证书监控

证书监控

证书监控每日两次对指定的主机与端口发起真实的 TLS 握手,检查证书的剩余有效期、证书链完整性与域名匹配情况。本文说明监控的添加方式、检查频率与状态含义。

证书监控定期对指定的主机发起真实的 TLS 握手,读取服务器实际发送的证书并给出结论。被监控的域名不必是在本站签发的,任何可以从公网访问的 HTTPS 服务都可以加入。

与证书申请的关系

签发流程只知道证书已经生成,无法知道它是否已经部署到服务器上。监控检查的是线上实际提供的证书,因此可以识别出以下签发流程无法发现的情况:

  • 证书已续期,但服务器仍在使用旧证书
  • 源站已更新,CDN 或负载均衡节点未同步
  • 证书本身有效,但服务器未发送中间证书
  • 服务器上部署的证书不包含当前访问的域名

添加监控

在「监控」页面添加需要监控的主机。

填写内容说明
主机域名或 IP,例如 example.com
端口默认 443。非标准端口的 HTTPS 服务需要显式填写
备注名可选。用于在列表中区分多个相近的子域名
提醒阈值到期前多少天开始提醒,可按监控项单独设置

监控以主机加端口为单位计数。同一域名的 443 与 8443 是两个监控项;重复添加同一组合不会创建第二条记录,也不会重复占用配额。

账号可监控的数量受套餐限制,具体额度可在「设置」页面查看。

检查频率

每日检查两次,分别在 03:00 与 15:00(Asia/Shanghai)。

两次的设定是经过权衡的:证书的到期时间写在证书内部,提高检查频率并不能更早发现到期。更频繁的检查只能更早发现证书被替换、证书链损坏与服务不可达三类情况,而对这三类而言,十二小时的差别是「早餐时得知」与「晚餐时得知」的差别,代价却是线性增长的握手请求量。

若需要立即得到某个域名的检查结果,可以使用证书检测,它会即时发起一次握手并给出完整结论,且无需登录。

状态含义

状态含义
正常证书有效,证书链完整,包含被检查的域名
提示存在不影响访问的问题,例如未启用 OCSP Stapling
警告需要在一段时间内处理,例如证书即将到期
严重访问者当前已经受到影响,例如证书已过期或证书链损坏
不可达连续 3 次检查均未能完成握手

「不可达」需要连续 3 次失败才会判定,按每日两次的频率计算约为一天。单次超时更多是网络波动而非服务器故障,在第一次失败时就发出提醒,只会让提醒本身失去价值。

事件记录

每个监控项保留状态变化的历史记录。记录只在发生变化时写入,而非每次检查都写:

事件触发条件
已添加监控项创建
证书已更换服务器提供的证书指纹发生变化
证书链损坏出现导致浏览器拒绝的信任问题
证书链恢复上述问题消失
证书过期证书超过有效期
变为不可达连续失败达到阈值
已恢复从不可达状态恢复

正常运行的服务每季度大约产生一条记录(证书更换),因此这份历史是可以逐条阅读的。