Let's Encrypt sertifikaları 90 günde sona erer. Bu pencere, manuel yenileme sürecini her çeyrekte bekleyen bir kesinti reçetesine dönüştürecek kadar kısadır — ve birden fazla HTTP tüneli, mobil proxy ve VPN uç noktası üzerinden trafik yönlendiren bir platformda, süresi dolmuş bir sertifika tüm bağlantıların aynı anda düşmesi anlamına gelir. Bu yüzden Nodetonet, yeniden denemeler, exponential backoff ve gerçek bir şeyler bozulduğunda net bir eskalasyon yolu olan tam otomatik bir yenileme hattı çalıştırır. Bu yazı, bu hattın tam olarak ne yaptığını, neyin uyarı tetiklediğini ve bir alan adı kırmızıya döndüğünde ne yapabileceğinizi aktarır.
Kısaca: Sertifikalar, DNS-01 challenge üzerinden sona ermeden 30 gün önce otomatik olarak yenilenir. Let's Encrypt rate-limit yapıyorsa veya erişilemez durumdaysa, kuyruk 27 güne kadar backoff ile yeniden dener. Bir sertifika yenilenmeden 7 gün kala sona erme eşiğine ulaşırsa, e-posta alırsınız ve panel tam ACME hatasını gösterir.
Neden 90 günlük sertifika? Neden otomasyon?
Let's Encrypt 90 günlük yaşam süresini kasıtlı seçti: bir private key ele geçirilirse hasar penceresini sınırlar ve herhangi bir ekip çeyrek hatırlatıcıyı güvenilir biçimde anımsamayacağından otomasyonu zorunlu kılar. Nodetonet, platforma yönlendirdiğiniz her alt alan adını kapsayan wildcard sertifikalar verir; dolayısıyla bir yenileme gecikmesi tünel URL'lerinizi, proxy uç noktalarınızı ve yönetiminizde bulunan white-label alan adlarınızı birden bozar.
Otomasyon insan bağımlılığını tamamen ortadan kaldırır. Yenileme işi platformun kendi kimliğiyle çalışır — sizinkiyle değil — dolayısıyla döndürülecek kimlik bilgisi, süresi dolacak kişisel erişim tokeni ve kendi makinelerinize kurulacak hiçbir şey yoktur. Tek ihtiyacınız, alan adınızın NS kayıtlarının nameserver'larımıza yönlendirilmesi; bu zaten kendi alan adınızı getirmenin ön koşuludur.
Yenileme tetikleyicisi: sona ermeden 30 gün önce
Zamanlanmış bir iş, sertifika filosunu her saat tarar. Veritabanındaki her sertifika için notAfter zaman damgasını kontrol eder. Bir sertifika sona ermesine 30 günden az kaldığında, yenileme kuyruğu onu bir sonraki saatlik geçişte alır.
Otuz gün, Let's Encrypt'in önerdiği 60 günlük tetikleyiciden biraz daha geçtir ve bu kasıtlıdır. Yenileme trafiği, platform genelinde paylaşılan rate-limit bütçesini tüketir; 60 günde yenilenen sertifikalar bir şeyler ters giderse daha kısa bir mutlak tampon bırakır. Otuz gün, kullanıcıların görebileceği herhangi bir bozulmadan önce dört tam hafta yeniden deneme marjı sağlar. Örneğin sona ermeden hemen önce eklenen yeni alan adları için de aynı mantık geçerlidir: 30 günden az kalan her sertifika anında kuyruğa girer.
Yenileme gerçekte ne yapar
Yapısal olarak yenileme, ilk vermeyle özdeştir. İşlem hattı şu adımları izler:
- Yeni bir private key oluşturur — eski key asla yeniden kullanılmaz, çünkü yeniden kullanım 90 günlük rotasyon faydasını ortadan kaldırır.
