Перейти к основному содержимому
Мониторинг SSL-сертификатов

Мониторинг истечения SSL-сертификата

Мониторинг истечения SSL-сертификата HostTracker проверяет ваши SSL/TLS-сертификаты на приближающееся истечение срока, ошибки цепочки, отзыв и слабые протоколы безопасности - и предупреждает вас до того, как браузер заблокирует ваш сайт. Отслеживание истечения домена включено без дополнительной платы.

Бесплатная мгновенная проверка · тестирование в реальном времени из 300+ точек по всему миру · без регистрации
Хотите круглосуточный мониторинг? Начать бесплатный период · Смотреть тарифы
example.com · domain & SSL
Действительны · действий не требуется
SSL-сертификатдействителен
SSL истекаетчерез 264 дня
Домен истекаетчерез 118 дней
ИздательLet's Encrypt
Версия TLS1.3
Проверено только что
Мониторинг SSL-сертификатов

Не теряйте SSL-сертификат из-за пропущенного продления

HostTracker проверяет ваши SSL/TLS-сертификаты на приближающееся истечение срока, ошибки цепочки, отзыв и слабые или устаревшие протоколы безопасности, а также отправляет автоматические оповещения и сводные отчёты задолго до того, как браузер начнёт блокировать ваш сайт.

SSL

Мониторинг безопасности сертификатов

Сервис мониторинга SSL от HostTracker поддерживает безопасность и стабильную работу сайта. Он проверяет актуальность ваших SSL/TLS-сертификатов и присылает уведомление, если срок их действия скоро истекает. SSL-сертификаты защищают данные пользователей и поддерживают доверие, шифруя информацию между сервером и пользователями. Мониторинг SSL помогает сайту оставаться защищённым и соответствовать актуальным стандартам безопасности, что позволяет избежать санкций со стороны поисковых систем вроде Google.

Обнаружение

Оповещения об истечении и обнаружение проблем

Сервис мониторинга SSL от HostTracker поддерживает безопасность сайта. Он присылает уведомление до того, как истечёт срок действия вашего SSL-сертификата. Сервис также проверяет сертификат на наличие проблем и мгновенно оповещает о них. Такой мониторинг помогает владельцам сайтов быстро устранять неполадки, сохраняя доверие пользователей и защищая их данные.

Доверие

Больше безопасности и доверия

Мониторинг SSL от HostTracker повышает безопасность и доверие пользователей. Благодаря постоянно действительным SSL-сертификатам сайт защищает данные пользователей от потенциальных утечек и избегает предупреждений безопасности в браузере. Своевременные оповещения и подробные отчёты помогают лучше управлять сайтом. Мониторинг SSL важен для того, чтобы сайт оставался безопасным и стабильно работал.

Также включено

Отслеживание истечения домена

Истёкший SSL-сертификат - не единственный срок, который может вывести сайт офлайн: доменный чекер HostTracker отслеживает статус регистрации домена наравне с вашими сертификатами, без дополнительной платы.

Продление

Своевременный контроль продления

HostTracker отслеживает доменные имена, чтобы владельцы не теряли их из-за пропущенных сроков продления. Сервис контролирует статус регистрации и заблаговременно уведомляет о приближающейся дате истечения. Такие оповещения приходят с нужным интервалом, чтобы у владельца домена было время на продление. Это помогает сохранить присутствие сайта в сети и избежать расходов и неудобств, связанных с истечением домена.

Оповещения

Оповещения и отчёты

Сервис мониторинга доменов HostTracker включает функции контроля и оповещений. Пользователи могут настроить рассылку уведомлений сразу нескольким контактам - по email, SMS или через такие приложения, как Telegram и Discord. Сервис также формирует отчёты по регистрации доменов, включая даты продления и изменения статуса. Это помогает избежать истечения домена и позволяет компаниям и частным пользователям оставаться онлайн.

