Đang họp giữa chừng thì nhân viên nhắn: "Website công ty không vào được, trình duyệt báo lỗi đỏ và chặn khách." Bạn mở thử — đúng là chứng chỉ SSL đã hết hạn đêm qua. Khách không có cách nào bỏ qua cảnh báo, mọi đơn hàng đang trong giỏ đã bị mất, và đội kỹ thuật phải chạy đua gia hạn trong giờ làm việc cao điểm.

Tình huống đó hoàn toàn có thể tránh được — nếu bạn biết cert còn bao nhiêu ngày và đặt lịch gia hạn đúng lúc. Bài viết này sẽ chỉ cách kiểm tra ngày hết hạn SSL, hiểu điều gì thực sự xảy ra khi cert quá hạn, và lập lịch gia hạn sao cho không bao giờ bị "chặn đột ngột" nữa.

Kiểm tra nhanh hạn SSL: nhập tên miền vào công cụ kiểm tra hạn SSL — ngày hết hạn và số ngày còn lại hiện ra tức thì. Không cần đăng nhập, không cần cài gì.

Điều gì xảy ra khi chứng chỉ SSL hết hạn?

Nhiều người nghĩ "cert hết hạn thì website vẫn chạy, chỉ mất ổ khóa". Thực tế khắc nghiệt hơn nhiều:

Thời điểmHệ quả với người dùngHệ quả với kinh doanhCòn > 30 ngàyBình thường, ổ khóa xanhBình thườngCòn 14–30 ngàyMột số công cụ monitor cảnh báoCần đặt lịch gia hạn trong tuần nàyCòn < 14 ngàyBình thường với người dùngRủi ro cao nếu quên gia hạnĐúng ngày hết hạnTrình duyệt chặn hoàn toàn — không có nút bỏ quaDoanh thu bằng 0, booking/form không dùng đượcQuá hạn > 7 ngàyCông cụ crawl đánh dấu domain không an toànThứ hạng tìm kiếm suy giảm, mất trust score

Điểm mấu chốt: không có vùng đệm sau khi hết hạn — cert hết là bị chặn ngay trong vòng vài phút, dù chỉ qua đêm một chút.

4 bước kiểm tra và chuẩn bị gia hạn SSL

Bước 1 — Kiểm tra ngày hết hạn và đếm ngược

Bước đầu tiên và đơn giản nhất: biết cert hết hạn ngày nào, còn bao nhiêu ngày để hành động.

👉 Kiểm tra hạn: công cụ kiểm tra hạn SSL (ngày hết hạn, số ngày còn lại, trạng thái cảnh báo).

Ví dụ: nhập tencongty.vn, kết quả cho thấy cert hết hạn ngày 15-08-2026, còn 46 ngày — bạn có đủ thời gian để gia hạn bình tĩnh trong tuần này thay vì chạy đua vào phút chót.

Lỗi hay gặp:

  • Không biết mình có bao nhiêu cert — nếu website có nhiều subdomain (api.tencongty.vn, shop.tencongty.vn), mỗi subdomain có thể có cert riêng với hạn khác nhau. Nên kiểm tra từng subdomain quan trọng.

  • Tin hoàn toàn vào email nhắc nhở của nhà cung cấp — email có thể vào spam, địa chỉ liên hệ đã thay đổi, hoặc nhà cung cấp không gửi nhắc. Kiểm tra chủ động vẫn chắc hơn.

  • Nhầm "ngày gia hạn thanh toán" với "ngày hết hạn cert thật" — một số nhà cung cấp cho gia hạn sớm nhưng cert thật vẫn theo lịch cũ cho đến khi bạn cài lại cert mới.

Bước 2 — Xem toàn bộ trạng thái cert (chain, giao thức, SAN)

Khi sắp gia hạn, đây cũng là cơ hội tốt để kiểm tra toàn bộ cấu hình SSL: chain có đúng không, TLS có đang dùng phiên bản cũ không, danh sách tên miền (SAN) có còn đầy đủ không.

👉 Kiểm tra SSL: công cụ kiểm tra SSL (chain, SAN, TLS version, ngày hết hạn đầy đủ).

Những gì cần chú ý trước khi gia hạn:

  • SAN list: bạn có thêm subdomain mới từ lần cấp cert trước không? Nếu có, cần bổ sung vào CSR lần gia hạn này.