- Let's Encrypt'e bir DNS-01 challenge isteği gönderir; Let's Encrypt, alan adınızın altında
_acme-challengeTXT kaydı olarak görünmesi gereken bir token ile yanıt verir. Nodetonet, alan adınız için yetkili nameserver'ı çalıştırdığından bu kaydı otomatik olarak yazar — sizin tarafınızdan herhangi bir işlem gerekmez. - DNS'in yayılmasını bekler (yetkili kümemizde birkaç saniye), ardından doğrulama için Let's Encrypt'i bildirir.
- İmzalı sertifika zincirini alır ve veri düzlemindeki her edge node'a dağıtır.
Hot-swap sorunsuzdur: aktif TLS oturumları doğal olarak kapanana kadar eski sertifikayı kullanmaya devam eder; yeni bağlantılar anında yeni sertifikayı alır. Tetikleyiciden canlı sertifikaya kadar geçen toplam süre genellikle iki dakikanın altındadır ve hiçbir istemci tarafından fark edilmez.
Rate-limit yönetimi: exponential backoff
Let's Encrypt rate limit uygular — en önemlisi alan adı başına haftalık sertifika verme üst sınırı. Platform bu sınıra ulaşırsa veya Let's Encrypt geçici bir hata döndürürse kuyruk bunu zorlamaz. Bunun yerine exponential backoff uygular:
| Deneme | Bir sonraki denemeden önce bekleme | Kümülatif bekleme |
|---|---|---|
| 1 (ilk) | Anında | — |
| 2 | +15 dakika | 15 dk |
| 3 | +1 saat | ~1 sa 15 dk |
| 4 | +4 saat | ~5 sa 15 dk |
| 5 | +12 saat | ~17 sa 15 dk |
| 6+ | +24 saat (günlük tekrar) | Sona erme - 3 güne kadar |
Bu program, sona ermeden 30 gün önce kuyruğa alınan bir alan adının en kötü senaryoda yaklaşık 27 günlük günlük yeniden deneme hakkına sahip olduğu anlamına gelir. Hiç yaşanmamış olan bir haftalık Let's Encrypt kesintisi bile sertifikayı kesinti boyunca ve çok ötesinde geçerli bırakır.
Rate-limit isabetlerinin en yaygın nedeni toplu yeniden vermedir: aynı kök üzerindeki birçok alan adının sertifikası aynı anda sona eriyorsa saatlik iş bunları önceliğe göre (sona ermesi en yakın olan önce) otomatik olarak dağıtır. Bir şey yapmanız gerekmez; kuyruk kendini kısıtlar.
7 günlük uyarı: bizden ne zaman haber alırsınız
Tekrarlayan girişimlerin ardından sertifika başarılı bir yenileme olmadan 7 güne kadar sona ermesine ulaşırsa platform şunları yapar:
- Hesap sahibi (ve faturalandırma ya da alan adı izinlerine sahip herhangi bir ekip üyesi) şu bilgileri içeren bir e-posta alır: alan adı, başarısızlık nedeni, tam ACME hata kodu ve bir sonraki zamanlanmış yeniden deneme zamanı.
- /domains sayfasındaki alan adı satırı kırmızıya döner ve son ACME hatasını satır içinde gösterir — genellikle tam sunucu mesajı eklenmiş
urn:ietf:params:acme:error:rateLimitedveyaurn:ietf:params:acme:error:dnsgibi bir şey.
Bu noktada sertifikanız hâlâ yedi gün geçerlidir. Canlı bir kesintiye karşı savaşmak yerine teşhis koyup harekete geçmek için zamanınız var.
"Şimdi Yenile" butonu ve ne zaman kullanılır
Alan adı detay sayfası bir Şimdi Yenile butonu sunar. Tek bir şey yapar: alan adını yenileme kuyruğunun önüne alır ve backoff zamanlayıcısını atlar. Let's Encrypt'in kendisini atlamaz — dolayısıyla art arda tıklamak Let's Encrypt'in alan adı başına rate limitini daha hızlı tüketebilir ve panel bunu söyleyip butonu bir saat kilitler.
