Домен чи SSL-сертифікат: як зрозуміти, що прострочилося
Коли закінчується термін дії домену, лягає все, включно з поштою, бо сам DNS перестає відповідати; коли закінчується термін дії сертифіката, сайт лишається цілком досяжним, але між кожним відвідувачем і вашим контентом з'являється попередження на весь екран. Зареєстрований домен і валідний TLS-сертифікат - це дві окремі речі з двома окремими розкладами, але ззовні вони можуть виглядати як та сама проблема: сайт, що раніше працював, перестав працювати. У службу підтримки прилітають тікети "сайт не працює" за обома причинами, і виправлення одного нічим не допоможе іншому. Різний збій, різний власник, різне виправлення.
Що відбувається, коли закінчується реєстрація домену
Доменне ім'я - це оренда, а не покупка. Його реєструють у реєстратора на фіксований термін, і якщо ніхто не продовжить його до закінчення терміну, домен перестає бути вашим у буквальному технічному сенсі: DNS-записи, що вказують ваш домен на ваш вебсервер, поштовий сервер, усе, перестають розв'язуватися. Відвідувачі не бачать сторінки помилки з вашого власного сайту, бо шляху до вашого сайту більше взагалі немає - браузер отримує помилку DNS ще до того, як дістається вашого сервера. Пошта ламається так само, бо доставка пошти залежить від тих самих DNS-записів (MX-запитів), що й доставка вебсторінок. Якщо в домену "закінчився термін дії", а ви все ще можете отримувати на ньому пошту, або термін ще не закінчився, або ви дивитеся не на той домен.
Реєстратори не видаляють прострочений домен тієї ж миті, коли він спливає. Є вікно відновлення, зазвичай структуроване етапами: спершу пільговий період, коли можна продовжити за звичайною ціною, тоді довший період викупу, коли реєстр тримає ім'я, але стягує значно вищу плату за відновлення, а тоді фінальне вікно очікування видалення, перш ніж ім'я повернеться в публічний доступ, і саме тоді будь-хто, включно з доменним інвестором, що саме за цим стежить, може його зареєструвати. Точна кількість днів на кожному етапі й розмір плати за викуп різняться від реєстру до реєстру і від реєстратора до реєстратора, тож будь-яку конкретну цифру, яку ви прочитаєте деінде, сприймайте як орієнтир для того конкретного випадку, а не як універсальну константу. Універсальна тут форма: що довше ви чекаєте, то дорожче повернути ім'я, а за певною межею воно просто зникає. Повернення простроченого домену - це дія на боці реєстратора: вам, чи тому, хто контролює акаунт реєстратора, треба увійти і продовжити чи відновити його. Жодні налаштування сервера чи DNS з вашого боку цього не виправлять.
Що відбувається, коли закінчується термін дії TLS-сертифіката
TLS (SSL) сертифікат - це набагато менше й набагато коротше за строком зобов'язання: підписана заява, дійсна протягом обмеженого періоду, що конкретний публічний ключ належить вашому домену. DNS до нього байдужий, хостингу до нього байдуже, і ваш вебсервер продовжує віддавати сторінки точнісінько як раніше. Змінюється те, що браузер відвідувача робить із цими сторінками. Тієї миті, коли минає дата завершення дії сертифіката, кожен браузер, що її перевіряє, а це всі браузери, відмовляється завершити захищене з'єднання і показує сторінку-заглушку на весь екран замість вашого контенту: "З'єднання не є приватним", замок із попереджувальним трикутником чи схоже формулювання залежно від браузера. Сайт і досі там, сервер і досі працює, але майже ніхто не проклацає крізь це попередження, щоб його побачити.
Виправлення тут вужче за відновлення домену: перевипустіть чи продовжіть сертифікат і встановіть новий. Для сертифіката, випущеного через автоматизований процес, що його підтримує більшість сучасного хостингу й багато центрів сертифікації, продовження може відбуватися без нагляду, за розкладом, без жодної людської дії, поки автоматизація продовжує працювати. На практиці ризик із сертифікатами не в тому, що продовження складне. Він у тому, що автоматизація зупинилася (cron-завдання, що більше не спрацьовує, хук продовження, що почав провалюватися), і ніхто цього не помітив, поки не помітив відвідувач.
