客户在结账时看到警告。这可能会永久损害信任,成本远高于证书续期的价格。设置警报并主动续期。
SSL 过期时浏览器显示什么(NET::ERR_CERT_DATE_INVALID)
当证书过期时,浏览器会读取证书内的"有效期至"字段,并发现当前日期已经超过它。因此,浏览器拒绝加密连接,并用全页警告替换您的实际网站。Chrome 和 Edge 中最常见的错误代码是 NET::ERR_CERT_DATE_INVALID。Firefox 显示 SEC_ERROR_EXPIRED_CERTIFICATE,而 Safari 显示"此连接不是私密连接"。
以下是访客和网站所有者应该了解的关于此警告的内容:
- 网站没有被黑客入侵 — 警告纯粹由过期证书引起。网站本身仍然工作,但浏览器不会让用户访问它,因为它无法再验证连接的安全性
- 连接仍然是加密的 — 从技术上讲,数据仍然用相同的密钥加密,但信任链已断裂,因此浏览器拒绝确认服务器的身份
- 用户必须自己点击"高级" — 大多数不会,他们认为网站很危险
- 立即的 SEO 影响 — Googlebot 爬取时会遇到相同的证书错误,所以 Google 无法正常获取您的页面并标记网站不安全,随着时间推移伤害排名
- 信任伤害持久化 — 曾经看到"不安全"警告的客户通常会记住它,即使您解决了问题,也会犹豫是否再来
这就是为什么在 SSL 过期前续期比许多人意识到的更重要。伤害不仅是临时中断 — 它同时影响销售、信誉和 SEO 排名。
如何检查您的 SSL 证书到期日期
您可以随时检查您的证书的到期日期,无需等待它过期。
通过浏览器检查
- 在 Chrome 或 Firefox 中打开您的网站
- 点击地址栏中的挂锁图标 (🔒)
- 点击"连接是安全的"或"证书有效"
- 点击"证书"查看完整详情,包括到期日期(有效期至/过期日期)
通过在线工具检查
SSL Checker 工具,如 SSL Labs (ssllabs.com/ssltest) 或 SSL Shopper,提供更详细的信息,包括完整的证书链、支持的协议和精确的到期日期显示。
续期 Let's Encrypt SSL(自动)
Let's Encrypt 证书的有效期为 90 天,但会每 60 天自动续期一次,如果自动续期失败,会留下 30 天的安全缓冲期。对于通过 DirectAdmin 使用 Let's Encrypt 的 AsiaGB 托管客户,系统会自动处理续期 — 您无需采取任何行动。
但是,自动续期有时可能失败,原因包括:
- 域名 DNS 不再指向服务器 IP
- 服务器无法到达 Let's Encrypt 服务器(防火墙问题)
- 续期窗口期间达到 Let's Encrypt 速率限制
- 域名注册在 SSL 续期前过期
我们建议在 DirectAdmin 中设置电邮警报,以便在证书即将过期时收到通知,或每月手动检查一次以确认一切工作正常。
续期付费 SSL 证书
来自 RapidSSL、GeoTrust 或 DigiCert 的付费 SSL 通常有效期为 1 年。在过期前至少 30 天续期。续期过程与购买新证书相同:
- 下达续期订单 — 登录 billing.in.th 并订购 SSL 续期
- 生成新的 CSR — 在 DirectAdmin 中为您的域名创建新的 CSR
- 完成域名验证 — 再次进行 DCV(域名控制验证)
- 接收新证书 — 证书颁发机构将通过电邮向您发送新的证书文件
- 安装新证书 — 在 DirectAdmin 中用新证书替换旧证书
重要提示:新证书的有效期从签发日期开始,而不是从旧证书的过期日期开始。提前 30 天续期意味着丧失 30 天的有效期,但这是为了避免任何网站停机而做出的可接受的权衡。
Let's Encrypt 自动续期 vs 付费 SSL 续期 — 关键差异
这两种续期方式在有效期、频率和所需的手工工作量上差异很大。了解差异可以帮助您计划正确的策略来防止 SSL 过期。
| 方面 | Let's Encrypt(免费) | 付费 SSL |
|---|---|---|
| 证书有效期 | 90 天 | 通常 1 年 |
| 续期 | 每 60 天自动续期(certbot / 自动续期) | 每年手动订购一次 |
| 需要新的 CSR | 否 — 自动处理 | 是 — 重新签发新的 CSR |
