Goose Edge · Практика

Как контролировать сайты и сроки SSL-сертификатов

Когда команда сопровождает несколько сайтов, важно понимать, где возникла ошибка, когда заканчивается сертификат и кто отвечает за восстановление. Разбираем, что проверять в панели и снаружи.

Сайт может открываться, а важная функция — уже не работать

Главная страница отвечает, но запросы в кабинет возвращают ошибку. Сертификат обновили в панели, а посетителю всё ещё отдаётся прежний. Такие ситуации не закрываются одной зелёной отметкой «сайт доступен». Для портфеля клиентских сайтов нужны отдельные проверки маршрутов, приложений, сертификатов и доставки уведомлений.

В Goose Edge домены, маршруты, сертификаты и инциденты связаны в одной панели. Ниже — порядок настройки для команды, которая сопровождает несколько проектов и хочет понимать, на что реагировать в первую очередь.

Сначала соберите список того, что проверять

Для каждого проекта запишите основной домен, используемые поддомены, критичные разделы и ответственного. Отдельно отметьте, где заканчивается защищённое соединение: на шлюзе, внешнем балансировщике или другом узле. Это определяет, какой сертификат нужно проверять снаружи.

ОбъектЧто наблюдатьСледующее действие при проблеме
Домен и маршрутыДоступность нужного пути через шлюзПроверить публикацию, выбранный маршрут и приложение назначения
ПриложениеОтвет серверов по настроенной проверкеПроверить соединение со шлюзом и состояние приложения
ТрафикОшибки и задержки реальных запросовСопоставить рост ошибок с последними изменениями и журналами приложения
СертификатСрок действия в панели и сертификат на публичном адресеЗаменить сертификат, применить его и проверить результат снаружи
Список доменов Goose Edge со статусами публикации, состоянием работы и трафиком

Реальный интерфейс с демонстрационными доменами и значениями. Статус публикации и состояние работы показаны отдельно.

Настройте проверку приложения под его поведение

Для приложения в Edge задаётся проверка доступности. При HTTP-проверке важны путь, имя хоста и ожидаемый диапазон кодов ответа. Условный адрес /health подойдёт, только если приложение действительно его обслуживает. Если на выбранном адресе всегда открывается страница входа, успешный ответ ещё не подтверждает работу кабинета.

После публикации проверьте состояние домена и его маршрутов. Автоматическая проверка помогает заметить технический сбой, но не выполняет действия за посетителя: не входит в аккаунт, не оплачивает заказ и не проверяет смысл данных. Для таких сценариев нужны отдельные проверки приложения.

Внешнее наблюдение тоже полезно сохранить: доступность приложения со стороны шлюза не доказывает доступность сайта из любой сети пользователя. Проблему DNS, отдельного оператора или внешнего узла нужно проверять с соответствующей точки.

Разведите контроль срока и обновление сертификата

При включённом контроле Goose Edge проверяет дату окончания сохранённых сертификатов и создаёт инцидент, когда срок приближается к заданной границе. В настройках уведомлений можно выбрать, за сколько дней до окончания предупреждать. Доставка зависит от включённых правил и личных настроек получателя.

Эта проверка использует данные сертификата в панели. Она сама по себе не доказывает, что именно этот сертификат уже отдаётся на публичном адресе. Поэтому обновление заканчивается проверкой HTTPS снаружи, а не загрузкой файла.

  1. Проверьте срок и имена. Сертификат должен покрывать адреса, которыми пользуются посетители.
  2. Подготовьте замену. В панель можно загрузить собственный сертификат или запустить выдачу Let's Encrypt при выполнении условий проверки домена.
  3. Проверьте применение. Убедитесь, что у домена выбран нужный сертификат, а соответствующие изменения опубликованы на шлюзах.
  4. Откройте публичный сайт. Проверьте срок, имена и доверие к цепочке сертификата в браузере. Для разных точек входа проверку выполняют на каждой из них.

Выдача Let's Encrypt в Edge использует HTTP-01: центр сертификации должен получить проверочный ответ на домене через порт 80. Выпуск wildcard-сертификатов этим способом не поддерживается; готовый сертификат с нужными именами можно загрузить отдельно. Условия проверки описаны в документации Let's Encrypt. Наличие кнопки выдачи не стоит считать обещанием автоматического продления: порядок обновления и ответственного нужно согласовать при подключении.

Проверьте, что уведомление доходит до человека

В настройках Goose Edge доступны email и Telegram, выбор событий, уровня важности и повторных напоминаний. Подключите рабочий канал и отправьте тестовое уведомление из панели. Проверьте не только его появление в журнале отправки, но и получение адресатом.

Затем договоритесь внутри команды: кто разбирает новое событие, кто подменяет его вне рабочего времени и кому передаётся проблема приложения. Если уведомления отключены или выбран слишком высокий порог важности, событие может присутствовать в панели без сообщения конкретному человеку.

Что проверить после первого подключения

  • В списке есть все нужные домены и критичные маршруты, а не только главная страница.
  • Проверки обращаются к существующим адресам и ожидают правильные ответы.
  • Срок сертификата виден в панели, а публичный сайт отдаёт актуальный сертификат.
  • Тестовое уведомление получено, ответственный знает, где открыть подробности события.
  • Проверен хотя бы один основной пользовательский сценарий через новый шлюз.

Если сайт ещё не подключён, начните с чек-листа перехода на Goose Edge. Если проблема в связях между адресами и приложениями, пригодится разбор настройки reverse proxy.

По теме

Продолжить чтение

Все материалы →
Goose Edge

Скриншот