故障排除2026-08-15•4 分鐘閱讀
憑證過期:緊急續期行動手冊
· CSR.plus 團隊

- •過期憑證會立即破壞 HTTPS——每位訪客都會看到 NET::ERR_CERT_DATE_INVALID。
- •續期、帶完整鏈重新部署、然後驗證。大多數續期不到 15 分鐘。
- •用監控防止復發:追蹤您管理的每張憑證的剩餘天數。
ERR_DATE_INVALID
瀏覽器錯誤
NET::ERR_CERT_DATE_INVALID
<15 分鐘
典型修復
續期+部署+驗證
90 天
續期窗口
Let’s Encrypt 預設自動
監控
預防
剩餘 30 天時告警
確認診斷
執行 openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 並讀取 notAfter。與伺服器日期對比。如果憑證已過期,所有 HTTPS 訪客都會看到 NET::ERR_CERT_DATE_INVALID,部分用戶端直接失敗。不要把根過期或舊快取副本混為一談——檢查實際提供的葉子憑證。
15 分鐘續期並重新部署
如果您的 CA 提供自動續期(Let’s Encrypt 透過 certbot + systemd 計時器),執行續期指令並重新載入 Web 伺服器。手動續期時,下載新憑證與完整鏈、更新伺服器檔案、重新載入,並用 s_client 驗證。如果在邊緣終止 TLS,請清除 CDN 快取。
絕不再犯
用監控工具追蹤每張憑證的剩餘天數(或使用本站的監控工具),在剩餘 30 天時告警。盡可能自動化續期,並在 CI 中加入「暫存環境憑證過期即失敗」的檢查。查看過期憑證統計——絕大多數過期事故只是錯過續期。
FAQ
續期期間還能用舊憑證嗎?
不能。一旦超過 notAfter,憑證在所有地方都無效。先續期再重新部署——間隔通常只有幾分鐘,不是幾天。
為什麼自動續期失敗了?
常見原因:續期計時器被停用、80/443 連接埠驗證被防火牆阻止、或 DNS 未指向伺服器。檢查 certbot renew --dry-run 的輸出。
UptimeRobot
免費監控你的 SSL 與在線狀態
UptimeRobot 全天候監視你的憑證與端點——免費方案含 50 個監控。
聯盟連結——你無需多付任何費用,我們可能獲得佣金。
免費 SSL/TLS 工具
數秒內驗證並檢查你的憑證。