跳到内容

SSL/TLS

SSL/TLS证书监控

服务器提供的SSL/TLS证书及其剩余有效天数。

立即尝试

一次检查,从一个地点立即进行,不保存任何数据。监控会从我们运行的每个地点检查,并在两个其他大陆确认故障后才通知任何人,而单次检查无法显示这些信息。

它的用途

证书过期是每个人都经历过但没人计划好的故障。更新是自动化的,直到某一天自动化悄悄失败,第一个迹象就是全球所有浏览器同时拒绝访问您的网站并显示NET::ERR_CERT_DATE_INVALID。

此监控会在443端口或您指定的端口建立TLS连接,并读取服务器实际提供的X.509证书。这不一定是您的更新任务写入的证书:可能是负载均衡器上的过期节点、未重新加载的虚拟主机或CDN缓存的旧证书链。监控会报告证书的主题、签发证书的机构以及notAfter日期,因此是倒计时而不是简单的上下状态。

通配符和SAN证书是单一证书,因此需要监控每个实际提供证书的服务器。一个覆盖*.example.com的证书在三个负载均衡器上需要设置三个监控,因为问题通常出在其中一个未重新加载。

和这里的每个检查一样,它从Amsterdam, New York, Sydney and Singapore运行,并且故障会在其他两个大陆确认后才会通知任何人。如何运作。

你可以设置什么

以下内容在你添加时的表单中,每个套餐都包含。

主机
主机名、主机和端口或URL:example.com、example.com:8443和https://example.com都可以使用。默认端口为443,除非您指定其他端口。

您会收到三次警告:分别在14天、7天和2天时,每次只发送一次。每日提醒会被忽略,因此不会重复。30天的提醒被故意跳过,因为Let's Encrypt通常在此时更新证书,这会导致每个正常的证书都触发警告。如果证书已过期,或者我们完全无法读取(连接被拒绝、握手失败、无响应),这将是一个警报而不是警告,并会在我们检测到时立即触发。

开始监控一个 五个监控免费,使用期间一直免费。

问题

SSL证书和TLS证书有什么区别?

在这个场景下没有区别。SSL是协议的旧名称,TLS是当前名称,SSL 2.0和3.0已经停用超过十年。无论如何,文件本身是X.509证书,它并不知道会由哪个协议来呈现。大多数人仍然搜索SSL,因此我们写SSL/TLS,意思和您理解的一样。

为什么我的浏览器显示NET::ERR_CERT_DATE_INVALID?

浏览器接收到的证书已过期,或者其notBefore日期尚未到达,这通常发生在服务器时钟错误时。Chrome显示此代码,Firefox显示SEC_ERROR_EXPIRED_CERTIFICATE,Safari显示证书无效。此监控会在您的访客发现问题的两天前提醒您。

此监控会检查证书链吗?

此监控只读取证书的过期时间,因此不完整的证书链或缺失的中间证书不会导致失败。HTTPS监控会检查证书链:它以浏览器的方式连接,并在证书链无效、自签名证书或主机名不匹配时失败。对于重要的服务,请同时运行这两种监控,这也是为什么每个套餐都包含HTTPS监控。

通配符和SAN证书怎么办?

两者都适用。通配符证书或包含多个主题备用名称的证书是单一证书,具有单一过期日期。不同的是哪个服务器在提供证书,因此应为每个服务器添加一个监控,而不是为证书上的每个名称添加监控。

此监控会检查OCSP或证书透明度吗?

不会,我们明确说明这一点而不是暗示其他功能。此监控读取服务器提供的证书并报告剩余天数。吊销检查和证书透明度日志监控是不同的产品,解决不同的问题,一个半完成这些功能的监控反而不如完全不做。

我的证书更新是自动化的,我还需要这个监控吗?

这正是此监控的目标用户。手动更新证书的人不会忘记长达90天;故障通常来自Let's Encrypt的更新在六周前悄悄失败,或者更新成功但仅限于写入证书的机器,而不是提供证书的机器。

如果服务器完全没有响应怎么办?

TLS握手失败、连接被拒绝或超时会被报告为监控失败,而不是过期警告,因为这些是不同的问题,需要不同的解决方法。只有在我们实际读取到证书时,过期倒计时才会更新。

为什么不直接把更新日期放到日历里?

提醒不需要成本,总比没有好,因此也可以设置一个提醒。问题在于日历中的日期是人为输入的,而服务器上的证书是实际存在的。两者一致,直到更新部分成功、部署发送了旧的证书包、池中的某个服务器错过了新文件,或者更新的证书不是实际提供的证书。此监控以访客接收到证书的方式读取,因此警告的日期是真实的。