Защита

Предотвращение риска истечения

Сервис мониторинга доменов HostTracker защищает ценные доменные имена от случайного истечения срока регистрации. Своевременные оповещения помогают владельцам избежать рисков и расходов, связанных с восстановлением просроченных доменов. Сервис также позволяет управлять несколькими доменами одновременно с помощью подробных отчётов и настраиваемых оповещений. Это сохраняет присутствие бизнеса в сети и защищает его бренд.

Превратите разовую проверку в постоянный мониторинг
Добавьте домен один раз - и HostTracker будет круглосуточно следить за его SSL-сертификатом и регистрацией, предупреждая вас задолго до истечения срока действия.
Начать бесплатный период →

Что проверяет мониторинг SSL при каждом запуске

Монитор истечения SSL-сертификата часто преподносят просто как календарное напоминание, и истечение срока - это действительно самая частая причина сбоя сертификатов. Но не единственная. Каждый запуск HostTracker открывает настоящее TLS-соединение и оценивает сертификат, который сервер реально отдал - это позволяет выявлять сбои, которые возникают без изменения каких-либо дат вообще.

Что проверяетсяКак сбой выглядит для ваших посетителей
Окно действияСертификат находится внутри своих дат not-before / not-after. После окончания срока каждый браузер блокирует страницу полноэкранной заглушкой.
Цепочка доверияСертификат ведёт цепочку к доверенному корневому центру. Отсутствующий промежуточный сертификат - классическая ошибка «работает у меня в браузере, но не работает ни на одном телефоне и ни у одного API-клиента»: ваш ноутбук закешировал промежуточный сертификат, а у остальных его нет.
Покрытие имени хостаИмя, которое вы проверяете, действительно покрывается сертификатом. Несовпадение читается браузером как возможная попытка перехвата, а не как опечатка.
Статус отзываСертификат не был отозван - проверка идёт по сервису OCSP или CRL удостоверяющего центра. Если этот сервис недоступен, результат помечается, а не проваливается, поэтому сбой у стороннего сервиса не может создать ложную тревогу на вашем сайте.
Что фиксируетсяДаты истечения и not-before, издатель, серийный номер, альтернативные имена субъекта (SAN), а также согласованные версия протокола TLS и шифр - так что результат показывает, что именно изменилось, а не просто что что-то изменилось.

Под капотом монитор сертификата - это TLS-соединение с хостом и портом. Порт по умолчанию - 443, и вы можете указать другой - example.com:8443 - так что API-шлюз, альтернативный HTTPS-порт или сервис на порту с неявным TLS отслеживаются точно так же. Имя хоста передаётся через SNI, поэтому сервер, обслуживающий несколько сертификатов на одном IP-адресе, вернёт нужный.

Почему истёкший сертификат хуже, чем короткий сбой

Когда сервер падает, посетитель видит ошибку браузера и обычно пробует зайти позже. Когда истекает сертификат, сервер по-прежнему абсолютно здоров - он отвечает на каждый запрос, - но браузер отказывается показать то, что он отправил. Это различие важно по четырём причинам, которые легко недооценить, пока это не случится.

  • Предупреждение сделано пугающим намеренно. Полноэкранная заглушка о небезопасном соединении - тот же экран, что браузер показывает при атаке перехвата. Посетители не читают это как «сертификат истёк»; они читают это как «этот сайт небезопасен».
  • На сайте с включённым HSTS обойти это невозможно. Если вы хоть раз отправляли заголовок Strict-Transport-Security - а вы должны были, - браузеры полностью убирают опцию «всё равно продолжить». Каждый посетитель жёстко блокируется, пока сертификат не заменят.
  • Машины подводят строже, чем люди. Ваше мобильное приложение, вебхуки платежей, интеграции партнёров и любой API-клиент тоже проверяют сертификат, и ни у одного из них нет кнопки, чтобы обойти это. Истечение срока - это сбой всей интеграции, а не только сайта.
  • Ваш собственный мониторинг может выглядеть зелёным. Проверка, настроенная игнорировать проблемы с сертификатом, по-прежнему сообщает HTTP 200 от сервера, чей сертификат истёк час назад. Приложение этого попросту не заметило. Именно этот пробел и призван закрыть монитор сертификатов.

