SSL 證書過期巡檢腳本

来源:https://www.cnblogs.com/edisonfish/archive/2023/07/26/17583358.html
-Advertisement-
Play Games

哈嘍大家好,我是鹹魚 我們知道 SSL 證書是會過期的,一旦過期之後需要重新申請。如果沒有及時更換證書的話,就有可能導致網站出問題,給公司業務帶來一定的影響 所以說我們要每隔一定時間去檢查網站上的 SSL 證書是否過期 如果公司業務體量較大的話,肯定不止一個功能變數名稱,而一個功能變數名稱後面又會對應著多台機器,如 ...


哈嘍大家好,我是鹹魚

我們知道 SSL 證書是會過期的,一旦過期之後需要重新申請。如果沒有及時更換證書的話,就有可能導致網站出問題,給公司業務帶來一定的影響

所以說我們要每隔一定時間去檢查網站上的 SSL 證書是否過期

如果公司業務體量較大的話,肯定不止一個功能變數名稱,而一個功能變數名稱後面又會對應著多台機器,如果我們手動輸入命令一臺台檢測的話,所需要的精力和時間是很大的

那麼今天鹹魚跟大家介紹一個自己平常在用的自動檢測 SSL 是否過期的 shell 腳本

思路

前面我們說到,一個公司(一個業務)底下可能會有多個功能變數名稱多個 IP 地址,所以說我們需要整理出來放到一個文件裡面,如下所示

#domain.txt
#功能變數名稱:ip 池
www.baidu.com:180.101.50.242,180.101.50.188
www.bing.com:202.89.233.101,202.89.233.100

整理出來之後,後面只需要迴圈遍歷 domain.txt 中的每一行內容,然後把功能變數名稱和 ip 地址分別提取出來一個一個去檢測就行了

首先我們對 domain.txt 中的內容進行迴圈遍歷,提取出功能變數名稱和 ip 池

for line in $(cat domain.txt)
do
	domain=$(echo ${line} | awk -F':' '{print $1}')
	ip_pool=$(echo ${line} | awk -F '[a-z]:' '{print $2}' | sed 's/\,/ /g')
	...
done

然後再遍歷 ip 池,取出每一個 ip 地址,然後執行檢測命令,把檢測到的結果存進 text 變數里

for line in $(cat domain.txt)
do
	domain=$(echo ${line} | awk -F':' '{print $1}')
	ip_pool=$(echo ${line} | awk -F '[a-z]:' '{print $2}' | sed 's/\,/ /g')
	
	# 遍歷 ip 池
    for ip in ${ip_pool}
    do
    	echo -e "\e[33m---------------start to check---------------\e[0m"
    	echo -e "ip:${ip}\ndomain:${domain}"
        
        # 檢測命令
    	text=$(echo | openssl s_client -servername ${domain} -connect ${ip}:443 2>/dev/null | openssl x509 -noout -dates -subject)
    done
done

我們著重看下檢測命令

echo | openssl s_client -servername ${domain} -connect ${ip}:443 2>/dev/null | openssl x509 -noout -dates -subject
  1. echo: 這個命令用於向標準輸出列印一個空行
  2. openssl s_client -servername www.baidu.com -connect 180.101.50.242:443: 這部分命令使用 openssl 工具來建立一個與指定網站的 SSL 連接。 -servername選項指定了要連接的伺服器的主機名-connect 選項指定了伺服器的 IP 地址和埠號)
  3. 2>/dev/null: 這部分是重定向,將標準錯誤輸出重定向到 /dev/null 設備文件,這樣連接伺服器的時候如果報錯錯誤信息就不會顯示在終端上
  4. openssl x509 -noout -dates: 這部分命令用於提取 SSL 證書的有效期和主題信息。openssl x509是用於處理 X.509 證書的命令,-noout 選項表示不列印證書本身,而是列印其他信息,-dates 選項表示列印證書的有效期

輸出信息如下(即 text 變數內容)

# echo | openssl s_client -servername www.baidu.com -connect 180.101.50.242:443 2>/dev/null | openssl x509 -noout -dates
notBefore=Jul  6 01:51:06 2023 GMT
notAfter=Aug  6 01:51:05 2024 GMT

其中 notBefore 是開始時間,notAfter 是過期時間

需要註意的是,如果提取不到 SSL 證書的信息,那麼 text 裡面是沒有內容的,所以在檢測過期時間之前我們需要判斷一下

if [[ ${text} ]] # text 裡面有內容,不為空
then
	do something
fi

然後我們提取出輸出的 SSL 證書信息中 notAfter 的值,然後轉換成時間戳的形式,並且求出當前的時間戳

end_date=$(echo "$text" | grep -i "notAfter" | awk -F '=' '{print $2}') # 證書過期時間
end_timestamp=$(date -d "$end_date" +%s) # 轉換成時間戳
current_timestamp=$(date +%s) # 當前時間戳

