服务器能跑、页面能开,不代表站点就安全。证书、域名、CDN、DNS 这些东西有一个共同特点:平时完全不出声,一旦到期就整站不可访问,而且往往发生在没人值班的深夜或周末。更麻烦的是,很多到期问题不是配置错了,而是忘了续,属于纯粹的时间管理问题。
哪些东西会“到期”
大多数人只想到主域名的 SSL 证书,实际上还有一串容易被漏掉的时间点:
- 主域名与 SSL 证书:最常见的失效源。证书过期后浏览器会直接拦截,蜘蛛同样抓不到内容。
- CDN 上的证书:很多 CDN 会单独签发并托管一份证书,源站续了,边缘节点没续,照样报错。
- 域名本身:域名到期后进入赎回期,恢复成本远高于续费本身。
- DNS 服务商与解析套餐:部分免费解析有到期或额度限制,失效后解析直接停摆。
- 中间证书与证书链:证书没到期,但链不完整,部分客户端或爬虫仍会报错。
- 服务器系统时间:时间跑偏会让证书校验直接失败,也会让日志时间线错乱。
到期前多久该动手
不要等到“还剩三天”才处理。续费和验证本身可能遇到审核、DNS 传播、人工确认等不可控环节,留出的缓冲时间越多,越不容易被动。
建议的时间窗
- 证书剩余 30 天:确认自动续期任务是否正常执行。
- 证书剩余 14 天:手动检查一次,必要时人工续期。
- 域名到期前 60 天:确认续费方式、支付方式、联系邮箱是否还有效。
- 任何变更后 24 小时内:复核访问是否正常,别只看后台显示“已生效”。
一份可以落地的自查清单
- 列出所有域名,标注注册商、到期日、续费方式、负责人。
- 列出所有证书(源站、CDN、子域名、邮件、接口域名),标注签发方式与到期日。
- 检查自动续期任务是否真的在跑,而不是“配置过就算有”。
- 用多种客户端验证:桌面浏览器、手机浏览器、命令行工具,看看有没有链不完整的情况。
- 确认到期提醒发到了有人在看的邮箱或群里,而不是某位离职同事的邮箱。
- 检查服务器时区与时间同步,保证日志记录和证书校验都不出偏差。
续期之后同样要复核
续期成功只说明证书换了,不代表站点一定正常。常见的坑包括:新证书没部署到所有节点、旧的中间证书没替换、CDN 缓存了旧的证书配置、强制跳转规则被误改。
建议续期后走一遍真实路径:从首页到内页,从 http 到 https,从带 www 到不带 www,都点一遍。有条件的话用外部工具从不同地区访问一次,避免只看到自己网络里的结果。
到期类问题没有技术难度,只有流程难度。把它写进日历、绑定到具体的人,比任何监控都管用。
对搜索蜘蛛来说,站点短暂不可访问可能只是抓取失败一次;但如果持续几天,之前积累的抓取节奏就会被慢慢消耗掉。到期检查和内容更新一样,属于日常运营里最不起眼、却最不该省的一步。