Та же асимметрия применима и к просроченному домену, только медленнее и менее обратимо: сертификат можно перевыпустить за минуты, тогда как домен, покинувший период выкупа, может зарегистрировать кто угодно.

Два способа включить мониторинг SSL

Слежение за сертификатом бывает в двух формах, и большинству аккаунтов подходит первая.

Прикреплено к существующему HTTPS-мониторуОтдельный монитор сертификата
Как включитьФлажок на уже имеющемся монитореДобавить монитор и выбрать тип «Истечение сертификата»
Дополнительные запросы к серверуНет - этот монитор и так выполняет TLS-рукопожатие при каждом запуске, поэтому сертификат считывается из уже выполняемого соединенияОдно TLS-соединение за запуск, по собственному расписанию
Использует один из слотов монитораНетДа
Лучше всего подходит дляЛюбого сайта, аптайм которого вы уже мониторите - это обычный случайКонечной точки, которую вы не мониторите на доступность: почтовый сервер, внутренний шлюз, альтернативный порт, сертификат на хосте, который не отдаёт веб-страницы
ПериодичностьОценивается периодически на основе наблюдений, которые уже собирает ваш HTTPS-мониторФиксированная периодичность в шесть часов

Сертификат не меняется от одной минуты к другой, поэтому ни одна из форм не проверяет чаще, чем это реально полезно. Шесть часов означают, что худший случай между поломкой сертификата и её обнаружением HostTracker - это несколько часов на фоне того, что обычно даёт вам 30 дней предупреждения.

Когда вы об этом узнаете: за 30, 7 и 1 день

HostTracker присылает напоминания за 30 дней, 7 дней и 1 день до даты истечения - как для SSL/TLS-сертификатов, так и для регистрации доменов. Три ступени, а не одна, потому что каждая ловит свой тип упущения: 30 дней - этого достаточно, чтобы оформить закупку или починить сломанную задачу автопродления, 7 дней ловит тикет, который никто не взял в работу, а 1 день - последний шанс до того, как браузеры начнут предупреждать ваших посетителей.

Напоминание - это не оповещение о сбое, и HostTracker держит их отдельно. Если сертификат уже действительно недействителен прямо сейчас - истёк, отозван, привязан к недоверенному корневому центру или выпущен для другого имени хоста, - это провалившаяся проверка, и она эскалируется через ваши обычные контакты для оповещений о сбоях с задержкой, которую выбрал каждый из них: немедленно, либо через 3, 5, 15, 30 или 60 минут, либо через 3, 6, 12 или 24 часа.

Оповещения отправляются по девяти каналам, которые поддерживает HostTracker - email, SMS, голосовой звонок, webhook, Slack, веб-push и мессенджеры Telegram, Discord и Viber. Продление сертификатов и продление доменов обычно закреплены за разными людьми, поэтому добавьте обоих в список контактов: напоминание, которое доходит только до почтового ящика того, кто настраивал монитор, - это то напоминание, которое пропустят.

example.com · reminder ladder
Действителен · осталось 264 дня
Осталось 30 днейнапоминание отправлено
Осталось 7 днейнапоминание отправлено
Осталось 1 деньнапоминание отправлено
истёк / отозван / плохая цепочкаоповещение о сбое
перепроверка каждые6 часов
Напоминания носят информационный характер · недействительный сертификат - это настоящее оповещение о сбое

Отслеживание срока действия SSL-сертификата

Лестница выше — это и есть отслеживание срока действия SSL-сертификата на практике. Каждые шесть часов HostTracker заново читает сертификат, который ваш сервер действительно отдал, и пересчитывает оставшиеся дни; к трём из этих чисел привязано напоминание.