Як зрозуміти, з чим саме ви маєте справу
| Симптом | Термін дії домену закінчився | Термін дії сертифіката закінчився |
|---|---|---|
| Чи завантажується сайт узагалі | Ні. Браузер не може розв'язати адресу ще до того, як дістається вашого сервера | Сервер відповідає, але браузер блокує сторінку попередженням |
| Що показує браузер | Помилку "не вдається досягти цього сайту" / помилку DNS | Попередження про сертифікат чи "з'єднання не є приватним" |
| Пошта на цей домен | Теж ламається | Не зачеплена |
| Хто може це виправити | Той, хто контролює акаунт реєстратора | Той, хто керує сертифікатом чи хостингом |
Якщо ви не впевнені, з чим маєте справу, перевірте кожен варіант окремо. WHOIS-перевірка прямо показує статус реєстрації домену. Перевірка SSL-сертифіката прямо показує валідність сертифіката й дату завершення дії. Швидкий DNS-пошук підтверджує, чи домен взагалі розв'язується, що вже саме собою розділяє ці два випадки: якщо розв'язується, з доменом усе гаразд, і будь-яка проблема лежить далі за ним. Маючи ці три перевірки, ви дізнаєтеся, з яким саме збоєм маєте справу, перш ніж щось чіпати.
Як моніторити обидва, щоб жоден не заскочив зненацька
Єдине справжнє виправлення для обох проблем - дізнатися про них раніше, ніж це зробить розлючений відвідувач. HostTracker веде моніторинг домену й моніторинг сертифіката як дві окремі перевірки домену й TLS, кожна присвячена стеженню за одним конкретним терміном дії, тож вам не доведеться самим пам'ятати дату продовження.
Обидві перевірки йдуть у тому самому ритмі, приблизно раз на 6 годин, бо статус реєстрації чи сертифіката не змінюється щохвилини. Понад будь-які підписки на сповіщення, які ви налаштуєте для перевірки самі, обидві перевірки також несуть драбину нагадувань, що працює автоматично: попередження надсилають за 30 днів, за 7 днів і за 1 день до фактичної дати завершення дії. Цю драбину не потрібно налаштовувати. Вона працює сама собою і йде лише через текстові канали сповіщень, ніколи через голосовий дзвінок. Ці завчасні нагадування їдуть на підписці Up для перевірки, тож контакт має бути підписаний на події Up, а не лише Down, щоб їх отримувати. Сповіщення Down, те, що спрацьовує, коли термін дії домену чи сертифіката справді закінчився, окреме від драбини нагадувань і спрацьовує лише в момент реального завершення терміну, ніколи в один із днів нагадувань. Якщо після цього все ще недоступно, Repeat продовжує сповіщати підписаних контактів, поки не відновиться, і тоді знову спрацьовує Up.
Налаштуйте кожну перевірку так само, як будь-який інший монітор HostTracker: спрямуйте її на потрібний домен чи сертифікат, додайте контакти, які мають про це дізнаватися, і переконайтеся, що принаймні один із них підписаний на Up, щоб драбина нагадувань комусь дійшла. Повні покрокові посібники в посібнику з перевірки закінчення терміну дії домену й посібнику з перевірки закінчення терміну дії сертифіката.
Пов'язане читання
- Усі посібники з моніторингу - хаб для кожного типу перевірки HostTracker.
- Як перевірити дату завершення дії SSL-сертифіката - разовий пошук сертифіката, у браузері й з командного рядка.
- Як виконати whois-пошук - читання запису реєстрації, що несе дату завершення терміну дії домену.
- Налаштування перевірки закінчення терміну дії домену
- Налаштування перевірки закінчення терміну дії сертифіката