Ir para o conteúdo principal

Guias / Guias de monitoramento: cada tipo de verificação, passo a passo

Domínio vencido ou certificado SSL vencido? Como saber a diferença

Um domínio vencendo tira tudo do ar, incluindo o e-mail, porque o próprio DNS para de responder; um certificado vencendo deixa o site perfeitamente acessível mas coloca um aviso de página inteira entre cada visitante e o seu conteúdo. Um domínio registrado e um certificado TLS válido são duas coisas separadas em duas agendas separadas, mas de fora podem parecer o mesmo problema: um site que costumava funcionar para de funcionar. As caixas de suporte recebem chamados de "o site está fora do ar" para os dois, e a correção de um não faz nada pelo outro. Falha diferente, dono diferente, correção diferente.

Um monitor exibindo um banner de aviso vermelho DOMÍNIO VENCIDO sobre uma tela de painel

O que acontece quando o registro de um domínio vence

Um nome de domínio é um aluguel, não uma compra. Ele é registrado com um registrador por um prazo fixo, e se ninguém o renovar antes de esse prazo acabar, o domínio para de ser seu em um sentido muito literal e técnico: os registros DNS que apontam o seu domínio para o seu servidor web, o seu servidor de e-mail, tudo, param de resolver. Os visitantes não veem uma página de erro vinda do seu próprio site, porque não há mais nenhuma rota até o seu site de forma alguma - o navegador deles recebe uma falha de DNS antes de alcançar o seu servidor. O e-mail quebra da mesma forma, já que a entrega de e-mail depende dos mesmos registros DNS (consultas MX) que a entrega web depende. Se um domínio "venceu" e você ainda consegue receber e-mail nele, ou ele ainda não venceu, ou você está olhando para o domínio errado.

Os registradores não apagam um domínio vencido no instante em que ele expira. Existe uma janela de recuperação, geralmente estruturada em estágios: primeiro um período de carência onde você pode renovar pelo preço normal, depois um período de resgate mais longo onde o registro segura o nome mas cobra uma taxa de restauração muito mais alta, depois uma janela final de exclusão pendente antes de o nome ser liberado de volta ao público, ponto em que qualquer um, incluindo um investidor de domínios de olho em exatamente isso, pode registrá-lo. O número exato de dias em cada estágio, e o tamanho da taxa de resgate, varia por registro e por registrador, então trate qualquer número específico que você leia em outro lugar como uma regra geral para aquele caso particular, não uma constante universal. O que é universal é o formato: quanto mais você espera, mais caro fica recuperar o nome, e passado um certo ponto ele simplesmente se foi. Recuperar um domínio vencido é uma ação de registrador: você, ou quem quer que controle a conta no registrador, precisa fazer login e renovar ou restaurar. Nenhuma configuração de servidor ou DNS corrige isso do seu lado.

O que acontece quando um certificado TLS vence

Um certificado TLS (SSL) é um compromisso muito menor e muito mais curto: uma declaração assinada, válida por um período limitado, de que uma determinada chave pública pertence ao seu domínio. O DNS não se importa com isso, a sua hospedagem não se importa com isso, e o seu servidor web continua servindo páginas exatamente como antes. O que muda é o que o navegador do visitante faz com essas páginas. No momento em que a data de vencimento de um certificado passa, todo navegador que a verifica, que são todos eles, recusa completar a conexão segura e mostra um interstitial de página inteira em vez do seu conteúdo: "Sua conexão não é privada", um cadeado com um triângulo de aviso, ou algo parecido dependendo do navegador. O site ainda está lá, o servidor ainda está no ar, mas quase ninguém vai clicar por esse aviso para ver.

A correção é mais estreita do que uma recuperação de domínio: reemita ou renove o certificado e instale o novo. Para um certificado emitido por um processo automatizado, o que a maioria das hospedagens modernas e muitas autoridades certificadoras suportam, a renovação pode acontecer sem supervisão, em uma agenda, sem nenhuma ação humana necessária desde que a automação continue rodando. O risco com certificados na prática não é que a renovação seja difícil. É que a automação parou (um cron job que não dispara mais, um hook de renovação que começou a falhar) e ninguém percebeu até um visitante perceber.

Como saber qual dos dois você está vendo

SintomaO domínio venceuO certificado venceu
O site carrega de alguma formaNão. O navegador falha em resolver o endereço antes de alcançar o seu servidorO servidor responde, mas o navegador bloqueia a página atrás de um aviso
O que o navegador mostraUm erro de "não é possível acessar esse site" / erro de DNSUm aviso de certificado ou "a conexão não é privada"
E-mail para esse domínioTambém quebraNão afetado
Quem pode corrigirQuem controla a conta no registradorQuem gerencia o certificado ou a hospedagem

Se você não tem certeza de qual dos dois é o seu caso, verifique cada um independentemente. Uma verificação whois diz diretamente o status de registro do domínio. Uma verificação de certificado SSL diz diretamente a validade e a data de vencimento do certificado. Uma consulta DNS rápida confirma se o domínio está resolvendo de alguma forma, o que por si só já separa os dois casos: se resolve, o domínio está bem e qualquer problema está adiante dele. Entre essas, você vai saber qual falha você está vendo antes de mexer em qualquer coisa.

Como monitorar os dois para que nenhum te pegue de surpresa

A única correção real para qualquer um dos dois problemas é ficar sabendo antes de um visitante irritado saber. A HostTracker roda monitoramento de domínio e monitoramento de certificado como duas verificações de domínio e TLS separadas, cada uma dedicada a observar um vencimento específico, para que você não dependa de lembrar uma data de renovação sozinho.

As duas verificações rodam no mesmo ritmo, aproximadamente a cada 6 horas, já que um registro ou um certificado não muda de status minuto a minuto. Além de quaisquer inscrições de alerta que você mesmo configurar para a verificação, as duas também carregam uma escada de lembretes que roda automaticamente: um aviso enviado 30 dias, 7 dias e 1 dia antes da data real de vencimento. Essa escada não é algo que você configura. Ela roda sozinha, e sai só por canais de mensagem, nunca por chamada de voz. Esses lembretes antecipados andam na inscrição de No Ar da verificação, então um contato precisa estar inscrito em eventos No Ar, não só Fora do Ar, para recebê-los. O alerta de Fora do Ar, o que dispara porque o domínio ou certificado de fato venceu, é separado da escada de lembretes e só dispara no vencimento real, nunca em um dos próprios dias de lembrete. Se ainda estiver fora do ar depois disso, o Repetir continua notificando os contatos inscritos até se recuperar, ponto em que o No Ar dispara de novo.

Configure cada verificação da mesma forma que você configuraria qualquer outro monitor da HostTracker: aponte-a para o domínio ou certificado que importa para você, adicione os contatos que deveriam saber sobre isso, e certifique-se de que pelo menos um deles esteja na inscrição No Ar para que a escada de lembretes alcance alguém. Passo a passos completos estão no guia de vencimento de domínio e no guia de vencimento de certificado.

Leitura relacionada

Verificar agora

Faça a verificação gratuita no seu próprio site, sem precisar de conta.

Domain tls checks

Monitorar permanentemente

Seja avisado no momento em que algo quebrar: o HostTracker verifica de mais de 300 localidades e notifica você por e-mail, SMS, Slack, Telegram e mais.

Recursos do HostTracker

Mais nesta seção: Guias de monitoramento: cada tipo de verificação, passo a passo