Дней до истеченияЧто говорит оповещениеКуда оно приходит
30 днейПервое напоминание. В нём названы монитор, хост и порт, точная дата истечения и удостоверяющий центр — этого достаточно, чтобы отличить тихо остановившееся автообновление от сертификата, который кто-то покупает вручную.Всем контактам, подписанным на этот монитор, каждому по своему каналу — почта, SMS, звонок, Slack, вебхук, web push, Telegram, Discord или Viber.
7 днейВторое напоминание, за неделю. Те же подробности, но обновление, которого к этому моменту не случилось, уже не предстоящее, а просроченное — стоит выяснить, за кем оно закреплено.Те же контакты и каналы, со склейкой не чаще одного оповещения в сутки, так что ступень никогда не приходит дважды.
1 деньПоследнее напоминание — за день до того, как браузеры начнут предупреждать ваших посетителей. Если сертификат действительно истечёт, следующая проверка не пройдёт и монитор уйдёт в Down.Те же контакты и каналы — а после истечения ещё и оповещение о недоступности с той задержкой эскалации, которую выбрал каждый контакт.

Три ступени зафиксированы на 30, 7 и 1 дне, и та же лестница работает для регистраций доменов, а не только для сертификатов. Напоминание информационное и само по себе никогда не переводит монитор в недоступное состояние; сертификат, который действительно недействителен — истёк, отозван, выписан на другое имя хоста или привязан к недоверенному корню, — это проваленная проверка, и она эскалируется как любой другой сбой.

Ещё не настроили мониторинг? Бесплатная мгновенная проверка SSL читает тот же сертификат и сообщает ту же дату истечения, издателя, цепочку и согласованную версию TLS — один раз, прямо сейчас, без аккаунта. Отслеживание срока — это та же проверка в шестичасовом цикле, с привязанными к ней тремя напоминаниями.

Более строгие правила TLS на HTTPS-мониторе

Монитор сертификата выше отвечает на вопрос «действителен ли этот сертификат». Отдельный набор переключателей на мониторе доступности HTTPS отвечает на более сложный вопрос - «соответствует ли это соединение нашему стандарту» - и каждый из них включается опционально, потому что включение всех сразу для каждого клиента провалило бы множество сайтов, которые работают именно так, как задумали их владельцы.

  • Требовать действительную цепочку сертификатов. Выключено по умолчанию, чтобы самоподписанный сертификат на внутреннем хосте не проваливал проверку доступности. Включите этот параметр для всего публичного.
  • Требовать надёжный протокол TLS. Проваливает проверку, если сервер согласовывает что-либо ниже TLS 1.2 - полезный переключатель после проекта по укреплению безопасности, чтобы откат конфигурации не мог незаметно вернуть устаревший протокол.
  • Блокировать слабые шифры. Проваливает проверку, если согласованный шифр слабее 128 бит.
  • Проверять отзыв сертификата. Добавляет к проверке доступности запрос OCSP/CRL.

Отдельный монитор истечения сертификата уже сам по себе применяет проверку цепочки и отзыва, без каких-либо из этих переключателей - они существуют для того, чтобы вашу проверку доступности можно было сделать настолько строгой, насколько того требует ваша политика безопасности, независимо от того, что показывает монитор сертификата.

Как продления сертификатов ломаются незаметно

Автоматическое продление должно было положить конец инцидентам с истечением сроков, и по большей части так и произошло. Оно изменило форму оставшихся инцидентов: вместо того чтобы человек забыл дату, ломается часть автоматизации, и никто этого не замечает, потому что работающая автоматизация молчит, а сломанная автоматизация молчит точно так же. Срок действия сертификатов в отрасли продолжает сокращаться - широко используемые бесплатные удостоверяющие центры выпускают сертификаты на 90 дней, а максимальный срок, который принимают браузеры, поэтапно снижается - а значит, продление теперь происходит много раз в год, и любое из этих продлений может оказаться тем самым, которое сломается.