Önceki başarısızlığın tek seferlik olduğuna inanmak için belirli bir nedeniniz olduğunda kullanın: geçici bir DNS yayılma gecikmesi, artık çözülmüş kısa bir ACME sunucu hatası veya az önce düzelttiğiniz bir NS kaydı. Yenileme kuyruğu zaten makul bir programda yeniden deniyorsa, Şimdi Yenile'ye tıklamanın bir faydası yoktur — sadece bir sonraki zamanlanmış denemeyi öne alırsınız.
SSL olayları günlüğünü okuma
Başarılı veya başarısız her yenileme denemesi, /domains üzerindeki alan adının detay sayfasındaki SSL Olayları sekmesine yazılır. Her giriş şunları gösterir:
- Denemenin zaman damgası
- Sonuç (başarılı / başarısız / rate-limited)
- Başarılar için: yeni sertifikanın seri numarası ve parmak izi
- Başarısızlıklar için: sözcüğü sözcüğüne ACME hata JSON'u, belirli DNS veya doğrulama hatasına işaret eden alt sorun mesajları dahil
Günlükler 12 ay boyunca tutulur. Aralıklı bir yenileme sorununu araştırıyorsanız, bir destek talebi açmadan girişimlerin ve hataların tam sırasını görebilirsiniz. Yardıma ihtiyaç duyarsanız yardım alma: destek akışı sayfasına bakın.
Yenileme başarısızlıklarının yaygın kök nedenleri
- NS kayıtları nameserver'larımızdan uzaklaştı. Kayıt şirketinizin NS kayıtlarını başka bir yere güncellediyseniz, yazdığımız DNS-01 challenge TXT kaydı Let's Encrypt'e görünmez olur. ACME hatası
dnsveyaunknownHostdiyecektir. Çözüm: NS delegasyonunu bize geri yönlendirin. Bkz. nameserver'larımızla yetkili DNS. - Alan adı panelden silindi ama DNS'de hâlâ var. Bir alan adı DNS yetkimiz aktifken /domains'den kaldırılırsa yenilenecek sertifika kalmaz. Verme akışını yeniden başlatmak için alan adını yeniden ekleyin.
- Platform genelinde Let's Encrypt rate limit. Nadir ama mümkün; büyük toplu alan adı eklemeleri sırasında oluşabilir. Kuyruk bunu otomatik olarak halleder;
rateLimitedhataları 24 saatin ötesinde devam ediyorsa Let's Encrypt durum sayfasını kontrol edin.
Bu listede olmayan her şey için, SSL Olayları günlüğü ve e-posta uyarısı ham ACME hatasını içerir. Bu hata kodu Let's Encrypt hatalar referansında belgelenmiştir ve genellikle doğrudan çözüme işaret eder.
Proxy'ler ve tüneller için sertifikalar ne olacak?
SSL yalnızca web sayfalarının ötesinde önem taşır. Yerel bir hizmet sunmak için Nodetonet'in HTTP tünellerini kullanıyorsanız — veya bir white-label reseller alan adı sunuyorsanız — o alt alan adını kapsayan sertifika aynı otomatik yenileme hattını takip eder. Aynı 30 günlük tetikleyici, aynı backoff, aynı eskalasyon. Hot-swap edge katmanında gerçekleştiği için tünel istemcileriniz bir yenilemeyi asla fark etmez. HTTPS üzerinden proxy trafiği için ayrıca HTTPS proxy'ler ve SNI yönlendirme sayfasına bakın.
Sırada ne var
- Wildcard SSL nasıl verilir — bu yazının üzerine inşa edildiği ilk verme akışı.
- Kendi alan adınızı getirme — tüm bunların geçerli olması için ön koşul.
- Nameserver'larımızla yetkili DNS — sizin için DNS-01 challenge'larını neden yanıtlayabildiğimiz.
- Yardım alma: destek akışı — yenileme başarısız olursa ve panel hatası yetmezse.
- HTTPS proxy'ler ve SNI yönlendirme — proxy katmanında TLS nasıl çalışır.