Przejdź do treści głównej
Monitorowanie certyfikatów SSL

Monitorowanie wygasania certyfikatów SSL

Monitorowanie wygasania certyfikatów SSL od HostTracker sprawdza Twoje certyfikaty SSL/TLS pod kątem zbliżającego się wygaśnięcia, błędów łańcucha, unieważnienia i słabych protokołów bezpieczeństwa - i ostrzega Cię, zanim przeglądarka kiedykolwiek zablokuje Twoją witrynę. Śledzenie wygasania domeny jest wliczone bez dodatkowych opłat.

Darmowe natychmiastowe sprawdzenie · test na żywo z ponad 300 lokalizacji na świecie · bez logowania
Wolisz całodobowe monitorowanie? Rozpocznij bezpłatny okres próbny · Zobacz cennik
example.com · domain & SSL
Ważny · brak wymaganych działań
SSL certificatevalid
SSL expiresin 264 days
Domain expiresin 118 days
IssuerLet's Encrypt
TLS version1.3
Sprawdzono przed chwilą
Monitorowanie certyfikatów SSL

Nigdy nie strać certyfikatu SSL przez przeoczone odnowienie

HostTracker sprawdza Twoje certyfikaty SSL/TLS pod kątem zbliżającego się wygaśnięcia, błędów łańcucha, unieważnienia oraz słabych lub przestarzałych protokołów bezpieczeństwa i wysyła automatyczne alerty oraz raporty podsumowujące na długo, zanim przeglądarka zacznie blokować Twoją witrynę.

SSL

Monitorowanie bezpieczeństwa certyfikatu

Usługa monitorowania SSL HostTracker zapewnia bezpieczne i sprawne działanie witryn. Sprawdza, czy Twoje certyfikaty SSL/TLS są aktualne, i wysyła alert, gdy zbliża się ich wygaśnięcie. Certyfikaty SSL chronią dane użytkowników i budują zaufanie, szyfrując informacje przesyłane między serwerem a użytkownikami. Monitorowanie SSL pomaga utrzymać bezpieczeństwo witryny i zgodność z najnowszymi standardami bezpieczeństwa. Pozwala to uniknąć kar nakładanych przez wyszukiwarki takie jak Google.

Wykrywanie

Alerty o wygaśnięciu i wykrywanie problemów

Usługa monitorowania SSL HostTracker zapewnia bezpieczeństwo witryn. Wysyła powiadomienie, zanim Twój certyfikat SSL wygaśnie. Usługa sprawdza również, czy nie ma problemów z certyfikatem SSL, i wysyła natychmiastowe alerty. Takie monitorowanie pomaga właścicielom witryn szybko rozwiązywać problemy, zachowując zaufanie użytkowników i chroniąc dane.

Zaufanie

Większe bezpieczeństwo i zaufanie

Monitorowanie SSL od HostTracker zwiększa bezpieczeństwo i zaufanie użytkowników. Dzięki stałej ważności certyfikatów SSL witryny chronią dane użytkowników przed potencjalnymi wyciekami i unikają ostrzeżeń bezpieczeństwa w przeglądarkach. Terminowe alerty i szczegółowe raporty pomagają lepiej zarządzać witryną. Monitorowanie SSL jest istotne dla utrzymania bezpieczeństwa i dobrego działania witryn.

W zestawie także

Śledzenie wygasania domeny

Wygasły certyfikat SSL to nie jedyny termin, który może wyłączyć witrynę - narzędzie HostTracker do sprawdzania terminu ważności domeny monitoruje status Twojej rejestracji równolegle z certyfikatami, bez dodatkowych opłat.

Odnowienie

Terminowe śledzenie odnowień

HostTracker monitoruje nazwy domen, aby zapobiec ich utracie przez przeoczony termin odnowienia. Śledzi rejestracje i wysyła terminowe powiadomienia o zbliżających się datach wygaśnięcia. Alerty te są wysyłane w odstępach czasu, dzięki czemu właściciele domen mają czas na odnowienie. Usługa ta pozwala utrzymać obecność online i uniknąć kosztów oraz niedogodności związanych z wygaśnięciem domeny.

Alerty

Alerty i raporty

Usługa monitorowania domen HostTracker zawiera funkcje śledzenia i powiadamiania. Użytkownicy mogą skonfigurować alerty wysyłane do wielu kontaktów przez e-mail, SMS lub aplikacje takie jak Telegram i Discord. Usługa dostarcza również raporty dotyczące rejestracji domen, w tym dat odnowienia i zmian statusu. Pomaga to zapobiegać wygasaniu domen i pozwala firmom oraz osobom prywatnym utrzymać obecność online.

Ochrona

Zapobiegaj ryzyku wygaśnięcia

Usługa monitorowania domen HostTracker chroni cenne nazwy domen przed przypadkowym wygaśnięciem. Terminowe alerty pomagają właścicielom domen unikać ryzyka i kosztów związanych z odzyskiwaniem wygasłych domen. Usługa pozwala także zarządzać wieloma domenami dzięki szczegółowym raportom i spersonalizowanym alertom. Dzięki temu firmy pozostają online, a ich marka jest chroniona.