Вот как выглядят сбои, о которых нам сообщают:

  • Cron-задача продления умерла много месяцев назад. Последний сертификат, который она продлила, был действителен 90 дней, поэтому сбой стал заметен только на 91-й день.
  • Продление прошло успешно, но ничего не перезагрузилось. Новый сертификат лежит на диске, пока веб-сервер, балансировщик нагрузки или контейнер продолжают отдавать старый из памяти. Каждая запись в логе продления говорит об успехе.
  • Один узел из нескольких оказался пропущен. За балансировщиком нагрузки большинство запросов получают новый сертификат, а часть - истёкший, из-за чего периодическая ошибка сертификата «у меня всё работает» почти всегда оказывается проблемой рассогласованности парка серверов.
  • На границе всё в порядке, а на источнике - нет. Ваш CDN предъявляет собственный действительный сертификат, пока сертификат на источнике под ним истёк. Всё, что обращается к источнику напрямую, ломается.
  • Метод валидации перестал работать. DNS-запись «прибрали», путь /.well-known/ начал редиректить, изменилось правило файрвола - и продление, зависящее от этого, незаметно перестало проходить.
  • Wildcard-сертификат не покрыл новый субдомен. Wildcard-сертификат покрывает один уровень, поэтому хост, добавленный на более глубоком уровне, им вообще не покрывается.

Каждая из этих проблем невидима изнутри вашего собственного пайплайна развёртывания и очевидна снаружи, и именно в этом весь смысл внешнего наблюдателя. Монитор, который подключается так же, как это делает браузер незнакомца, видит сертификат, который вы реально отдаёте, - а не тот, который, по мнению вашей автоматизации, установлен.

Как работает проверка истечения домена

Доменная часть обращается к реестру, а не к серверу. HostTracker ищет домен через RDAP - современного, структурированного преемника WHOIS, - определяя, какой реестр отвечает за ваш TLD, по собственному опубликованному справочнику IANA, и переходит на классический WHOIS-запрос на порту 43 для тех TLD, которые ещё не публикуют сервис RDAP. Проверка выполняется с фиксированной периодичностью в шесть часов и сообщает:

  • дату истечения, которую хранит реестр, - авторитетную, а не ту, что указана в вашей биллинговой системе;
  • коды статуса реестра для домена, там, где их предоставляет RDAP, - включая наличие блокировки передачи;
  • отдельное уведомление «дата истечения изменилась» каждый раз, когда дата у реестра отличается от предыдущей проверки - именно так вы подтверждаете, что продление действительно прошло, и узнаёте о том, которое вы не санкционировали.

Последний пункт незаметно оказывается самым полезным сигналом на странице. Продление, за которое вы заплатили, но которое так и не дошло до реестра, выглядит точно так же, как здоровый домен, вплоть до момента срабатывания напоминания за 30 дней. Наблюдение за изменением самой даты превращает продление из того, на что вы надеетесь, в то, что вы можете увидеть.

Нужна полная запись реестра - регистратор, серверы имён, дата создания - прямо сейчас, а не в виде монитора? Запустите бесплатный WHOIS и проверку истечения домена; вход не требуется. Регулярный монитор намеренно сообщает меньше, потому что меняются именно срок истечения и статус.

Настройка мониторинга сертификатов и доменов

  1. Сначала проверьте домен с помощью бесплатной мгновенной проверки, чтобы узнать сегодняшние даты истечения, прежде чем что-либо автоматизировать.
  2. Если вы уже мониторите доступность сайта, откройте этот монитор и включите слежение за сертификатом и за истечением домена. Никакого нового монитора, никакого лишнего запроса.
  3. Для всего, что вы не мониторите на доступность - почтовый хост, внутренний шлюз, альтернативный порт, - добавьте отдельный монитор Истечение сертификата и укажите host:port. Порт 443 подразумевается, если вы его не указали.
  4. Добавьте монитор Истечение домена для каждого регистрируемого домена, которым вы владеете, включая защитные регистрации и домены-редиректы. Именно они чаще всего истекают, потому что за доменом без сайта на нём никто не следит.
  5. Добавьте в список контактов больше одного человека. Сертификатами и доменами обычно занимаются разные команды, и напоминание, которое доходит только до того, кто настроил монитор, останется непрочитанным, когда этот человек сменит работу.
  6. Обратите внимание на лестницу напоминаний - 30, 7 и 1 день - и убедитесь, что ваш процесс продления укладывается в 30 дней. Если оформление закупки занимает шесть недель, ограничением является не лестница, а сам процесс.

