证书监控
证书监控
证书监控每日两次对指定的主机与端口发起真实的 TLS 握手,检查证书的剩余有效期、证书链完整性与域名匹配情况。本文说明监控的添加方式、检查频率与状态含义。
证书监控定期对指定的主机发起真实的 TLS 握手,读取服务器实际发送的证书并给出结论。被监控的域名不必是在本站签发的,任何可以从公网访问的 HTTPS 服务都可以加入。
与证书申请的关系
签发流程只知道证书已经生成,无法知道它是否已经部署到服务器上。监控检查的是线上实际提供的证书,因此可以识别出以下签发流程无法发现的情况:
- 证书已续期,但服务器仍在使用旧证书
- 源站已更新,CDN 或负载均衡节点未同步
- 证书本身有效,但服务器未发送中间证书
- 服务器上部署的证书不包含当前访问的域名
添加监控
在「监控」页面添加需要监控的主机。
| 填写内容 | 说明 |
|---|---|
| 主机 | 域名或 IP,例如 example.com |
| 端口 | 默认 443。非标准端口的 HTTPS 服务需要显式填写 |
| 备注名 | 可选。用于在列表中区分多个相近的子域名 |
| 提醒阈值 | 到期前多少天开始提醒,可按监控项单独设置 |
监控以主机加端口为单位计数。同一域名的 443 与 8443 是两个监控项;重复添加同一组合不会创建第二条记录,也不会重复占用配额。
账号可监控的数量受套餐限制,具体额度可在「设置」页面查看。
检查频率
每日检查两次,分别在 03:00 与 15:00(Asia/Shanghai)。
两次的设定是经过权衡的:证书的到期时间写在证书内部,提高检查频率并不能更早发现到期。更频繁的检查只能更早发现证书被替换、证书链损坏与服务不可达三类情况,而对这三类而言,十二小时的差别是「早餐时得知」与「晚餐时得知」的差别,代价却是线性增长的握手请求量。
若需要立即得到某个域名的检查结果,可以使用证书检测,它会即时发起一次握手并给出完整结论,且无需登录。
状态含义
| 状态 | 含义 |
|---|---|
| 正常 | 证书有效,证书链完整,包含被检查的域名 |
| 提示 | 存在不影响访问的问题,例如未启用 OCSP Stapling |
| 警告 | 需要在一段时间内处理,例如证书即将到期 |
| 严重 | 访问者当前已经受到影响,例如证书已过期或证书链损坏 |
| 不可达 | 连续 3 次检查均未能完成握手 |
「不可达」需要连续 3 次失败才会判定,按每日两次的频率计算约为一天。单次超时更多是网络波动而非服务器故障,在第一次失败时就发出提醒,只会让提醒本身失去价值。
事件记录
每个监控项保留状态变化的历史记录。记录只在发生变化时写入,而非每次检查都写:
| 事件 | 触发条件 |
|---|---|
| 已添加 | 监控项创建 |
| 证书已更换 | 服务器提供的证书指纹发生变化 |
| 证书链损坏 | 出现导致浏览器拒绝的信任问题 |
| 证书链恢复 | 上述问题消失 |
| 证书过期 | 证书超过有效期 |
| 变为不可达 | 连续失败达到阈值 |
| 已恢复 | 从不可达状态恢复 |
正常运行的服务每季度大约产生一条记录(证书更换),因此这份历史是可以逐条阅读的。