Zamień jednorazowe sprawdzenie w stałe monitorowanie
Dodaj swoją domenę raz, a HostTracker będzie całodobowo obserwować jej certyfikat SSL i rejestrację, ostrzegając Cię na długo przed wygaśnięciem jednego lub drugiego.
Rozpocznij bezpłatny okres próbny →

Co monitorowanie SSL sprawdza przy każdym uruchomieniu

Monitor wygasania certyfikatu SSL bywa przedstawiany jako zwykłe przypomnienie kalendarzowe, a wygaśnięcie rzeczywiście jest najczęstszym powodem, dla którego certyfikaty przestają działać. Nie jest to jednak jedyny powód. Każde uruchomienie HostTracker otwiera prawdziwe połączenie TLS i ocenia certyfikat, który serwer faktycznie zwrócił - dzięki czemu wykrywane są awarie pojawiające się bez jakiejkolwiek zmiany daty.

Co jest weryfikowaneJak awaria wygląda z perspektywy odwiedzających
Okno ważnościCertyfikat mieści się w zakresie dat not-before / not-after. Po jego upływie każda przeglądarka blokuje stronę pełnoekranowym komunikatem.
Łańcuch zaufaniaCertyfikat prowadzi do zaufanego urzędu root. Brakujący certyfikat pośredni to klasyczny błąd typu „u mnie w przeglądarce działa, na każdym telefonie i w każdym kliencie API nie” - Twój laptop zapisał certyfikat pośredni w pamięci podręcznej, u nikogo innego tak się nie stało.
Pokrycie nazwy hostaNazwa, którą sprawdzasz, jest rzeczywiście objęta certyfikatem. Niezgodność jest odczytywana przez przeglądarkę jako możliwa próba przechwycenia połączenia, a nie literówka.
Status unieważnieniaCertyfikat nie został unieważniony - sprawdzane względem usługi OCSP lub CRL urzędu wydającego. Jeśli ta usługa jest nieosiągalna, wynik jest oznaczany flagą, a nie kończy się niepowodzeniem, dzięki czemu awaria zewnętrznej usługi nie może sztucznie wywołać fałszywego alarmu na Twojej witrynie.
Co jest zapisywaneData wygaśnięcia i not-before, wystawca, numer seryjny, alternatywne nazwy podmiotu oraz wynegocjowana wersja protokołu TLS i szyfr - dzięki czemu wynik pokazuje, co się zmieniło, a nie tylko to, że coś się zmieniło.

Pod maską monitor certyfikatu to połączenie TLS z hostem i portem. Port domyślnie przyjmuje wartość 443, a Ty możesz podać inny - example.com:8443 - dzięki czemu brama API, alternatywny port HTTPS czy usługa na porcie z niejawnym TLS są obserwowane dokładnie w ten sam sposób. Nazwa hosta jest wysyłana przez SNI, więc serwer obsługujący kilka certyfikatów pod jednym adresem IP zwraca właściwy z nich.

Dlaczego wygasły certyfikat jest gorszy niż krótka awaria

Gdy serwer przestaje działać, odwiedzający widzi błąd przeglądarki i zwykle próbuje ponownie później. Gdy wygasa certyfikat, serwer nadal działa całkowicie sprawnie - odpowiada na każde żądanie - a przeglądarka odmawia pokazania tego, co wysłał. Ta różnica ma znaczenie na cztery sposoby, które łatwo zbagatelizować, dopóki nie doświadczy się ich osobiście.

  • Ostrzeżenie ma celowo straszyć. Pełnoekranowy komunikat o niebezpiecznym połączeniu to ten sam ekran, który przeglądarka pokazuje przy próbie przechwycenia połączenia. Odwiedzający nie odczytują go jako „ich certyfikat wygasł”, tylko jako „ta strona nie jest bezpieczna”.
  • Na witrynie z włączonym HSTS nie ma żadnego obejścia. Jeśli kiedykolwiek wysłałeś nagłówek Strict-Transport-Security - a powinieneś był - przeglądarki całkowicie usuwają opcję „przejdź mimo to”. Każdy odwiedzający jest twardo blokowany, dopóki certyfikat nie zostanie wymieniony.
  • Maszyny zawodzą dotkliwiej niż ludzie. Twoja aplikacja mobilna, webhooki płatności, integracje partnerów oraz każdy klient API również walidują certyfikat, a żaden z nich nie ma przycisku, który pozwoliłby to obejść. Wygaśnięcie to pełna awaria integracji, a nie tylko witryny.
  • Twoje własne monitorowanie może wyglądać na „zielone”. Test skonfigurowany tak, by ignorować problemy z certyfikatem, nadal zgłasza HTTP 200 z serwera, którego certyfikat wygasł godzinę wcześniej. Aplikacja niczego nie zauważyła. To dokładnie ta luka, którą ma wypełniać monitor certyfikatu.

