Срок действия SSL-сертификата — всё, что нужно знать
SSL-сертификаты обеспечивают безопасность передачи данных между пользователем и веб-сайтом. Однако даже самый надёжный сертификат имеет ограниченный срок действия. Если вы столкнулись с ошибкой «сертификат истек срок действия», это не просто техническая неприятность — это сигнал о том, что ваш сайт больше не защищён, а посетители видят предупреждения браузера. В этом руководстве мы подробно разберём, как отслеживать срок действия SSL-сертификата, своевременно его обновлять и избегать распространённых ошибок.
Необходимые инструменты и материалы
- Доступ к панели управления хостингом (cPanel, ISPmanager, Plesk и т.п.)
- SSH-доступ к серверу (если используется Let’s Encrypt или самоподписанный сертификат)
- Учётные данные администратора домена (для подтверждения права владения при выпуске нового сертификата)
- Инструменты проверки SSL: SSL Labs (ssllabs.com), crt.sh, OpenSSL
- Календарь или система мониторинга для напоминаний
-
1. Проверьте текущий срок действия SSL-сертификата
Первый шаг — узнать, когда именно истекает срок действия вашего сертификата. Это можно сделать несколькими способами:
- Через браузер: кликните на значок замка рядом с адресом сайта → «Сертификат» → вкладка «Общие» → дата окончания.
- Через командную строку: выполните команду
openssl s_client -connect example.com:443 -servername example.com | openssl x509 -noout -dates. Заменитеexample.comна ваш домен. - Через онлайн-сервисы: используйте SSL Labs или crt.sh для анализа сертификата.
Важно: Не полагайтесь только на память. Даже если сертификат действует ещё несколько месяцев, лучше запланировать обновление заранее — за 30 дней до окончания срока.
-
2. Установите напоминание о скором окончании срока
Чтобы избежать ошибки «сертификат истек срок действия», создайте систему уведомлений:
- Добавьте событие в календарь (Google Calendar, Outlook) за 60, 30 и 7 дней до окончания.
- Настройте мониторинг через UptimeRobot, HetrixTools или аналогичные сервисы — они могут присылать email/SMS при приближении даты истечения.
- Если используете Let’s Encrypt, большинство ACME-клиентов (Certbot, acme.sh) поддерживают автоматическое обновление — убедитесь, что cron-задача активна.
Пример: в Certbot команда
certbot renew --dry-runпозволяет протестировать автоматическое обновление без реального выпуска сертификата. -
3. Подготовьтесь к продлению или перевыпуску сертификата
В зависимости от типа сертификата процесс отличается:
- Бесплатный (Let’s Encrypt): обычно обновляется автоматически. Проверьте, работает ли cron-задача:
systemctl status certbot.timerилиcrontab -l. - Платный (Comodo, Sectigo, DigiCert и др.): необходимо зайти в аккаунт у провайдера, оплатить продление и повторно пройти верификацию (обычно email или DNS).
- Самоподписанный: генерируется вручную через OpenSSL. Требует полной замены файла сертификата на сервере.
Важно: Никогда не ждите последнего дня! Сервер может не успеть применить новый сертификат, а DNS-подтверждение иногда занимает до 24 часов.
- Бесплатный (Let’s Encrypt): обычно обновляется автоматически. Проверьте, работает ли cron-задача:
-
4. Выполните обновление SSL-сертификата
Процедура зависит от среды:
- В cPanel: перейдите в раздел «SSL/TLS» → «Управление SSL-сайтами» → вставьте новый сертификат и приватный ключ.
- В Nginx/Apache через SSH: замените файлы сертификата (обычно
/etc/letsencrypt/live/example.com/fullchain.pemиprivkey.pem), затем перезапустите веб-сервер:systemctl reload nginx. - В облачных платформах (Cloudflare, AWS ACM): загрузите сертификат в соответствующий раздел консоли управления.
После обновления обязательно проверьте работу сайта через HTTPS и убедитесь, что нет ошибок в консоли браузера.
-
5. Проверьте корректность установки нового сертификата
Даже после успешного обновления возможны скрытые ошибки:
- Запустите тест на SSL Labs — он покажет цепочку доверия, поддержку протоколов и наличие уязвимостей.
- Убедитесь, что все поддомены (например,
www.example.com,api.example.com) также защищены. Иногда сертификат выдан только для основного домена. - Проверьте кэш CDN или обратного прокси (Cloudflare, Nginx cache) — старый сертификат может отдаваться из кэша.
Пример ошибки: сайт открывается без www, но с www выдаёт «ошибка сертификата истек срок действия». Причина — сертификат не включает SAN (Subject Alternative Name) для www-версии.
-
6. Настройте автоматическое обновление (если возможно)
Для максимальной надёжности используйте автоматизацию:
- Let’s Encrypt + Certbot: уже настроен по умолчанию в большинстве дистрибутивов Linux.
- Для платных сертификатов — рассмотрите переход на бесплатные решения, если ваш сайт не требует расширенной валидации (EV SSL).
- Если автоматизация невозможна, создайте чек-лист обновления и назначьте ответственного сотрудника.
Важно: Автоматическое обновление не отменяет необходимость мониторинга. Иногда скрипты ломаются после обновления ОС или смены прав доступа.
Частые ошибки и как их избежать
- Ошибка 1: Игнорирование уведомлений от хостинг-провайдера. Многие отправляют email за 14–30 дней до окончания срока — не удаляйте их!
- Ошибка 2: Обновление сертификата, но забыт перезапуск веб-сервера. Без этого изменения не вступят в силу.
- Ошибка 3: Использование старого приватного ключа. При перевыпуске всегда генерируйте новую пару ключей, если это требуется провайдером.
- Ошибка 4: Отсутствие резервного плана. Если сертификат всё же просрочен, временно включите HTTP-редирект с пояснением, пока решаете проблему.
Дополнительные советы и рекомендации
- Храните резервные копии всех сертификатов и ключей в зашифрованном хранилище (например, Bitwarden или KeePass).
- Для крупных проектов используйте централизованное управление сертификатами через HashiCorp Vault или AWS Certificate Manager.
- Регулярно аудитируйте все домены и поддомены — часто забывают про staging- или dev-среды.
- Если вы получили ошибку «сертификат истек срок действия» у пользователя, попросите его очистить кэш браузера — иногда проблема локальная.
Итоги и следующие шаги
Срок действия SSL-сертификата — критически важный параметр безопасности вашего сайта. Ошибка «сертификат истек срок действия» не только пугает посетителей, но и снижает доверие поисковых систем. Чтобы избежать простоев:
- Регулярно проверяйте дату окончания сертификата.
- Настраивайте напоминания минимум за 30 дней.
- Автоматизируйте обновление, где это возможно.
- После каждого обновления проводите полную проверку.
Следуя этим шагам, вы обеспечите бесперебойную и безопасную работу сайта на месяцы и годы вперёд.