Мониторинг SSL против разового SSL-чекера

Бесплатные инструменты проверки SSL - включая собственный чекер HostTracker - по-настоящему полезны и отвечают на другой вопрос. Чекер сообщает состояние сертификата в момент, когда вы спросили. Мониторинг сообщает, когда это состояние меняется, пока вы не смотрите, - а это единственный момент, когда это действительно важно.

Разовый SSL-чекерМониторинг SSL-сертификата
Когда выполняетсяКогда вы вспомните его открытьКаждые шесть часов, бессрочно
Сообщит об истечении через 30 днейТолько если вы случайно проверите именно в этот деньДа - за 30, 7 и 1 день
Замечает разрыв цепочки, вызванный развёртываниемНетДа - в течение одного цикла проверки
Замечает продление, которое так и не дошло до реестраНетДа - уведомление об изменении даты истечения
Доходит до нужного человекаДо того, кто его запустилДо каждого настроенного вами контакта, по девяти каналам
Покрывает много доменов сразуПо одному за разОдин монитор на домен, оповещения - в те же контакты

Сертификаты стоят в одном ряду с другими вещами в жизни домена, которые могут пойти не так без того, чтобы кто-то трогал ваш сервер. Как только сторона истечения под наблюдением, следующими обычно идут пометки о вредоносном ПО и фишинге и попадание в DNS-чёрные списки - оба этих сбоя тихо портят репутацию, оставляя сайт работающим, а трафик - ушедшим.

Ограничения, которые стоит знать

  • Нет STARTTLS. Проверка подключается и сразу начинает TLS-рукопожатие, поэтому она работает на любом порту, который использует TLS напрямую. Протоколы, которые начинают работу в открытом виде и переключаются на шифрование в середине сессии, - SMTP на 587, IMAP на 143, явный TLS для FTP - требуют согласования, которое проверка не выполняет. Указывайте вместо этого порт с неявным TLS.
  • Дни напоминаний зафиксированы на 30, 7 и 1. На данный момент это не настройка на уровне отдельного монитора.
  • Недоступный сервис отзыва сообщается, а не проваливает проверку. Это сделано намеренно - сбой OCSP на стороне удостоверяющего центра не является сбоем вашего сайта, - но это означает, что покрытие отзыва зависит от доступности третьей стороны.
  • Журналы Certificate Transparency не отслеживаются. HostTracker сообщает о сертификате, который реально отдаётся; он не следит за публичными журналами CT на предмет сертификатов, выпущенных для вашего домена кем-то другим.
  • Клиентские сертификаты не задействуются. Проверка валидирует сертификат, который предъявляет сервер, а не выполняет взаимное TLS-рукопожатие (mutual TLS).
  • Покрытие доменов зависит от реестров. RDAP используется там, где TLD его публикует, и классический WHOIS - там, где нет; небольшое число малоизвестных TLD не публикуют толком ни то, ни другое, и в этом случае проверка сообщает о сбое поиска, а не выдумывает дату.