Ta sama asymetria dotyczy wygasłej domeny, tylko wolniej i w sposób trudniejszy do odwrócenia: certyfikat można wystawić ponownie w kilka minut, podczas gdy domenę, która opuści okres odzyskiwania, może zarejestrować każdy.

Dwa sposoby na włączenie monitorowania SSL

Obserwowanie certyfikatów występuje w dwóch formach, a większość kont chce tej pierwszej.

Dołączone do istniejącego monitora HTTPSSamodzielny monitor certyfikatu
Jak to włączyćPole wyboru na monitorze, który już maszDodaj monitor i wybierz Wygasanie certyfikatu jako typ
Dodatkowe żądania do Twojego serweraBrak - ten monitor i tak wykonuje uzgadnianie TLS przy każdym uruchomieniu, więc certyfikat jest odczytywany z połączenia, które i tak było nawiązywaneJedno połączenie TLS na uruchomienie, według własnego harmonogramu
Zajmuje jedno z Twoich miejsc na monitorNieTak
Najlepsze dlaKażdej witryny, której dostępność już monitorujesz - czyli sytuacji typowejEndpointu, którego nie monitorujesz pod kątem dostępności: serwera pocztowego, wewnętrznej bramy, alternatywnego portu, certyfikatu na hoście, który nie serwuje żadnych stron WWW
CzęstotliwośćOceniane okresowo na podstawie obserwacji, które Twój monitor HTTPS już zbieraStała częstotliwość co sześć godzin

Certyfikat nie zmienia się z minuty na minutę, więc żadna z tych form nie sprawdza go częściej, niż ma to sensowne zastosowanie. Sześć godzin oznacza, że w najgorszym przypadku między awarią certyfikatu a jej zauważeniem przez HostTracker mija kilka godzin - w sytuacji, która normalnie daje Ci 30 dni ostrzeżenia.

Kiedy się dowiesz: 30, 7 i 1 dzień

HostTracker wysyła przypomnienia 30 dni, 7 dni i 1 dzień przed datą wygaśnięcia - zarówno dla certyfikatów SSL/TLS, jak i rejestracji domen. Trzy szczeble zamiast jednego, ponieważ każdy wyłapuje inny rodzaj przeoczenia: 30 dni to wystarczające wyprzedzenie, by złożyć zamówienie zakupu lub naprawić zepsute zadanie odnawiające, 7 dni wyłapuje zgłoszenie, którym nikt się nie zajął, a 1 dzień to ostatni dzwonek, zanim przeglądarki zaczną ostrzegać Twoich odwiedzających.

Przypomnienie to nie to samo, co alert o awarii, i HostTracker utrzymuje te dwie rzeczy osobno. Jeśli certyfikat jest w tej chwili faktycznie nieważny - wygasł, został unieważniony, prowadzi do niezaufanego urzędu root albo został wystawiony dla innej nazwy hosta - to nieudany test, który eskaluje przez Twoje standardowe kontakty do alertów o awarii, z opóźnieniem wybranym przez każdy z nich: natychmiast albo po 3, 5, 15, 30 lub 60 minutach, albo po 3, 6, 12 lub 24 godzinach.

Powiadomienia są wysyłane przez dziewięć kanałów obsługiwanych przez HostTracker - e-mail, SMS, połączenie głosowe, webhook, Slack, powiadomienie push w przeglądarce oraz komunikatory Telegram, Discord i Viber. Odnowieniami certyfikatów i domen zwykle zajmują się różne osoby, więc umieść obie na liście kontaktów: przypomnienie, które trafia tylko do skrzynki osoby, która skonfigurowała monitor, to przypomnienie, które zostanie przeoczone.

example.com · reminder ladder
Ważny · pozostało 264 dni
pozostało 30 dniprzypomnienie wysłane
pozostało 7 dniprzypomnienie wysłane
pozostał 1 dzieńprzypomnienie wysłane
wygasł / unieważniony / zły łańcuchalert o awarii
ponowne sprawdzanie co6 godzin
Przypomnienia mają charakter informacyjny · nieważny certyfikat to prawdziwy alert o awarii

Śledzenie wygaśnięcia certyfikatu SSL

Powyższa drabina to dokładnie to, czym w praktyce jest śledzenie wygaśnięcia certyfikatu SSL. Co sześć godzin HostTracker ponownie odczytuje certyfikat, który twój serwer faktycznie podał, i przelicza pozostałe dni; do trzech z tych liczb podpięte jest przypomnienie.

