Nginx 如何在 Nginx 中使用命令行工具快速检查远程服务器的 SSL 证书到期日

作者:袖梨 2026-08-08

Nginx 本身不支持 SSL 证书有效期监控,必须依赖外部工具;最常用方式是用 openssl s_client 远程抓取线上证书并解析 notAfter 时间,再与当前时间比对计算剩余天数,或本地读取配置指定的 PEM 文件执行 openssl x509 -noout -dates。

直接用 openssl 命令配合 nginx 本身无关,但 Nginx 服务常托管 HTTPS 站点,所以检查其 SSL 证书到期时间是运维高频操作。不需要登录远程服务器,也不依赖 Nginx 配置文件,只需通过域名和端口(默认 443)发起 TLS 握手即可。

用 OpenSSL 查远程证书有效期(最常用)

这是最轻量、最可靠的方式,适用于所有启用了 HTTPS 的站点:

  1. openssl s_client -connect example.com:443 -servername example.com 2>/dev/null | openssl x509 -noout -dates
  2. -servername 启用 SNI,对虚拟主机环境必不可少;2>/dev/null 屏蔽握手过程的杂乱输出
  3. 输出类似:

    notBefore=Jan 15 00:00:00 2024 GMT

    notAfter=Apr 15 23:59:59 2025 GMT

  4. 想只看过期时间,加 | grep notAfter;想算还剩多少天,可接 | awk '{print $NF}' | xargs -I{} date -d {} +%s 再比对当前时间

一行命令直接输出剩余天数(实用脚本化)

适合写入监控脚本或快速评估:

  1. echo | openssl s_client -connect example.com:443 -servername example.com 2>/dev/null | openssl x509 -noout -enddate | awk '{print $4,$5,$6,$7}' | xargs -I{} date -d "{}" +%s | xargs -I{} echo $(($(date +%s) - {})) | xargs -I{} echo "剩余 $(( {}/86400 )) 天"
  2. 更简洁安全的写法(推荐):

    openssl s_client -connect example.com:443 -servername example.com -quiet 2>/dev/null | openssl x509 -noout -enddate 2>/dev/null | cut -d' ' -f4- | xargs -I{} date -d "{}" +%s 2>/dev/null | xargs -I{} echo $(( ({} - $(date +%s)) / 86400 ))

  3. 返回负数表示已过期;返回正数即剩余天数

检查 Nginx 实际监听的证书(需登录服务器)

如果怀疑 Nginx 加载了错误证书,或想确认磁盘上证书文件的有效期(比如刚更新但未 reload):

  1. 先查配置中证书路径:grep -r "ssl_certificate" /etc/nginx/
  2. 再查该文件有效期:openssl x509 -in /path/to/fullchain.pem -noout -dates
  3. 注意:Nginx reload 后才生效;仅改文件不 reload,线上仍用旧证书

用 curl 快速验证(辅助手段)

curl 不直接显示证书日期,但能间接提示异常:

  1. curl -I https://example.com 正常返回说明 TLS 握手成功
  2. curl -vk https://example.com 2>&1 | grep -i "expire|after" 可捕获部分证书警告信息(非标准,依赖 OpenSSL 版本和 curl 编译选项)
  3. 不推荐作为主要检查方式,仅作快速连通性+基础健康判断

相关文章

精彩推荐