SSL Certificate หมดอายุ จะเกิดอะไรขึ้น และวิธีต่ออายุ SSL อย่างถูกต้อง

เมื่อ SSL หมดอายุ เกิดอะไรขึ้น?

SSL Certificate มีอายุการใช้งานจำกัด เมื่อหมดอายุแล้วระบบจะไม่รับรองความปลอดภัยของเว็บไซต์นั้นอีกต่อไป ผลที่ตามมาทันทีคือเบราว์เซอร์ทุกตัว ไม่ว่าจะเป็น Chrome, Firefox, Edge หรือ Safari จะแสดงหน้าเตือนที่น่ากลัวว่า "Your connection is not private" (Chrome) หรือ "Warning: Potential Security Risk Ahead" (Firefox)

ผลกระทบที่เกิดขึ้นจากการที่ SSL หมดอายุมีดังนี้:

อย่าปล่อยให้ SSL หมดอายุ: กรณีเลวร้ายที่สุดคือลูกค้าเห็นหน้าเตือนขณะกำลังชำระเงิน ซึ่งอาจทำให้เสียลูกค้าและความน่าเชื่อถือไปอย่างถาวร ควรตั้งระบบเตือนล่วงหน้าและดำเนินการต่ออายุก่อนหมด

Browser แสดงอะไรเมื่อ SSL หมดอายุ (NET::ERR_CERT_DATE_INVALID)

เมื่อ Certificate หมดอายุ เบราว์เซอร์จะตรวจสอบฟิลด์ "Valid To" (วันสิ้นสุดอายุ) ในตัว Certificate แล้วพบว่าวันที่ปัจจุบันเลยกำหนดไปแล้ว ผลคือเบราว์เซอร์จะปฏิเสธการเชื่อมต่อแบบเข้ารหัสและแสดงหน้าเตือนเต็มจอแทนเนื้อหาเว็บไซต์จริง โค้ดข้อผิดพลาดที่พบบ่อยที่สุดใน Chrome และ Edge คือ NET::ERR_CERT_DATE_INVALID ส่วน Firefox จะแสดง SEC_ERROR_EXPIRED_CERTIFICATE และ Safari จะบอกว่า "This Connection Is Not Private"

สิ่งที่ผู้ใช้และเจ้าของเว็บควรเข้าใจเกี่ยวกับหน้าเตือนนี้:

นี่คือเหตุผลที่การต่ออายุ SSL ก่อนหมดเป็นเรื่องสำคัญกว่าที่หลายคนคิด เพราะความเสียหายไม่ได้จบแค่ "เว็บล่มชั่วคราว" แต่กระทบทั้งยอดขาย ความน่าเชื่อถือ และอันดับ SEO พร้อมกัน

วิธีตรวจสอบวันหมดอายุของ SSL

ไม่ต้องรอให้ SSL หมดอายุก่อน คุณสามารถตรวจสอบได้ทุกเมื่อด้วยวิธีง่ายๆ:

วิธีตรวจสอบผ่านเบราว์เซอร์

  1. เปิดเว็บไซต์ในเบราว์เซอร์ Chrome หรือ Firefox
  2. คลิกที่ไอคอนแม่กุญแจ (🔒) ในแถบที่อยู่
  3. คลิก "Connection is secure" หรือ "Certificate is valid"
  4. คลิก "Certificate" เพื่อดูรายละเอียด รวมถึงวันหมดอายุ (Valid to / Expires on)

วิธีตรวจสอบผ่านเครื่องมือออนไลน์

ใช้ SSL Checker Tools เช่น SSL Labs (ssllabs.com/ssltest) หรือ SSL Shopper จะได้ข้อมูลละเอียดกว่า รวมถึง Certificate Chain, Protocol Support และวันหมดอายุที่ชัดเจน

การต่ออายุ Let's Encrypt (อัตโนมัติ)

Let's Encrypt มีอายุ Certificate 90 วัน แต่ระบบจะต่ออายุอัตโนมัติทุก 60 วัน ซึ่งหมายความว่ายังมีเวลาเผื่อ 30 วันเสมอหาก Auto-Renewal ทำงานได้ปกติ สำหรับลูกค้า Hosting ของ AsiaGB ที่ใช้ Let's Encrypt ผ่าน DirectAdmin ระบบจะจัดการต่ออายุให้อัตโนมัติโดยไม่ต้องทำอะไร

อย่างไรก็ตาม มีบางกรณีที่ Auto-Renewal อาจล้มเหลว:

แนะนำให้ตั้ง Email Alert ใน DirectAdmin เพื่อรับการแจ้งเตือนเมื่อ Certificate ใกล้หมดอายุ หรือตรวจสอบด้วยตัวเองเดือนละครั้ง

การต่ออายุ Paid SSL (SSL แบบซื้อ)

SSL แบบซื้อจาก RapidSSL, GeoTrust หรือ DigiCert มักมีอายุ 1 ปี ควรดำเนินการต่ออายุล่วงหน้า 30 วันก่อนหมดอายุ กระบวนการต่ออายุเหมือนกับการซื้อใหม่ทุกอย่าง:

  1. สั่งซื้อ Renewal — เข้าสู่ระบบที่ billing.in.th และสั่งต่ออายุ SSL
  2. สร้าง CSR ใหม่ — ใน DirectAdmin สร้าง CSR ใหม่สำหรับโดเมน
  3. ยืนยัน Domain — ทำ DCV (Domain Control Validation) เหมือนเดิม
  4. รับ Certificate ใหม่ — CA จะส่ง Certificate ใหม่มาทางอีเมล
  5. ติดตั้ง Certificate ใหม่ — นำไปติดตั้งใน DirectAdmin แทนอันเก่า

สำคัญ: Certificate ใหม่จะมีอายุนับจากวันที่ออก ไม่ใช่นับต่อจากวันหมดอายุเดิม ดังนั้นถ้าต่ออายุก่อนหมด 30 วัน จะ "เสีย" เวลาไป 30 วัน แต่นี่เป็นสิ่งที่ยอมรับได้เพื่อป้องกันเว็บหยุดทำงาน

ต่ออายุ Let's Encrypt อัตโนมัติ vs ต่อ SSL แบบเสียเงิน — ต่างกันอย่างไร

กระบวนการต่ออายุ SSL สองแบบนี้แตกต่างกันมากทั้งในแง่ระยะเวลา ความถี่ และงานที่ต้องทำด้วยมือ การเข้าใจความต่างจะช่วยให้คุณวางแผนป้องกัน SSL หมดอายุได้ถูกวิธี

หัวข้อ Let's Encrypt (ฟรี) Paid SSL (เสียเงิน)
อายุ Certificate 90 วัน โดยทั่วไป 1 ปี
การต่ออายุ อัตโนมัติทุก 60 วัน (certbot / auto-renew) ต้องสั่งต่อด้วยมือทุกปี
ต้องสร้าง CSR ใหม่ ไม่ต้อง — ระบบจัดการให้ ต้อง reissue CSR ใหม่
ต้องยืนยันโดเมน (DCV) อัตโนมัติ (HTTP-01 / DNS-01) ต้องทำ DCV ทุกครั้งที่ต่อ
งานของผู้ดูแลเว็บ แทบไม่ต้องทำอะไร (เพียงเฝ้าดู) สั่งซื้อ + สร้าง CSR + ติดตั้งใหม่
ความเสี่ยงหมดอายุ ต่ำมาก ถ้า auto-renew ทำงาน สูงกว่า เพราะพึ่งคนกดต่อ

certbot และ auto-renew ทำงานอย่างไร

บนเซิร์ฟเวอร์ที่ติดตั้ง Let's Encrypt ด้วย certbot จะมี cron job หรือ systemd timer ที่รันคำสั่ง certbot renew วันละ 1-2 ครั้งโดยอัตโนมัติ คำสั่งนี้จะตรวจทุก Certificate บนเครื่อง ถ้าตัวไหนเหลืออายุน้อยกว่า 30 วัน (คือผ่านไป 60 วันจาก 90 วัน) ก็จะต่ออายุให้ทันที โดยขอ Certificate ใหม่ ผ่านการยืนยันโดเมนแบบอัตโนมัติ แล้ว reload เว็บเซิร์ฟเวอร์เพื่อใช้ใบใหม่ ทั้งหมดนี้เกิดขึ้นเบื้องหลังโดยที่คุณไม่ต้องทำอะไรเลย สำหรับลูกค้า Hosting ของ AsiaGB ที่ใช้ Let's Encrypt ผ่าน DirectAdmin ระบบจะจัดการต่ออายุให้อัตโนมัติเช่นกัน