Dni do wygaśnięciaCo mówi powiadomienieGdzie trafia
30 dniPierwsze przypomnienie. Podaje monitor, host i port, dokładną datę wygaśnięcia oraz wystawcę - dość, by odróżnić po cichu zatrzymane automatyczne odnowienie od certyfikatu kupowanego ręcznie.Każdy kontakt zapisany do tego monitora, na swoim kanale: e-mail, SMS, telefon, Slack, webhook, web push, Telegram, Discord lub Viber.
7 dniDrugie przypomnienie, tydzień wcześniej. Te same szczegóły, ale odnowienie, którego do tej pory nie ma, nie jest już nadchodzące, tylko spóźnione - warto sprawdzić, kto za nie odpowiada.Te same kontakty i kanały, scalone do najwyżej jednego powiadomienia dziennie, więc żaden szczebel nie przychodzi dwa razy.
1 dzieńOstatnie przypomnienie, dzień przed tym, jak przeglądarki zaczną ostrzegać twoich odwiedzających. Jeśli certyfikat naprawdę wygaśnie, kolejna kontrola zakończy się błędem i monitor przejdzie w stan Down.Te same kontakty i kanały - a po wygaśnięciu także alert o awarii z opóźnieniem eskalacji, które wybrał każdy kontakt.

Trzy szczeble są ustalone na 30, 7 i 1 dzień, a ta sama drabina obejmuje rejestracje domen tak samo jak certyfikaty. Przypomnienie jest informacyjne i samo w sobie nigdy nie oznacza monitora jako niedostępnego; certyfikat faktycznie nieważny - wygasły, unieważniony, wystawiony na inną nazwę hosta albo powiązany z niezaufanym korzeniem - to nieudana kontrola, która eskaluje jak każda inna awaria.

Jeszcze nie monitorujesz? Darmowa natychmiastowa kontrola SSL odczytuje ten sam certyfikat i podaje tę samą datę wygaśnięcia, wystawcę, łańcuch i wynegocjowaną wersję TLS - raz, od razu, bez konta. Śledzenie wygaśnięcia to ta sama kontrola w sześciogodzinnej pętli, z podpiętymi trzema przypomnieniami.

Bardziej rygorystyczne reguły TLS na monitorze HTTPS

Opisany wyżej monitor certyfikatu odpowiada na pytanie „czy ten certyfikat jest ważny”. Osobny zestaw przełączników na monitorze dostępności HTTPS odpowiada na trudniejsze pytanie - „czy to połączenie spełnia nasz standard” - i każdy z nich jest opcjonalny, ponieważ włączenie ich wszystkich domyślnie dla każdego klienta spowodowałoby niepowodzenie wielu witryn, które działają dokładnie tak, jak zamierzyli ich właściciele.

  • Wymagaj prawidłowego łańcucha certyfikatu. Domyślnie wyłączone, dzięki czemu certyfikat z podpisem własnym na wewnętrznym hoście nie powoduje niepowodzenia testu dostępności. Włącz tę opcję dla wszystkiego, co jest publiczne.
  • Wymagaj silnego protokołu TLS. Test kończy się niepowodzeniem, gdy serwer negocjuje cokolwiek poniżej TLS 1.2 - przydatny przełącznik po projekcie wzmacniania zabezpieczeń, dzięki czemu cofnięta konfiguracja nie może po cichu przywrócić przestarzałego protokołu.
  • Blokuj słabe szyfry. Test kończy się niepowodzeniem, gdy wynegocjowany szyfr jest słabszy niż 128-bitowy.
  • Sprawdzaj unieważnienie certyfikatu. Dodaje zapytanie OCSP/CRL do samego testu dostępności.

Samodzielny monitor wygasania certyfikatu już domyślnie stosuje walidację łańcucha i sprawdzanie unieważnienia, bez żadnego z tych przełączników - istnieją one po to, aby Twój test dostępności mógł być tak rygorystyczny, jak wymaga tego Twoja polityka bezpieczeństwa, niezależnie od tego, co raportuje monitor certyfikatu.

Jak odnowienia certyfikatów zawodzą po cichu

Automatyczne odnawianie miało zakończyć incydenty związane z wygasaniem i w większości tak się stało. To, co się zmieniło, to charakter tych, które nadal się zdarzają: zamiast człowieka zapominającego o terminie, przestaje działać jakiś element automatyzacji i nikt tego nie zauważa, ponieważ działająca automatyzacja jest cicha, a zepsuta automatyzacja jest cicha dokładnie w ten sam sposób. Czas życia certyfikatów w całej branży wciąż się skraca - powszechnie używane darmowe urzędy wystawiają certyfikaty na 90 dni, a maksymalny akceptowany przez przeglądarki czas życia jest stopniowo zmniejszany - co oznacza, że odnowienie zdarza się teraz wiele razy w roku, i każde z tych odnowień może być tym, które zawiedzie.