Часто задаваемые вопросы

Мониторинг истечения SSL-сертификата - это автоматическая проверка, которая отслеживает сроки действия SSL/TLS-сертификатов вашего сайта и предупреждает вас до того, как они станут недействительными. Это важно, потому что просроченный сертификат не выводит сервер из строя - вместо этого браузеры полностью блокируют страницу предупреждением о безопасности, что отпугивает посетителей и выглядит для стороннего наблюдателя точно так же, как настоящий сбой сайта. Сертификаты могут переставать работать и по другим причинам, помимо истечения срока, включая ошибки цепочки доверия, отзыв сертификата и устаревшие или слабые протоколы безопасности, которым браузеры больше не доверяют. HostTracker автоматически перепроверяет ваши сертификаты каждые шесть часов и присылает напоминания за 30 дней, за 7 дней и за 1 день до даты истечения, чтобы продление проходило по вашему графику, а не в панике после того, как клиенты уже увидели предупреждение. Поскольку про установленный сертификат легко забыть, постоянный мониторинг куда надёжнее, чем надежда на то, что кто-то вручную вспомнит о дате продления.

Проверка срока действия домена отслеживает статус регистрации и дату продления вашего домена и заранее присылает уведомление - с запасом времени, достаточным для продления до окончания регистрации. Это важно, потому что после истечения домена последствия могут быть разными: от полной недоступности сайта до того, что домен станет доступен для регистрации кем угодно, включая покупателей, рассчитывающих перепродать его вам же по завышенной цене. Пропущенные продления обычно случаются по банальным причинам - устаревший email для оплаты, незаметно не прошедший платёж автопродления или просто забытая дата - а не из-за небрежности. Мониторинг доменов HostTracker напрямую проверяет статус регистрации и оповещает вас через выбранные контакты по мере приближения даты истечения - независимо от того, присылает ли напоминания ваш регистратор. Поскольку один пропущенный домен может свести на нет годы SEO-работы, независимый контроль за датой регистрации - это простая, но надёжная страховка.

Да. При каждом запуске выполняется настоящее TLS-рукопожатие, поэтому помимо даты истечения проверяется ещё и то, что сертификат ведёт цепочку доверия к доверенному корневому центру (отсутствующий промежуточный сертификат - самая частая причина сертификата, который работает в вашем браузере, но не работает везде), что имя хоста, которое вы проверяете, действительно покрывается альтернативными именами субъекта сертификата (SAN), и что сертификат не был отозван - отзыв проверяется через сервис OCSP или CRL удостоверяющего центра. Любая из этих проблем вызывает то же предупреждение браузера о безопасности, что и явно просроченный сертификат, даже если до истечения срока ещё далеко, поэтому проверка одной лишь даты истечения упускает реальные проблемы, с которыми сталкиваются пользователи. С каждым результатом также фиксируются согласованная версия протокола TLS, шифр, издатель, серийный номер и полный список SAN, а если вы хотите, чтобы слабый протокол или слабый шифр действительно приводили к сбою проверки, а не просто отражались в отчёте, для этого на HTTPS-мониторе есть отдельные опциональные переключатели строгости. Это даёт более полную картину состояния сертификата, чем разовый SSL-чекер, ведь конфигурация может измениться, а дата истечения при этом останется прежней.

HostTracker присылает напоминания в три момента: за 30 дней, за 7 дней и за 1 день до даты истечения - как для SSL/TLS-сертификатов, так и для регистрации доменов. Такая трёхступенчатая лестница выбрана намеренно, а не одно единственное предупреждение: 30 дней - это достаточно времени, чтобы оформить закупку или починить сломанную задачу автопродления, 7 дней - это напоминание, которое ловит тикет, который никто не взял в работу, а 1 день - последний шанс до того, как браузеры начнут показывать вашим посетителям предупреждение о безопасности. Эти напоминания отделены от настоящего сбоя: если сертификат уже недействителен прямо сейчас - истёк, отозван, отдаётся с неполной цепочкой или выпущен для другого имени хоста, - это не напоминание, а провалившаяся проверка, и она немедленно эскалируется через ваши обычные контакты для оповещений о сбоях. Такое сочетание означает, что вы получаете спокойное предупреждение, пока ещё есть время на действия, и срочное оповещение только тогда, когда что-то действительно не так прямо сейчас.