| 域名验证 (DCV) | 自动(HTTP-01 / DNS-01) | 每次续期都需要 |
| 管理员工作量 | 几乎没有(只需监控) | 订购 + 生成 CSR + 重新安装 |
| 过期风险 | 如果自动续期工作,风险非常低 | 更高 — 取决于人工执行 |
Certbot 和自动续期如何工作
在通过 certbot 安装 Let's Encrypt 的服务器上,cron 作业或 systemd 定时器每天自动运行一次或两次 certbot renew 命令。此命令检查机器上的每个证书;如果任何证书的有效期剩余少于 30 天(即在其 90 天寿命中的 60 天),它会立即通过自动化域名验证请求新证书来续期,然后重新加载 Web 服务器以提供新证书。所有这些都在后台进行,无需您采取任何行动。对于通过 DirectAdmin 使用 Let's Encrypt 的 AsiaGB 托管客户,系统也会自动处理续期。
付费 SSL 需要每次重新签发 CSR
相比之下,付费 SSL 没有内置的自动续期。当过期临近时,您必须下达续期订单、从服务器生成新的 CSR(证书签署请求),然后完成 DCV 来证明您仍然拥有该域名。证书颁发机构随后签发一个新证书,您可以在旧证书上安装它。因为这个过程在很大程度上取决于一个人记得采取行动,忘记的风险明显高于 Let's Encrypt — 这就是为什么主动警报对付费 SSL 至关重要。
在 SSL 过期前设置警报(SSL 监控)
无论您使用 Let's Encrypt 还是付费 SSL,设置监控是最后一道防线,可以让您在客户看到警告页面之前捕获问题。即使自动续期也可能无声地失败。
- 在 DirectAdmin 中启用电邮警报 — 配置系统在证书即将过期时向您发送电邮,以便您可以验证自动续期是否真的在运行
- 使用带有 SSL 检查的正常运行时间监控 — UptimeRobot 或 StatusCake 等服务提供免费的 SSL 过期监控,并提前数天向您警告
- 添加备用日历提醒 — 对于手动续期的付费 SSL,设置与 CA 电邮重叠的日历提醒以获得额外的确定性
- 每月手动检查一次 — 打开网站并检查挂锁,或使用在线 SSL 检查工具确认真正的到期日期
- 监控每个子域和证书 — 如果您运行多个证书,监控所有这些,而不仅仅是主域名
监控的目标是获得至少 7–14 天的提前通知,以便您有时间在证书实际过期前采取行动 — 而不是仅在警告页面已经显示时才发现。
防止 SSL 过期的最佳实践
- 设置日历提醒 — 在过期日期前 45 天创建提醒,以便给自己足够的时间采取行动
- 启用自动续期 — 如果您的托管或 SSL 提供商支持它,请启用它
- 监控您的收件箱 — 证书颁发机构在过期前 30、14 和 7 天发送过期警告电邮;验证您账户中的电邮地址是否正确
- 使用监控工具 — UptimeRobot 或 StatusCake 等服务提供免费的 SSL 过期监控功能
- 保持您的域名注册是最新的 — 如果您的域名过期,Let's Encrypt 无法续期
关于 SSL 续期的常见问题
如果我的 SSL 过期,网站会完全停止工作吗?
网站本身继续运行,但浏览器会在访问者到达任何内容之前用全页警告(例如 NET::ERR_CERT_DATE_INVALID)阻止他们。实际上,这意味着网站对普通访客来说无法使用,因为大多数不会点击"高级"来继续。续期或签发新证书会在安装完成的那一刻使警告消失。
Let's Encrypt 真的会自动续期,我需要做什么吗?
是的 — Let's Encrypt 证书有效期为 90 天,certbot 每 60 天自动续期一次,所以您通常不需要做任何事情。不过,启用电邮警报并每月检查一次,以防自动续期失败 — 例如,如果 DNS 更改、防火墙阻止服务器或域名在 SSL 续期前过期。
如果我在付费 SSL 过期前续期,我会丧失剩余的天数吗?
新证书的有效性从签发日期开始计算,而不是从旧证书的过期日期。所以提前 30 天续期意味着丧失该窗口期。然而,这是值得的权衡,因为它给了您时间测试新证书,并防止网站在过渡期间显示警告。
我如何检查我的 SSL 到期日期?
最快的方法是点击浏览器地址栏中的挂锁图标,并在"有效期至/过期日期"下查看证书详情。或者,使用在线工具如 SSL Labs,它提供更多详情,包括完整的证书链和支持的协议。