Zgłaszane nam awarie wyglądają zwykle tak:

  • Zadanie cron odpowiedzialne za odnawianie przestało działać miesiące temu. Ostatni odnowiony przez nie certyfikat był ważny przez 90 dni, więc awaria stała się widoczna dopiero 91. dnia.
  • Odnowienie się powiodło, ale nic nie zostało przeładowane. Nowy certyfikat leży na dysku, podczas gdy serwer WWW, load balancer albo kontener nadal serwuje stary z pamięci. Każdy log odnowienia pokazuje sukces.
  • Jeden z kilku węzłów został pominięty. Za load balancerem większość żądań dostaje nowy certyfikat, a część - wygasły, dlatego sporadyczny błąd certyfikatu typu „u mnie działa” niemal zawsze jest problemem spójności całej floty serwerów.
  • Brzeg sieci jest w porządku, źródło - nie. Twój CDN prezentuje własny, ważny certyfikat, podczas gdy certyfikat źródła pod spodem wygasł. Wszystko, co łączy się bezpośrednio ze źródłem, przestaje działać.
  • Metoda walidacji przestała działać. Uporządkowano rekord DNS, ścieżka /.well-known/ zaczęła przekierowywać, zmieniła się reguła zapory sieciowej - i zależne od tego odnowienie po cichu przestało przechodzić.
  • Certyfikat wildcard nie obejmował nowej subdomeny. Certyfikat wildcard obejmuje jeden poziom, więc host dodany pod głębszą etykietą w ogóle nie jest przez niego objęty.

Każda z tych sytuacji jest niewidoczna z wnętrza Twojego własnego procesu wdrożeniowego, a oczywista z zewnątrz, co jest całym argumentem za zewnętrznym obserwatorem. Monitor, który łączy się tak, jak robi to przeglądarka nieznajomego, widzi certyfikat, który faktycznie serwujesz - a nie ten, który Twoja automatyzacja uważa, że zainstalowała.

Jak działa test wygasania domeny

Strona domenowa pyta rejestr, a nie serwer. HostTracker sprawdza domenę przez RDAP - nowoczesnego, ustrukturyzowanego następcę WHOIS - ustalając, który rejestr odpowiada za Twoją domenę najwyższego poziomu (TLD) na podstawie oficjalnego katalogu publikowanego przez IANA, a dla TLD, które nie publikują jeszcze usługi RDAP, sięga po klasyczne zapytanie WHOIS na porcie 43. Wyszukiwanie odbywa się w stałej częstotliwości co sześć godzin, a test raportuje:

  • datę wygaśnięcia zapisaną w rejestrze - autorytatywną, a nie tę z Twojego systemu rozliczeniowego;
  • kody statusu domeny nadawane przez rejestr, tam gdzie udostępnia je RDAP - w tym informację, czy włączona jest blokada transferu;
  • osobne powiadomienie „data wygaśnięcia się zmieniła” za każdym razem, gdy data w rejestrze różni się od poprzedniego sprawdzenia - w ten sposób potwierdzasz, że odnowienie faktycznie dotarło do rejestru, i w ten sposób dowiadujesz się o odnowieniu, którego nie autoryzowałeś.

Ten ostatni sygnał jest właściwie najbardziej użytecznym elementem tej strony. Opłacone odnowienie, które nigdy nie dotarło do rejestru, wygląda identycznie jak zdrowa domena aż do momentu, gdy uruchomi się 30-dniowe przypomnienie. Obserwowanie samej zmiany daty zamienia odnowienie z czegoś, co masz nadzieję się wydarzyło, w coś, co możesz zobaczyć.

Chcesz od razu, a nie w formie monitora, zobaczyć pełny rekord rejestru - rejestratora, serwery nazw, datę utworzenia? Uruchom bezpłatne wyszukiwanie WHOIS i wygasania domeny; logowanie nie jest wymagane. Cykliczny monitor celowo raportuje mniej, ponieważ to właśnie wygaśnięcie i status się zmieniają.

Konfiguracja monitorowania certyfikatu i domeny

  1. Najpierw sprawdź domenę za pomocą bezpłatnego natychmiastowego testu, aby znać dzisiejsze daty wygaśnięcia, zanim cokolwiek zautomatyzujesz.
  2. Jeśli już monitorujesz dostępność witryny, otwórz ten monitor i włącz obserwowanie certyfikatu oraz obserwowanie wygasania domeny. Żadnego nowego monitora, żadnego dodatkowego żądania.
  3. Dla wszystkiego, czego nie monitorujesz pod kątem dostępności - hosta pocztowego, wewnętrznej bramy, alternatywnego portu - dodaj samodzielny monitor Wygasanie certyfikatu i podaj mu host:port. Gdy pominiesz port, przyjmowany jest port 443.
  4. Dodaj monitor Wygasanie domeny dla każdej posiadanej przez Ciebie domeny podlegającej rejestracji, w tym rejestracji obronnych i domen przekierowujących. To właśnie one najczęściej wygasają, bo nikt nie obserwuje domeny, na której nie ma żadnej strony.
  5. Umieść na liście kontaktów więcej niż jedną osobę. Certyfikatami i domenami zwykle zajmują się różne zespoły, a przypomnienie, które trafia wyłącznie do osoby, która skonfigurowała monitor, to przypomnienie, które pozostanie nieprzeczytane, gdy ta osoba zmieni pracę.
  6. Zwróć uwagę na drabinę przypomnień - 30, 7 i 1 dzień - i upewnij się, że Twój proces odnawiania mieści się w 30 dniach. Jeśli złożenie zamówienia zakupu zajmuje sześć tygodni, to nie drabina przypomnień jest Twoim ograniczeniem, tylko sam proces.

