Nginx 本身不支持 SSL 证书有效期监控,必须依赖外部工具;最常用方式是用 openssl s_client 远程抓取线上证书并解析 notAfter 时间,再与当前时间比对计算剩余天数,或本地读取配置指定的 PEM 文件执行 openssl x509 -noout -dates。
直接用 openssl 命令配合 nginx 本身无关,但 Nginx 服务常托管 HTTPS 站点,所以检查其 SSL 证书到期时间是运维高频操作。不需要登录远程服务器,也不依赖 Nginx 配置文件,只需通过域名和端口(默认 443)发起 TLS 握手即可。
这是最轻量、最可靠的方式,适用于所有启用了 HTTPS 的站点:
openssl s_client -connect example.com:443 -servername example.com 2>/dev/null | openssl x509 -noout -dates-servername 启用 SNI,对虚拟主机环境必不可少;2>/dev/null 屏蔽握手过程的杂乱输出notBefore=Jan 15 00:00:00 2024 GMT
notAfter=Apr 15 23:59:59 2025 GMT
| grep notAfter;想算还剩多少天,可接 | awk '{print $NF}' | xargs -I{} date -d {} +%s 再比对当前时间适合写入监控脚本或快速评估:
echo | openssl s_client -connect example.com:443 -servername example.com 2>/dev/null | openssl x509 -noout -enddate | awk '{print $4,$5,$6,$7}' | xargs -I{} date -d "{}" +%s | xargs -I{} echo $(($(date +%s) - {})) | xargs -I{} echo "剩余 $(( {}/86400 )) 天"openssl s_client -connect example.com:443 -servername example.com -quiet 2>/dev/null | openssl x509 -noout -enddate 2>/dev/null | cut -d' ' -f4- | xargs -I{} date -d "{}" +%s 2>/dev/null | xargs -I{} echo $(( ({} - $(date +%s)) / 86400 ))
如果怀疑 Nginx 加载了错误证书,或想确认磁盘上证书文件的有效期(比如刚更新但未 reload):
grep -r "ssl_certificate" /etc/nginx/
openssl x509 -in /path/to/fullchain.pem -noout -dates
curl 不直接显示证书日期,但能间接提示异常:
curl -I https://example.com 正常返回说明 TLS 握手成功curl -vk https://example.com 2>&1 | grep -i "expire|after" 可捕获部分证书警告信息(非标准,依赖 OpenSSL 版本和 curl 编译选项)