故障排除2026-08-15•4 分钟阅读
证书过期:紧急续期行动手册
· CSR.plus 团队

- •过期证书会立即破坏 HTTPS——每个访客都会看到 NET::ERR_CERT_DATE_INVALID。
- •续期、带完整链重新部署、然后验证。大多数续期不到 15 分钟。
- •用监控防止复发:跟踪您管理的每张证书的剩余天数。
ERR_DATE_INVALID
浏览器错误
NET::ERR_CERT_DATE_INVALID
<15 分钟
典型修复
续期+部署+验证
90 天
续期窗口
Let’s Encrypt 默认自动
监控
预防
剩余 30 天时告警
确认诊断
运行 openssl s_client -connect yourdomain.com:443 -servername yourdomain.com 并读取 notAfter。与服务器日期对比。如果证书已过期,所有 HTTPS 访客都会看到 NET::ERR_CERT_DATE_INVALID,部分客户端直接失败。不要把根过期或旧缓存副本混为一谈——检查实际提供的叶子证书。
15 分钟续期并重新部署
如果您的 CA 提供自动续期(Let’s Encrypt 通过 certbot + systemd 定时器),运行续期命令并重载 Web 服务器。手动续期时,下载新证书和完整链、更新服务器文件、重载,并用 s_client 验证。如果在边缘终止 TLS,请清除 CDN 缓存。
绝不再犯
用监控工具跟踪每张证书的剩余天数(或使用本站的监控工具),在剩余 30 天时告警。尽可能自动化续期,并在 CI 中加入"暂存环境证书过期即失败"的检查。查看过期证书统计——绝大多数过期事故只是错过续期。
FAQ
续期期间还能用旧证书吗?
不能。一旦超过 notAfter,证书在所有地方都无效。先续期再重新部署——间隔通常只有几分钟,不是几天。
为什么自动续期失败了?
常见原因:续期定时器被禁用、80/443 端口验证被防火墙阻止、或 DNS 未指向服务器。检查 certbot renew --dry-run 的输出。
UptimeRobot
免费监控你的 SSL 与在线状态
UptimeRobot 全天候监视你的证书与端点——免费方案含 50 个监控。
联盟链接——你无需多付任何费用,我们可能获得佣金。
免费 SSL/TLS 工具
数秒内验证并检查你的证书。