TLS 安全和信任链检查器

免费 SSL 证书检查器和过期测试

立即验证 SSL/TLS 证书有效性、到期日期、证书颁发机构 (CA) 信任链、SAN 覆盖范围和 TLS 协议安全性。

了解 SSL/TLS 证书安全和验证

安全套接字层 (SSL) 及其现代后继者传输层安全性 (TLS) 为网站流量提供加密和身份验证。当 Web 浏览器连接到 HTTPS 端点时,它会验证服务器是否提供由受信任的证书颁发机构 (CA) 颁发的有效 TLS 证书。

过期或配置错误的 SSL 证书会立即触发浏览器安全阻止(“您的连接不是私有的”),导致超过 90% 的访问者离开并停止 API 集成。随着网络的 90 天证书有效期逐渐缩短,自动 SSL 监控对于运行可靠性至关重要。

证书颁发机构 (CA) 信任链解释

SSL 证书在分层信任链中运行:

  1. 最终实体(叶)证书:为您的域名(例如 example.com)颁发的特定证书。
  2. 中间证书:由根 CA 颁发,用于签署最终实体证书。中间证书可保护根密钥免遭在线安全暴露。
  3. 根证书颁发机构:预安装在操作系统和浏览器信任存储中的主证书(例如 Google Trust Services、DigiCert 或 Let's Encrypt ISRG Root X1)。

如果您的 Web 服务器配置无法与叶证书一起提供中间证书,则桌面浏览器可能会通过缓存的证书完成该链,而移动设备则会因安全错误而失败。

无提示 SSL 续订失败的常见原因

  • 损坏的 ACME HTTP-01 挑战:Nginx 或 Apache 路由更新无意中阻止了 /.well-known/acme-challenge/ 路径,从而阻止了自动更新。
  • 过期的 DNS API 令牌:当 DNS 提供商(Cloudflare、AWS Route53)的 API 凭证过期时,自动 DNS-01 质询会默默失败。
  • 未重新加载的 Web 服务器进程:Certbot 成功更新磁盘上的证书文件,但 Web 服务器工作线程无法重新加载,继续在内存中提供旧的过期证书。

常见问题解答

有关此主题的常见问题

自动 SSL 续订失败警报

防止令人尴尬的 SSL 过期中断

由于 HTTP-01 ACME 质询损坏或 Web 服务器重新加载错误,Certbot 或 Let's Encrypt 自动续订可能会默默失败。SimpleOps 全天候 (24/7) 监控 SSL 证书,在到期前 30 天、7 天和 1 天发送主动警告。