Monitorowanie SSL a jednorazowy sprawdzacz SSL

Darmowe narzędzia do sprawdzania SSL - w tym własne narzędzie HostTracker - są naprawdę użyteczne i odpowiadają na inne pytanie. Sprawdzacz mówi Ci, w jakim stanie jest certyfikat w chwili, gdy o to zapytasz. Monitorowanie mówi Ci, kiedy ten stan się zmienia, gdy nie patrzysz - a to jedyny moment, w którym ma to znaczenie.

Jednorazowy sprawdzacz SSLMonitorowanie certyfikatu SSL
Uruchamia się, gdyPamiętasz, żeby go otworzyćCo sześć godzin, bezterminowo
Informuje o wygaśnięciu za 30 dniTylko jeśli akurat sprawdzisz tego dniaTak - po 30, 7 i 1 dniu
Zauważa przerwanie łańcucha wprowadzone przez wdrożenieNieTak - w ciągu jednego cyklu testu
Zauważa odnowienie, które nigdy nie dotarło do rejestruNieTak - powiadomienie o zmianie daty wygaśnięcia
Dociera do właściwej osobyDo tego, kto go uruchomiłDo każdego skonfigurowanego kontaktu, dziewięcioma kanałami
Obejmuje wiele domen narazJedną narazJeden monitor na domenę, z alertami trafiającymi do tych samych kontaktów

Certyfikaty to jedna z kilku rzeczy związanych z domeną, które mogą pójść nie tak bez ingerencji w Twój serwer. Gdy strona wygasania jest już obserwowana, zwykle kolejne dwie to oznaczenia malware i phishingu oraz wpisy na czarnych listach DNS - obie to ciche awarie reputacji, które zostawiają witrynę działającą, ale bez ruchu.

Ograniczenia, które warto znać

  • Brak obsługi STARTTLS. Test łączy się i od razu rozpoczyna uzgadnianie TLS, więc działa na każdym porcie mówiącym TLS bezpośrednio. Protokoły, które zaczynają się w postaci czystego tekstu i uaktualniają się w trakcie sesji - SMTP na porcie 587, IMAP na 143, FTP z jawnym TLS - wymagają negocjacji, której test nie wykonuje. W takim przypadku skieruj go zamiast tego na port z niejawnym TLS.
  • Dni przypomnień są ustawione na stałe na 30, 7 i 1. Obecnie nie jest to ustawienie konfigurowalne dla poszczególnych monitorów.
  • Nieosiągalna usługa sprawdzania unieważnień jest raportowana, a nie traktowana jako niepowodzenie. To celowe - awaria OCSP urzędu certyfikacji nie jest awarią Twojej witryny - ale oznacza to, że pokrycie sprawdzania unieważnień zależy od dostępności strony trzeciej.
  • Dzienniki Certificate Transparency nie są monitorowane. HostTracker informuje Cię o certyfikacie, który jest faktycznie serwowany; nie obserwuje publicznych dzienników CT pod kątem certyfikatów wystawionych dla Twojej domeny przez kogoś innego.
  • Certyfikaty klienckie nie są wykorzystywane. Test waliduje certyfikat prezentowany przez serwer, a nie uzgadnianie mutual-TLS.
  • Pokrycie domen zależy od rejestrów. RDAP jest używany tam, gdzie TLD go publikuje, a klasyczny WHOIS tam, gdzie nie - niewielka liczba mało popularnych TLD nie publikuje żadnego z nich dobrze, a test w takim przypadku raportuje niepowodzenie wyszukiwania zamiast udawać, że zna datę.

Najczęściej zadawane pytania

Monitorowanie wygasania certyfikatu SSL to zautomatyzowana kontrola, która śledzi terminy ważności certyfikatów SSL/TLS Twojej witryny i ostrzega Cię, zanim stracą ważność. Ma to znaczenie, ponieważ wygasły certyfikat nie wyłącza serwera - sprawia, że przeglądarki całkowicie blokują dostęp do strony, wyświetlając ostrzeżenie o zagrożeniu bezpieczeństwa, co odstrasza odwiedzających i dla każdego, kto nie zna przyczyny, wygląda dokładnie jak prawdziwa awaria. Certyfikaty mogą też zawieść z innych powodów niż upływ terminu, w tym z powodu błędów łańcucha zaufania, unieważnienia oraz przestarzałych lub słabych protokołów bezpieczeństwa, którym przeglądarki już nie ufają. HostTracker automatycznie sprawdza ponownie Twoje certyfikaty co sześć godzin i wysyła przypomnienia 30 dni, 7 dni i 1 dzień przed datą wygaśnięcia, dzięki czemu odnowienie następuje zgodnie z Twoim harmonogramem, a nie w panice, gdy klienci zaczną widzieć ostrzeżenia. Ponieważ o certyfikatach łatwo zapomnieć po ich zainstalowaniu, ciągłe monitorowanie jest dużo bardziej niezawodne niż poleganie na tym, że ktoś ręcznie zapamięta termin odnowienia.

