用ssl模块获取证书需通过wrap_socket并指定server_hostname以支持SNI,调用getpeercert(binary_form=True)获取二进制证书,解析notAfter字段(UTC时间)判断有效期,建议按剩余天数动态调整检查频率。

用 ssl 模块获取证书并解析有效期
Python 标准库的 ssl 模块可以直接建立 TLS 连接并提取原始证书,无需额外依赖。关键在于调用 ssl.get_server_certificate() 获取 PEM 字符串,再用 OpenSSL.crypto(需安装 pyOpenSSL)或内置 ssl._ssl._test_decode_cert()(非公开但稳定)解析。推荐用 pyOpenSSL,因为 ssl._ssl._test_decode_cert() 在某些 Python 版本中会抛出 AttributeError。
常见错误是直接对域名做 socket.connect() 却忽略 SNI(Server Name Indication),导致拿到错误证书(尤其 CDN 场景)。必须显式传入 server_hostname 参数:
import ssl
context = ssl.create_default_context()
with context.wrap_socket(socket.socket(), server_hostname="example.com") as s:
s.connect(("example.com", 443))
cert_bin = s.getpeercert(binary_form=True)
- 用
getpeercert(binary_form=True)比get_server_certificate()更可靠,后者在 IPv6 或代理环境下可能失败 - 证书的
notAfter字段是 ASN.1 UTC 时间字符串(如b'20250315235959Z'),需用datetime.strptime(..., '%Y%m%d%H%M%SZ')解析 - 注意时区:所有 SSL 证书时间均为 UTC,别误当成本地时间比对
设置合理检查周期与过期阈值
每天检查一次太频繁,每两周又太迟——建议按剩余天数动态调整:剩余 ≥30 天时每周查 1 次;剩余
容易踩的坑是硬编码固定检查间隔(如 cron 每天跑一次脚本),结果因网络抖动或目标站临时不可达错过关键窗口。应在脚本内加重试逻辑,并记录上次成功获取的 notAfter 值,仅当该值变化或距当前时间不足阈值才触发通知。
立即学习“Python免费学习笔记(深入)”;
图片提示词生成器?不止如此。 马甲系统 —— 把脑海中的画面,翻译成AI能理解的专业表达。 用得越多,它越懂你:首次需要多问几句确认方向,用久了几乎一说就懂。 用得越多,它越快:缓存机制让后续对话越来越省。 RAG进化:成功案例持续入库,越跑越聪明。 输入「新手指南」查看完整功能介绍
- 阈值建议设为 14 天:给运维留出人工介入时间,又避开 Let’s Encrypt 默认的 90 天有效期带来的“提前 30 天续期”混淆
- 首次运行时若无历史记录,应强制发送“初始基线报告”,避免误以为监控未生效
- 对同一 IP 托管多个域名的站点(如 Nginx 虚拟主机),必须指定
server_hostname,否则可能拿到默认虚拟主机的证书
用 SMTP 或 Webhook 发送提醒,别依赖本地邮件命令
用 subprocess.run(['mail', ...]) 依赖系统 mail 工具,容器环境或最小化 Linux 发行版常缺失。更稳妥的是用 smtplib 直连邮箱 SMTP 服务,或发 POST 到企业微信/钉钉 Webhook。
SMTP 方案要注意:Gmail 等主流邮箱已停用密码直连,必须用应用专用密码(App Password)或 OAuth2;国内企业邮箱常要求开启 SMTP 服务并单独授权。Webhook 则需处理响应状态码——钉钉返回 {"errcode":0} 才算成功,errcode 非 0 时得退回到备用通道(如短信网关 API)。
- 告警内容必须包含:域名、当前证书到期时间、距离现在剩余天数、证书颁发者(
issuer)、以及执行检查的时间戳(UTC) - 避免重复告警:用文件或 Redis 记录最近一次告警时间,同域名 24 小时内不重复推送
- 测试时用
localhost:1025搭MailHog拦截邮件,别真发到生产收件箱
处理常见异常:超时、拒绝连接、自签名证书
真实环境中,socket.timeout、ConnectionRefusedError、ssl.SSLCertVerificationError 出现频率远高于证书过期。脚本必须区分这些场景:网络问题不告警,但要记日志;证书链不完整或自签名则需单独标记为“需人工验证”,而非直接判为“即将过期”。
一个典型误判是把 ssl.SSLCertVerificationError: [SSL: CERTIFICATE_VERIFY_FAILED] 当作证书过期,其实它更常由中间证书缺失、系统时间错误或使用了私有 CA 引起。应检查异常的 reason 属性:
except ssl.SSLCertVerificationError as e:
if "certificate has expired" in str(e.reason):
# 真过期
elif "self-signed certificate" in str(e.reason):
# 自签名,跳过告警但记录
else:
# 其他链验证失败,告警级别降为 warning
- 对使用 Cloudflare 等反向代理的站,注意其免费证书有效期仅 15 年但实际由 CF 动态管理——监控目标应是 CF 的证书,而非源站
- 某些 IoT 设备或老旧系统返回的证书时间格式不规范(如缺秒、用空格代替 Z),需加 try/except 宽松解析
- 别在循环里反复创建
ssl.SSLContext,复用同一个实例能减少开销
证书有效期本身是静态信息,但监控它的过程充满动态干扰:SNI 漏设、时区错位、异常误判、通知通道失效……真正难的不是解析 notAfter,而是让整个链路在各种边缘情况下仍保持语义准确。

















