ARTICLE DETAIL

建站实战干货

来自一线的建站与推广经验沉淀,每一条都经过真实交付验证。

HTTPS证书快过期别等用户打不开:Nginx + Certbot 自动续期排查实战

2026/8/6 5:58:17 拓冰建站 浏览量
HTTPS证书快过期别等用户打不开:Nginx + Certbot 自动续期排查实战 网站 HTTPS 证书过期是非常典型的“小问题拖成生产事故”。证书一过期用户浏览器会出现安全警告API 调用可能失败小程序、App、支付回调、Webhook 都可能受影响。更麻烦的是很多证书其实已经续期成功但 Nginx、负载均衡或 CDN 仍在使用旧证书最终表现还是“用户打不开”。本文按生产排查顺序写先确认当前线上证书到期时间再检查 Certbot 自动续期接着验证 Nginx 配置和 reload最后排查 CDN、负载均衡、多台服务器和权限问题。适用于腾讯云、阿里云、AWS、Azure、Oracle Cloud、普通 VPS 上的 Nginx HTTPS 站点。参考来源Certbot 官方 User Guidehttps://eff-certbot.readthedocs.io/en/stable/using.htmlNginx 官方 HTTPS 配置文档https://nginx.org/en/docs/http/configuring_https_servers.html腾讯云 Nginx 服务器 SSL 证书安装部署https://cloud.tencent.com/document/product/400/35244Let’s Encrypt FAQhttps://letsencrypt.org/docs/faq/1. 先看线上证书而不是只看服务器文件第一步从外部检查域名当前返回的证书DOMAINexample.comecho|openssl s_client-connect${DOMAIN}:443-servername${DOMAIN}2/dev/null|openssl x509-noout-subject-issuer-dates重点看notBefore... notAfter... subject... issuer...如果notAfter已经很近说明线上证书确实快到期。注意这里查的是用户真实访问到的证书比你在服务器目录里看到的文件更可靠。2. 查 Certbot 管理了哪些证书如果使用 Certbotsudocertbot certificates你会看到证书名称、域名列表、到期时间、证书路径和私钥路径。典型输出包括Certificate Name: example.com Domains: example.com www.example.com Expiry Date: 2026-09-10 Certificate Path: /etc/letsencrypt/live/example.com/fullchain.pem Private Key Path: /etc/letsencrypt/live/example.com/privkey.pemCertbot 官方文档说明certbot reconfigure可用于更改证书续期选项并通过测试续期验证新选项成功后应用到后续续期。生产环境不要随便改 renewal 配置先做 dry-run。3. 先 dry-run不要直接正式续期sudocertbot renew --dry-run如果成功说明 ACME 验证链路基本可用。如果失败常见原因包括80端口没有开放。DNS解析到错误机器。Nginx 没有把/.well-known/acme-challenge/放行。Webroot 路径错误。Cloudflare/CDN/WAF 拦截了验证请求。机器时间不准。续期配置里的域名已经不用或解析已变化。4. 正式续期后必须确认 Nginx 加载新证书正式续期sudocertbot renew然后检查 Nginxsudonginx-tsudosystemctl reload nginxNginx 官方 HTTPS 配置文档说明HTTPS server 需要在 server block 中启用ssl监听并指定ssl_certificate和ssl_certificate_key。也就是说Nginx 实际加载哪个证书取决于配置文件里写的路径。示例server { listen 443 ssl http2; server_name example.com www.example.com; ssl_certificate /etc/letsencrypt/live/example.com/fullchain.pem; ssl_certificate_key /etc/letsencrypt/live/example.com/privkey.pem; location / { proxy_pass http://127.0.0.1:3000; } }如果 Nginx 配置指向的是旧目录比如/usr/local/nginx/conf/cert/example.crt而 Certbot 更新的是/etc/letsencrypt/live/example.com/fullchain.pem续期成功也不会生效。5. 自动续期要看 systemd timer 或 cron很多 Linux 发行版通过 systemd timer 管理 Certbot 自动续期systemctl list-timers|grepcertbot systemctl status certbot.timer journalctl-ucertbot.timer-n50--no-pager journalctl-ucertbot.service-n100--no-pager也有机器用 cronsudocrontab-lls-lah/etc/cron.d/grep-Rcertbot/etc/cron*2/dev/null如果没有自动续期任务就要补上。Certbot 安装方式不同系统默认行为可能不同不要假设“装了就会自动续”。6. 续期后自动 reload Nginx推荐使用 deploy hook只在证书实际更新后执行 reloadsudocertbot renew --deploy-hooksystemctl reload nginx如果写入配置可创建sudomkdir-p/etc/letsencrypt/renewal-hooks/deploysudotee/etc/letsencrypt/renewal-hooks/deploy/reload-nginx.sh/dev/nullEOF #!/bin/sh nginx -t systemctl reload nginx EOFsudochmodx /etc/letsencrypt/renewal-hooks/deploy/reload-nginx.sh然后再跑sudocertbot renew --dry-run7. 腾讯云/手动证书场景如果证书来自腾讯云 SSL 证书控制台部署到 Nginx 时通常需要下载 Nginx 证书包将证书文件和私钥上传到服务器并在 Nginx 配置中指定路径。腾讯云文档也提醒安装证书前需要开启 HTTPS 默认端口 443。手动证书的常见问题证书文件和私钥不匹配。证书链不完整。443端口未开放。配置后没有nginx -t。修改配置后没有 reload。多台服务器只更新了一台。CDN或负载均衡还在用旧证书。私钥文件权限建议严格限制sudochownroot:root /path/to/private.keysudochmod600/path/to/private.key8. CDN、负载均衡和多台服务器要单独排查如果网站前面有 CDN、WAF、负载均衡用户看到的证书不一定来自源站 Nginx。排查顺序查浏览器看到的证书颁发者和到期时间。绕过 CDN 查源站证书。查负载均衡 HTTPS 监听证书。查每台后端服务器 Nginx 证书。确认证书更新后是否同步到所有入口。绕过 CDN 可以临时指定 Hostcurl-vk--resolveexample.com:443:1.2.3.4 https://example.com/这里的1.2.3.4替换成源站 IP。9. 最终验证外部验证DOMAINexample.comecho|openssl s_client-connect${DOMAIN}:443-servername${DOMAIN}2/dev/null|openssl x509-noout-issuer-subject-datescurl-Ihttps://${DOMAIN}Nginx验证sudonginx-tsudosystemctl status nginx --no-pagersudotail-n50/var/log/nginx/error.log业务验证首页能打开。登录接口正常。API 回调正常。小程序/App 无证书错误。CDN缓存刷新后仍正常。监控没有 5xx 异常。10. 预防清单建议至少做这些证书到期前30天告警。每周自动检查一次线上证书notAfter。Certbot dry-run 纳入巡检。deploy hook 中执行nginx -t reload。CDN/负载均衡证书到期也纳入监控。证书路径、域名、续期方式写入运维文档。多台服务器统一证书分发或统一在入口层终止 TLS。HTTPS 证书续期不是一次性配置而是长期运维流程。真正可靠的做法是把“证书到期时间、自动续期、Nginx reload、CDN/负载均衡同步、外部验证”连成闭环。这样即使证书30天后才到期也能提前发现问题而不是等用户截图告诉你网站打不开。