Бессрочный бесплатный тариф HostTracker бесплатно отслеживает два сайта с проверками каждые 30 минут, а 30-дневный полнофункциональный пробный период открывает все типы проверок, включая мониторинг домена и SSL, для до 100 объектов мониторинга с проверками раз в минуту - без привязки банковской карты. Это значит, что вы можете оценить мониторинг истечения сертификата и домена на реальных доменах, прежде чем решать, переходить ли на платный тариф. Если вы решите пользоваться сервисом дальше с более частыми проверками или большим числом отслеживаемых доменов, платные тарифы начинаются примерно от 5 долларов в месяц. Проблемы с сертификатами и доменами случаются редко, но обходятся дорого, поэтому даже менее частых проверок бесплатного тарифа обычно достаточно, чтобы заметить приближающееся истечение задолго до того, как это станет критичным - это тот вид мониторинга, который дёшево вести и дорого пропустить.

Да. Цель монитора истечения сертификата приводится к виду «хост и порт», и порт по умолчанию принимает значение 443 только тогда, когда вы его не указали - напишите его как example.com:8443, и проверка подключится именно туда. Проверка открывает TCP-соединение с этим хостом и портом и сразу выполняет TLS-рукопожатие, отправляя имя хоста через SNI, чтобы сервер, обслуживающий несколько сертификатов на одном адресе, вернул нужный. Это значит, что таким способом можно отслеживать любой сервис, который использует TLS напрямую при подключении, а не только веб-серверы: альтернативный HTTPS-порт, API-шлюз или почтовый сервис на порту с неявным TLS. Единственное, что эта проверка не умеет, - это STARTTLS: протоколы, которые начинают работу в открытом виде и переключаются на шифрование в середине сессии, например SMTP на порту 587 или IMAP на порту 143, требуют согласования на уровне протокола, которое проверка сертификата не выполняет, поэтому для них нужно указывать порт с неявным TLS.

Нет, а в самом распространённом случае он вообще не добавляет ни одного лишнего запроса. Слежение за сертификатом можно включить как часть уже существующего HTTPS-монитора, а не добавлять как отдельную проверку: этот монитор и так выполняет TLS-рукопожатие при каждом запуске, поэтому издатель сертификата, сроки действия и любая проблема рукопожатия считываются из уже выполняемого соединения. Включение опции просто начинает оценивать и сообщать о том, что и так уже присутствовало в трафике. Альтернатива - отдельный монитор истечения сертификата - правильный выбор, когда конечная точка, за которой вы хотите следить, не та, за доступностью которой вы уже следите, например почтовый сервер, внутренний API-шлюз или альтернативный порт. В любом случае мониторинг сертификата и домена входит в стандартный набор проверок, и 30-дневный пробный период покрывает оба варианта на до 100 мониторах без привязки банковской карты.

Как только проблема обнаружена - будь то приближающаяся дата истечения, ошибка цепочки сертификата или домен, которому скоро нужно продление, - HostTracker отправляет уведомление по любому из 9 настроенных вами каналов оповещения, включая email, SMS, голосовой звонок, webhook, Slack и мессенджеры вроде Telegram, Discord и Viber. Вы можете настроить несколько контактов и каналов, чтобы уведомление получал и человек, отвечающий за управление доменами, и человек, отвечающий за инфраструктуру, а не только один почтовый ящик, в который могут не заглянуть вовремя. Уведомления содержат конкретную обнаруженную проблему, поэтому вы сразу понимаете, идёт ли речь об истекающем сертификате, ошибке конфигурации или просроченной регистрации, а не получаете общее сообщение о «проблеме». Поскольку эти проверки выполняются автоматически с заданным вами интервалом, вы узнаёте о проблеме по расписанию HostTracker, а не в день, когда клиент сообщает о сломанном значке замка в браузере.

Пробный период доступен уже сейчас

Не пропустите продление домена или сертификата

Начните бесплатный пробный период и получайте заблаговременные оповещения до истечения SSL-сертификата или доменного имени.

Часть сервиса мониторинга сайтов HostTracker.