ต่อ SSL แบบเสียเงินต้อง reissue CSR ทุกครั้ง

ในทางกลับกัน Paid SSL ไม่มีกลไก auto-renew ในตัว เมื่อใกล้หมดอายุคุณต้องสั่งซื้อ Renewal สร้าง CSR (Certificate Signing Request) ใหม่จากเซิร์ฟเวอร์ แล้วทำ DCV เพื่อยืนยันว่าคุณเป็นเจ้าของโดเมนจริง จากนั้น CA จะออก Certificate ใหม่ให้นำไปติดตั้งทับใบเดิม เพราะกระบวนการนี้พึ่งคนกดทำเป็นหลัก ความเสี่ยงที่จะลืมต่อจึงสูงกว่า Let's Encrypt อย่างเห็นได้ชัด การตั้งระบบเตือนล่วงหน้าจึงสำคัญมากสำหรับ Paid SSL

ตั้งเตือนก่อน SSL หมดอายุ (SSL Monitoring)

ไม่ว่าจะใช้ Let's Encrypt หรือ Paid SSL การตั้งระบบเฝ้าดู (monitoring) เป็นด่านป้องกันสุดท้ายที่จะช่วยให้คุณรู้ตัวก่อนที่ลูกค้าจะเจอหน้าเตือน เพราะแม้แต่ auto-renew ก็มีโอกาสล้มเหลวเงียบ ๆ ได้

เป้าหมายของ monitoring คือการได้รู้ล่วงหน้าอย่างน้อย 7-14 วัน เพื่อให้มีเวลาแก้ไขก่อนที่ Certificate จะหมดจริง ไม่ใช่มารู้ตอนที่เว็บแสดงหน้าเตือนแล้ว

เคล็ดลับป้องกัน SSL หมดอายุ

คำถามที่พบบ่อยเกี่ยวกับการต่ออายุ SSL

SSL หมดอายุแล้วเว็บจะใช้งานไม่ได้เลยหรือไม่?

ตัวเว็บไซต์ยังทำงานอยู่ แต่เบราว์เซอร์จะบล็อกผู้ใช้ด้วยหน้าเตือนเต็มจอ (เช่น NET::ERR_CERT_DATE_INVALID) ก่อนเข้าถึงเนื้อหา ในทางปฏิบัติจึงเท่ากับเว็บใช้งานไม่ได้สำหรับผู้ใช้ทั่วไป เพราะส่วนใหญ่จะไม่กล้ากด Advanced เพื่อเข้าต่อ การต่ออายุหรือออก Certificate ใหม่จะทำให้หน้าเตือนหายไปทันทีที่ติดตั้งเสร็จ

Let's Encrypt ต่ออายุเองอัตโนมัติจริงไหม ต้องทำอะไรเพิ่มหรือเปล่า?

จริง — Let's Encrypt มีอายุ 90 วันและ certbot จะต่อให้อัตโนมัติทุก 60 วัน โดยทั่วไปคุณไม่ต้องทำอะไรเลย แต่ควรเปิด Email Alert และตรวจสอบเดือนละครั้งเผื่อกรณีที่ auto-renew ล้มเหลว เช่น DNS เปลี่ยน, Firewall บล็อก หรือโดเมนหมดอายุก่อน SSL

ต่อ Paid SSL ก่อนหมดอายุ จะเสียวันที่เหลือไหม?

Certificate ใหม่จะนับอายุจากวันที่ออก ไม่ได้นับต่อจากใบเดิม ดังนั้นถ้าต่อก่อนหมด 30 วันจะ "เสีย" ช่วงนั้นไป อย่างไรก็ตามนี่เป็นการแลกที่คุ้มค่า เพราะช่วยให้มีเวลาเผื่อทดสอบและป้องกันไม่ให้เว็บแสดงหน้าเตือนระหว่างรอยต่อ

จะตรวจวันหมดอายุ SSL ได้อย่างไร?

วิธีที่เร็วที่สุดคือคลิกไอคอนแม่กุญแจในแถบที่อยู่ของเบราว์เซอร์ แล้วดูรายละเอียด Certificate ที่ฟิลด์ "Valid to / Expires on" หรือใช้เครื่องมือออนไลน์อย่าง SSL Labs ที่ให้ข้อมูลละเอียดกว่า รวมถึง Certificate Chain และโปรโตคอลที่รองรับ

ต่ออายุ SSL Certificate วันนี้

Paid SSL เริ่มต้น 1,000 บาท/ปี หรือ Let's Encrypt ฟรีสำหรับลูกค้า Hosting AsiaGB

ดู SSL Certificate