Onafhankelijke vergelijking · geen betaalde rankings
Home / Blog / Technisch / ACME: Controleer certificaatvernieuwing voordat het verloopt

ACME: Controleer certificaatvernieuwing voordat het verloopt

Certbot “werkte altijd” – totdat de stille verlenging mislukte omdat de DNS was veranderd en niemand de certificaten in de gaten hield, alleen de HTTP-uptimecontroles.

Redactie Hébergeurs.eu 4 min Bijgewerkt 19 jul. 2026

De site verschijnt op dinsdag om 9:01 uur: NET::ERR_CERT_DATE_INVALID. Het laatste Let's Encrypt-certificaat is om middernacht verlopen. Certbot draait op de server – logboeken tonen HTTP-01-fouten gedurende zes weken: de firewall sloot poort 80 na verharding en niemand waarschuwde op de certificaatdatum, alleen op een HTTP 443-ping.

ACME automatiseert de uitgifte – niet beheer. Een succesvolle verlenging in certbot garandeert niet dat het certificaat aan bezoekers wordt aangeboden, noch dat er controle op de daadwerkelijke vervaldatum plaatsvindt.

ACME-stroom en breekpunten

De standaard cyclus:

  1. De agent (certbot, lego, geïntegreerde Caddy) vraagt om een uitdaging.
  2. Let's Encrypt valideert HTTP-01 of DNS-01.
  3. Het certificaat is afgegeven; de agent installeert het en herlaadt de webserver.
UitdagingGebruiksscenario'sVaak falen
HTTP-01VPS, publieke oorsprong op poort 80Poort 80 gesloten, omleidingslus
DNS-01Wildcard, particuliere oorsprongVerlopen of verkeerd geconfigureerd DNS API-token

Gebruik de Let's Encrypt staging-omgeving voor testen, zonder productiequota te verbruiken.

Een “succes” vernieuwingslogboek zonder nginx -s reload laat het oude certificaat actief – of erger nog, een bijgewerkt bestand dat de server niet leest.

Voor onderhoudbare TLS-configuratie na verlenging, zie TLS configureren.

Certbot-, cron- en implementatiehooks

Controleer op Debian/Ubuntu of certbot.timer systemd actief is: systemctl status certbot.timer.

Voeg een hook toe in /etc/letsencrypt/renewal-hooks/deploy/reload-nginx.sh:


#!/bin/sh

nginx -t && nginx -s herladen

Synchroniseer certificaten op meerdere servers of coördineer het herladen per knooppunt na verlenging.

Multi-domein, SAN en wildcard

Een SAN-certificaat omvat www en apex; beide namen moeten de uitdaging doorstaan. Een wildcard *.example.com vereist DNS-01: automatiseer via de API of CDN van uw registrar (Cloudflare, OVH, enz.).

Wanneer u een hostmigratie uitvoert, moet u voordat de oude oorsprong wordt weggesneden opnieuw uitgeven. Houd rekening met een overlap van 48 uur.

Vergelijk Let's Encrypt of betaald certificaat op basis van uw B2B- of uitgebreide validatiebeperkingen.

Vervaldatumbewaking

Implementeer minimaal:

  • ssl_exporter probe met waarschuwing days_until_expiry < 21
  • Blackbox-sonde op daadwerkelijke TLS-verbinding
  • Inventarisatie van X.509-data per productiedomein

Scheid de waarschuwing vernieuwing mislukt (certbot-logboeken) van de waarschuwing vervaldatum (certificaat gepresenteerd aan de browser). SSL Labs vervangt geen Prometheus-waarschuwing of cron die 'certbot-certificaten' leest.

Als een CDN TLS vóór de oorsprong beëindigt, volg dan twee datums: edge-certificaat en oorsprongscertificaat.

Beheerde hosts en geïntegreerde ACME

De panelen (Plesk, cPanel, Infomaniak-manager) beheren Let's Encrypt vaak native. Controleer of de automatische verlenging is geactiveerd en of het e-mailadres van de beheerder up-to-date is.

De top: automatisering zonder gesloten lus

Dit is wat we vergeten als we certbot voor eens en voor altijd installeren.

Het monitoren van vernieuwing is een dry-run plus expiratiemonitoring plus herlaadhaak – niet alleen het installeren van certbot.

Beslis en ga vooruit zonder blinde vlek

In een halve dag kunt u de ACME-lus sluiten:

  1. Controleer of de certbot-timer of cron actief en gedocumenteerd is.
  2. Voeg een herlaadhaak toe na verlenging, getest in reële omstandigheden.
  3. Plan een maandelijkse droogloop met waarschuwing in geval van storing.
  4. Configureer een vervalwaarschuwing van 21 dagen op het geleverde certificaat, niet alleen op schijf.
  5. Documenteer de uitdagingsafhankelijkheden (poort 80, DNS API, whitelist van de firewall).
  6. Schrijf een “verlopen certificaat”-runbook: gedwongen verlenging, opnieuw laden, ketencontrole.

Vergelijk hosts met Let's Encrypt geïntegreerd via de overzicht en de vergelijker.

Veelgestelde vragen

Hoe vaak wordt Let's Encrypt verlengd?

Certificaten geldig voor 90 dagen; automatische pogingen ongeveer 30 dagen vóór de vervaldatum. De systemd cron of timer moet worden gecontroleerd; dit gebeurt niet automatisch bij alle installaties.

HTTP-01 of DNS-01?

HTTP-01 als poort 80 openbaar en stabiel is. DNS-01 voor wildcard, private origination of complexe routing – met geautomatiseerde DNS API en bewaakte tokens.

Hoe kan ik de vervaldatum controleren?

Waarschuwing op de datum van het certificaat dat aan klanten wordt aangeboden, binnen 21 dagen. Compleet met een maandelijkse droogloop. De Let's Encrypt-e-mail alleen is onvoldoende.

Verlenging OK, maar TLS-site kapot?

Het herladen van de webserver na de vernieuwing ontbreekt vaak. Automatiseer de implementatiehook en test na elke configuratiewijziging.


Let's Encrypt wordt vaak vernieuwd: uw stack moet bewijzen dat deze op tijd het juiste certificaat levert.

Vergelijk Europese providers

Filter op compliance, locatie en gebruikssituatie — open daarna de fiches om het echte bereik te controleren.

Blader door het overzicht
Blog

Gerelateerde lectuur

Alle artikelen →