最後我們用過期時間減去當前時間,得出剩餘時間,再對剩餘時間做判斷

remain_date=$(( (${end_timestamp} - ${current_timestamp}) / 86400 ))
if [[ ${remain_date} -lt 7 && ${remain_date} -ge 0 ]]
then
	echo -e "\e[31m剩餘時間小於七天!請及時更換證書!\e[0m"
	echo -e "\e[31mip: ${ip}, ${domain}\e[0m"
elif [[ ${remain_date} -lt 0 ]]
then
	echo -e "\e[31m證書已過期!請及時更換證書!\e[0m"
else
	echo -e "\e[32m剩餘天數為:${remain_date}\e[0m"
fi

我們來看下執行結果:

  • 證書未過期情況
    image

  • 證書快過期
    image

  • 證書已過期
    image

完整腳本

for line in $(cat domain.txt)
do
        domain=$(echo ${line} | awk -F':' '{print $1}')
        ip_pool=$(echo ${line} | awk -F '[a-z]:' '{print $2}' | sed 's/\,/ /g')
        for ip in ${ip_pool}
        do
                echo -e "\e[33m---------------start to check---------------\e[0m"
                echo -e "ip:${ip}\ndomain:${domain}"
                
                text=$(echo | openssl s_client -servername ${domain} -connect ${ip}:443 2>/dev/null | openssl x509 -noout -dates )
                # 判斷命令是否執行成功,執行成功的話 text 變數裡面是有內容的
                if [[ ${text} ]] 
                then
                    end_date=$(echo "$text" | grep -i "notAfter" | awk -F '=' '{print $2}') # 證書過期時間
                    end_timestamp=$(date -d "$end_date" +%s) # 轉換成時間戳
                    
                    current_timestamp=$(date +%s) # 當前時間戳
                    
                    # 如果證書過期時間減去當前時間的天數小於七天的話,則提示需要準備更換證書了
                    remain_date=$(( (${end_timestamp} - ${current_timestamp}) / 86400 ))
                    if [[ ${remain_date} -lt 7 && ${remain_date} -ge 0 ]]
                    then
                        echo -e "\e[31m剩餘時間小於七天!請及時更換證書!\e[0m"
                        echo -e "\e[31mip: ${ip}, ${domain}\e[0m"
                    elif [[ ${remain_date} -lt 0 ]]
                    then
                        echo -e "\e[31m證書已過期!請及時更換證書!\e[0m"
                    else
                        echo -e "\e[32m剩餘天數為:${remain_date}\e[0m"
                    fi
                else
                            echo -e "\e[31mError!${ip}\e[0m"
                            echo -e "\e[31m${domain}\e[0m"
                fi
        done
done

您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • ## 一:背景 ### 1. 講故事 上個月我寫過一篇 [如何洞察 C# 程式的 GDI 句柄泄露](https://www.cnblogs.com/huangxincheng/p/17474733.html) 文章,當時用的是 GDIView + WinDbg 把問題搞定,前者用來定位泄露資源,後 ...
  • # 1. 目錄 - [1. 目錄](#1-目錄) - [2. 背景](#2-背景) - [3. 環境](#3-環境) - [4. 項目搭建](#4-項目搭建) - [5. 結語](#5-結語) # 2. 背景 好久沒有做國內項目了,也好久沒有重構項目了。正好手裡有一個定時服務需要重構, 就想著正好趁 ...
  • 具體的也可以去參考官網:https://autofac.readthedocs.io/en/latest/integration/aspnetcore.html 首先在Program.cs所屬的層中引用nuget包: Autofac.Extensions.DependencyInjection nu ...
  • # Nginx負載均衡配置實例 **介紹:** - 增加伺服器的數量,然後將請求分發到各個伺服器上,將原先請求集中到單個伺服器上的 情況改為將請求分發到多個伺服器上,將負載分發到不同的伺服器,也就是我們所說的負 載均衡 - 客戶端發送多個請求到伺服器,伺服器處理請求,有一些可能要與資料庫進行交互,服 ...
  • 背景:最近遇到一個bug,需要修改 RHEL 8.7 kernel config 的配置參數,然後重新安裝該kernel。踩過一些坑,復盤整理。 查詢當前的kernel uname -r 4.18.0-477.15.1.el8_8.x86_64 這是當前運行的內核版本。版本號的不同部分表示以下信息: ...
  • # GDB調試 ## 啟動gdb調試的方法 一般有三種方式: 1. gdb filename 2. gdb attach pid 3. gdb filename corename ### 方法一 直接調試目標程式 gdb filename filename就是需要啟動調試的程式文件名,直接gdb啟動 ...
  • @[TOC](靜態時序分析) # 一、TCL語言和synopsys TCL語言入門 基本目標: 1.掌握常用TCL基本指令(至少要看得懂) 2.掌握常用synopsys TCL常用指令,包括信息與屬性的獲取以及過濾 3.重點關註TCL正則匹配與文本處理方法,能夠寫出簡單的文本處理腳本 ## 1.1 ...
  • # Nginx反向代理配置實例 **介紹:** - 反向代理,其實客戶端對代理是無感知的,因為客戶端不需要任何配置就可以訪問。 - 我們只 需要將請求發送到反向代理伺服器,由反向代理伺服器去選擇目標伺服器獲取數據後,在返 回給客戶端,此時反向代理伺服器和目標伺服器對外就是一個伺服器,暴露的是代理服務 ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...