Narzędzie do sprawdzania terminu ważności domeny śledzi status rejestracji Twojej domeny i datę jej odnowienia, a następnie wysyła powiadomienie z odpowiednim wyprzedzeniem, byś zdążył odnowić domenę, zanim rejestracja wygaśnie. Ma to znaczenie, ponieważ gdy domena wygaśnie, konsekwencje mogą sięgać od całkowitego zniknięcia strony po udostępnienie domeny do rejestracji przez kogokolwiek innego - w tym okazjonalnych nabywców liczących na odsprzedanie jej z powrotem po zawyżonej cenie. Przeoczone odnowienia zwykle wynikają z prozaicznych powodów - nieaktualnego adresu e-mail do rozliczeń, cichego niepowodzenia płatności przy automatycznym odnowieniu albo po prostu zgubienia terminu - a nie z niedbalstwa. Monitorowanie domen HostTracker bezpośrednio sprawdza status rejestracji i powiadamia Cię przez wybrane kontakty w miarę zbliżania się terminu wygaśnięcia, niezależnie od tego, czy i jakie e-maile przypominające wysyła Twój rejestrator. Ponieważ wygaśnięcie domeny może w jednej chwili zniweczyć lata pracy nad SEO, niezależny nadzór nad datą rejestracji to zabezpieczenie wymagające minimalnego wysiłku.

Tak. Każde uruchomienie wykonuje prawdziwe uzgadnianie TLS, więc poza datą wygaśnięcia weryfikuje również, czy certyfikat prowadzi do zaufanego urzędu root (brakujący certyfikat pośredni to najczęstsza przyczyna sytuacji, w której certyfikat działa w Twojej przeglądarce, ale zawodzi wszędzie indziej), czy nazwa hosta, którą sprawdzasz, jest rzeczywiście objęta alternatywnymi nazwami podmiotu (SAN) certyfikatu, oraz czy certyfikat nie został unieważniony - unieważnienie jest sprawdzane względem usługi OCSP lub CRL urzędu wydającego. Każdy z tych problemów wywołuje to samo ostrzeżenie bezpieczeństwa w przeglądarce co wprost wygasły certyfikat, nawet gdy do daty wygaśnięcia jest jeszcze sporo czasu, więc sprawdzanie wyłącznie terminu ważności pominęłoby realne problemy odczuwalne przez użytkowników. Wynegocjowana wersja protokołu TLS, szyfr, wystawca, numer seryjny oraz pełna lista SAN są zapisywane przy każdym wyniku, a jeśli chcesz, aby słaby protokół lub słaby szyfr faktycznie kończył test niepowodzeniem, a nie tylko był raportowany, służą do tego opcjonalne przełączniki rygoru na monitorze HTTPS. Daje to pełniejszy obraz stanu certyfikatu niż jednorazowy sprawdzacz SSL, ponieważ Twoja konfiguracja może się zmienić, mimo że data wygaśnięcia pozostaje taka sama.

HostTracker wysyła przypomnienia w trzech momentach: 30 dni, 7 dni i 1 dzień przed datą wygaśnięcia - zarówno dla certyfikatów SSL/TLS, jak i rejestracji domen. Ta trzystopniowa drabina jest celowa, a nie jednym ostrzeżeniem - 30 dni to wystarczające wyprzedzenie, by złożyć zamówienie zakupu lub naprawić zepsute zadanie odnawiające, 7 dni to przypomnienie, które wyłapuje zgłoszenie, którym nikt się nie zajął, a 1 dzień to ostatni dzwonek, zanim przeglądarki zaczną pokazywać Twoim odwiedzającym ostrzeżenie bezpieczeństwa. Te przypomnienia są czymś innym niż rzeczywista awaria: jeśli certyfikat jest już nieważny - wygasł, został unieważniony, jest podawany z uszkodzonym łańcuchem albo wystawiony dla innej nazwy hosta - to nie jest przypomnienie, tylko nieudany test, i natychmiast eskaluje przez Twoje standardowe kontakty do alertów o awarii. Takie połączenie oznacza, że dostajesz spokojne ostrzeżenie, gdy nadal masz czas na działanie, i pilny alert tylko wtedy, gdy naprawdę coś jest nie tak w tej chwili.