  • TLS version: nếu server đang dùng TLS 1.0 hoặc 1.1 (Chrome/Firefox đã chặn), đây là thời điểm để nâng lên TLS 1.2/1.3 cùng lúc với gia hạn.

  • Nhà cấp phát: bạn có muốn đổi sang cert OV/EV để hiển thị tên tổ chức trên trình duyệt không?

Bước 3 — Đọc chi tiết cert hiện tại trước khi điền thông tin gia hạn

Khi gia hạn, bạn cần biết chính xác cert hiện tại được cấp cho những tên miền nào, loại cert là gì (DV/OV/EV) và tổ chức phát hành — để đặt hàng đúng và tránh cấp nhầm loại cert.

👉 Giải mã cert: công cụ giải mã SSL (đọc cert từ URL hoặc dán PEM, xem CN, SAN, issuer, validity).

Ví dụ: cert của blog.tencongty.vn giải mã cho thấy SAN chỉ có blog.tencongty.vn, không có tencongty.vn gốc — khi gia hạn bạn nhớ thêm cả domain gốc vào để tránh lỗi "Not Secure" cho trang chủ.

Bước 4 — Kiểm tra HSTS trước khi đổi cert

Nếu domain đã bật HSTS (đặc biệt là preload), cert mới cần được cài và verify hoạt động đúng trước khi cert cũ hết hạn. Khi HSTS preload đang hoạt động, không có nút "bỏ qua cảnh báo" nào cho người dùng — họ bị chặn hoàn toàn nếu cert không đúng.

👉 Kiểm tra HSTS: công cụ kiểm tra HSTS (max-age, includeSubDomains, preload status).

Quy trình an toàn khi domain có HSTS preload: cài cert mới, verify hoạt động đúng trong vài giờ, rồi mới để cert cũ hết hạn. Không làm ngược lại.

Lịch gia hạn nên như thế nào?

  • Cert CA thương mại (1 năm): đặt nhắc trước 45 ngày. Không cần vội gia hạn ngay, nhưng nhắc sớm để còn thời gian xử lý nếu có vướng mắc về thanh toán hoặc xác thực domain.

  • Let's Encrypt (90 ngày): cài Certbot với auto-renew và kiểm tra cronjob mỗi tháng để đảm bảo tự gia hạn đang hoạt động. Đừng dựa vào "chắc nó tự chạy" mà không kiểm tra.

  • Nhiều subdomain: lập danh sách tất cả cert đang có kèm ngày hết hạn, lên lịch gia hạn từng cert riêng. Công cụ kiểm tra hạn SSL giúp kiểm tra từng domain trong vài giây.

Câu hỏi thường gặp (FAQ)

SSL hết hạn rồi có cứu được không, hay phải mua lại từ đầu? Không cần mua lại từ đầu. Bạn "gia hạn" — nhà cung cấp cấp lại cert mới cho cùng domain, thường qua dashboard quản lý. Sau khi cài cert mới lên server và restart web server, website hoạt động bình thường ngay.

Let's Encrypt 90 ngày có tự gia hạn không? Tự gia hạn nếu bạn đã cài Certbot đúng và cronjob đang chạy. Kiểm tra bằng sudo systemctl status certbot.timer (Ubuntu/Debian) hoặc xem log tại /var/log/letsencrypt/. Nếu log không có gì gần đây, đó là dấu hiệu cần kiểm tra lại.

Không biết mình có bao nhiêu cert — làm sao kiểm tra nhanh? Liệt kê tất cả subdomain đang dùng, rồi kiểm tra từng cái một bằng công cụ kiểm tra hạn SSL. Tốn vài phút nhưng cho bức tranh toàn cảnh và tránh bị bất ngờ.

Cần mua mới hoặc gia hạn SSL cho tên miền .vn — bắt đầu từ đâu? Nếu tên miền đang đăng ký tại BKNS, bạn có thể mua và gia hạn SSL ngay tại BKNS — tiện quản lý cả domain lẫn cert ở một chỗ, và đội hỗ trợ BKNS hỗ trợ cài đặt cert lên hosting nếu cần.


BKNS Tools — bộ công cụ kiểm tra SSL miễn phí. Hạn SSL · Kiểm tra SSL · Giải mã cert · Kiểm tra HSTS — không cần đăng nhập.