nginx不解析证书链,需脚本自动化检查本地pem中各证书到期时间及线上实际返回链的完整性;提取每段证书计算剩余天数,验证签发关系连贯性,并联动告警与状态暴露。

Nginx 本身不解析也不验证证书链,所有监控必须靠外部脚本完成。核心是两件事:查每张证书的到期时间(尤其是中间证书),再确认链的顺序和完整性是否符合客户端信任要求。自动化脚本要同时覆盖本地文件检查和线上实际响应验证,缺一不可。
提取并计算所有证书的剩余有效期
一个完整的 PEM 文件(如 fullchain.pem)可能包含多张证书:域名证书、一个或多个中间证书,甚至偶尔混入根证书。脚本需逐段提取并独立检查:
- 用
awk '/-----BEGIN CERTIFICATE-----/,/-----END CERTIFICATE-----/' fullchain.pem分割出每一段证书 - 对每段执行
openssl x509 -noout -enddate获取notAfter时间 - 统一转为 Unix 时间戳,与当前时间比对,算出各自剩余天数
- 重点标记“最早过期”的那张证书(常是中间证书,比如 Let’s Encrypt R3 2025 年已过期)
验证线上实际返回的证书链是否完整
Nginx 只发送你配置的 PEM 文件内容,不会自动补全。客户端看到的链,才是真实生效的链:
- 在 Nginx 服务器上运行:
openssl s_client -connect example.com:443 -servername example.com -showcerts 2>/dev/null - 统计输出中
-----BEGIN CERTIFICATE-----出现次数:1 次说明链断裂;≥2 次才基本合格 - 把线上返回的每段证书保存为临时文件,再用
openssl x509 -noout -subject -issuer检查签发关系是否连贯(前一段的issuer应等于后一段的subject) - 若发现线上链比本地 PEM 少一段,说明 Nginx 配置路径写错,或文件被覆盖/截断
联动告警与状态暴露
脚本不应只做检查,还要让结果可读、可集成、可触发动作:
- 将每个域名的检查结果写成 JSON,例如:
{"domain":"a.com","min_days":12,"chain_ok":false,"reason":"missing intermediate"} - 存入
/var/run/nginx-ssl-status.json,再通过 Nginx 的location /health/ssl对内暴露,供 Prometheus 或巡检页面调用 - 当任意证书剩余 ≤7 天,或链不完整时,立即发企业微信/钉钉通知;同一域名 24 小时内不重复告警
- 可选增强:检测到链不完整时,自动尝试从
curl -s https://letsencrypt.org/certs/lets-encrypt-r3.pem补全中间证书,并生成修复建议