Stały darmowy plan HostTracker monitoruje dwie strony z kontrolami co 30 minut bez żadnych opłat, a 30-dniowy pełny okres próbny odblokowuje wszystkie rodzaje kontroli, w tym monitorowanie domeny i SSL, na maksymalnie 100 monitorach z kontrolami co minutę i bez podawania karty kredytowej. Oznacza to, że możesz przetestować monitorowanie wygasania certyfikatów i domen na swoich rzeczywistych domenach, zanim zdecydujesz się na płatny plan. Jeśli zdecydujesz się korzystać z usługi długoterminowo, z częstszymi kontrolami lub większą liczbą monitorowanych domen, plany płatne zaczynają się od około $5 miesięcznie. Ponieważ problemy z certyfikatami i domenami zdarzają się rzadko, ale mają duże konsekwencje, nawet rzadsze kontrole w darmowym planie zwykle wystarczają, by wykryć zbliżający się termin wygaśnięcia na długo przed tym, jak stanie się on pilny - to rodzaj monitorowania, który tanio kosztuje, a jego brak kosztuje drogo.

Tak. Cel monitora wygasania certyfikatu jest normalizowany do hosta i portu, a port domyślnie przyjmuje wartość 443 tylko wtedy, gdy go nie podasz - zapisz go jako example.com:8443, a test połączy się właśnie tam. Test otwiera połączenie TCP do tego hosta i portu i od razu wykonuje uzgadnianie TLS, wysyłając nazwę hosta przez SNI, dzięki czemu serwer obsługujący kilka certyfikatów pod jednym adresem zwraca właściwy z nich. Oznacza to, że w ten sposób można obserwować każdą usługę, która mówi TLS bezpośrednio po połączeniu, a nie tylko serwery WWW: alternatywny port HTTPS, bramę API czy usługę pocztową na porcie z niejawnym TLS. Jedyna sytuacja, której to nie obsługuje, to STARTTLS - protokoły, które zaczynają się w postaci czystego tekstu i uaktualniają się w trakcie sesji, takie jak SMTP na porcie 587 czy IMAP na 143, wymagają negocjacji na poziomie protokołu, której test certyfikatu nie wykonuje - w takim przypadku skieruj go zamiast tego na port z niejawnym TLS.

Nie, a w najczęstszej konfiguracji nie kosztuje nawet dodatkowego zapytania. Obserwowanie certyfikatu można włączyć jako część już istniejącego monitora HTTPS, zamiast dodawać je jako osobny test: ten monitor przy każdym uruchomieniu i tak wykonuje uzgadnianie TLS, więc wystawca certyfikatu, daty ważności i ewentualny problem z uzgadnianiem są odczytywane z połączenia, które i tak było nawiązywane. Włączenie tej opcji po prostu zaczyna oceniać i raportować to, co już przechodziło przez łącze. Alternatywa - samodzielny monitor wygasania certyfikatu - jest właściwym wyborem, gdy endpoint, który chcesz obserwować, nie jest tym, który monitorujesz pod kątem dostępności, na przykład serwer pocztowy, wewnętrzna brama API albo alternatywny port. Tak czy inaczej, monitorowanie wygasania certyfikatu i domeny jest częścią standardowego zestawu testów, a 30-dniowy okres próbny obejmuje oba na maksymalnie 100 monitorach, bez karty kredytowej.

Gdy tylko problem zostanie wykryty - czy to zbliżająca się data wygaśnięcia, błąd łańcucha certyfikatu, czy domena zbliżająca się do terminu odnowienia - HostTracker wysyła alert przez dowolny ze skonfigurowanych przez Ciebie 9 kanałów powiadomień, w tym e-mail, SMS, połączenie głosowe, webhooki, Slack oraz komunikatory takie jak Telegram, Discord i Viber. Możesz skonfigurować wiele kontaktów i kanałów, dzięki czemu zarówno osoba odpowiedzialna za zarządzanie domeną, jak i osoba odpowiedzialna za infrastrukturę zostaną powiadomione, zamiast polegać na jednej skrzynce odbiorczej, w której wiadomość może zostać przeoczona. Alerty zawierają konkretny wykryty problem, dzięki czemu od razu wiesz, czy masz do czynienia z wygasającym certyfikatem, błędem konfiguracji, czy wygasającą rejestracją, a nie z ogólnym komunikatem „problem”. Ponieważ te kontrole są uruchamiane automatycznie w ustawionym przez Ciebie interwale, o problemie dowiadujesz się zgodnie z harmonogramem HostTracker, a nie dopiero wtedy, gdy klient zgłosi zepsutą kłódkę.

Bezpłatny okres próbny już dostępny

Nigdy nie przegap odnowienia domeny ani certyfikatu

Rozpocznij bezpłatny okres próbny i otrzymuj alerty z wyprzedzeniem, zanim wygaśnie Twój certyfikat SSL lub nazwa domeny.

Część usługi monitorowania stron internetowych HostTracker.