SSL证书过期紧急替换流程指南
背景与影响
SSL证书过期会导致网站HTTPS连接失败,浏览器显示安全警告,影响用户信任与SEO排名。对于IDC托管用户或企业站点,紧急替换需在证书失效前或失效后尽快完成,避免业务中断。本流程适用于Apache、Nginx、IIS等主流Web服务器环境。
紧急替换核心步骤
第一步:验证证书失效状态
使用浏览器访问域名,查看安全提示;或通过SSL Labs在线检测确认证书过期时间。同时登录服务器确认证书文件位置:
- Apache:/etc/httpd/conf.d/ssl.conf 或 /etc/ssl/certs/
- Nginx:/etc/nginx/conf.d/ 或 /etc/ssl/
- IIS:通过管理器查看服务器证书存储。
第二步:生成新的证书请求(CSR)并采购新证书
若原有私钥丢失或不再使用,需重新生成密钥对(推荐RSA 2048位或ECC 256位)。使用OpenSSL命令:
openssl req -new -newkey rsa:2048 -nodes -keyout domain.key -out domain.csr将CSR提交给CA机构(如DigiCert、GlobalSign、Let's Encrypt)签发新证书。紧急情况下,可选用DV(域名验证)级别证书,1小时内下发。若使用Let's Encrypt免费证书,可通过Certbot自动化续签。
第三步:替换服务器上的证书文件
获取CA下发的证书文件(通常包含证书链)。将新证书(.crt/.pem)及私钥上传到服务器的原证书位置。注意备份旧文件:
- 备份:
cp /etc/ssl/certs/old.crt /etc/ssl/certs/old.crt.bak - 替换:覆盖原文件或修改配置文件指向新路径。
第四步:修改Web服务器配置并重启服务
确保配置文件中的证书路径正确。示例(Nginx):
ssl_certificate /etc/ssl/certs/new.crt;
ssl_certificate_key /etc/ssl/private/new.key;
ssl_trusted_certificate /etc/ssl/certs/chain.crt;测试配置:nginx -t 或 apachectl configtest,无报错后重载服务:systemctl reload nginx 或 systemctl restart httpd。
紧急情况特殊处理
证书已过期无法续签
如果原CA不提供过期后(超过30天)的续签,需立即购买新证书并重复第二、三步。期间可临时使用自签名证书(仅适用于内部测试,不建议对外服务)。
多域名或通配符证书
替换时需确认新证书覆盖所有子域名,通配符证书(*.example.com)需在CSR中使用对应域名。
负载均衡或CDN环境
若域名通过CDN(如Cloudflare)或负载均衡器暴露,需替换边缘节点证书。在CDN控制台上传新证书和私钥,或使用自动续签功能。
验证与监控
完成替换后:
- 访问 https://你的域名,检查浏览器锁图标是否正常。
- 使用
openssl s_client -connect 你的域名:443查看证书有效期。 - 设置证书到期监控提醒,建议提前30天续期,避免紧急替换。
总结
SSL证书过期紧急替换的关键是快速获取新证书、正确替换文件并重启服务。建议企业采用自动续签工具或监控服务,减少人工干预。如遇技术困难,可联系IDC服务商或证书支持团队协助处理。