← LeisureLinux 文章索引
LeisureLinux · 微信公众号文章

Let's Encrypt 在交叉签名根证书事件后暂停证书签发

Linux/运维 阅读原文(微信)↗

关于 Let\'s Encrypt 在 2026 年 5 月 8 日突发的证书签发中断事件,这是一次由于根证书架构升级引发的连锁反应。 作为运维和架构师,我们需要穿透表象,分析其底层的Generation X/Y根证书切换逻辑。

事件背景:Gen X 到 Gen Y 的跨代跃迁

Let\'s Encrypt 正在推进从旧的Generation X根证书架构向更现代的Generation Y架构迁移。

  • Generation X: 现有的 ISRG Root X1/X2,已服役约 10 年。受限于某些根证书库(如 Mozilla)的 15 年有效期限制,必须开始更替。
  • Generation Y: 新一代根证书,专为服务器验证优化(去除了客户端验证支持以减小 TLS 握手体积)。 为了保证平滑过渡,Let\'s Encrypt 使用了**交叉签名(Cross-Signing)**技术,即用旧的 Gen X 根证书去签名新的 Gen Y 根证书,确保那些尚未更新系统根库的老旧设备也能信任新的证书链。

故障核心:交叉签名"炸弹"

2026 年 5 月 8 日 18:37 UTC,工程师发现 Gen X 根证书交叉签名 Gen Y 根证书的环节出现严重逻辑或配置错误。

  1. 1.紧急停机:官方立即通过 HTTP 503 错误代码关停了 ACME API 接口(acme-v02.api.letsencrypt.org),导致全球范围内的证书申请和自动续期中断。
  2. 2.回滚逻辑:为了在排查问题的同时恢复业务,Let\'s Encrypt 强行将 tlsserver(45 天有效期 profile)和 shortlived(160 小时有效期 profile)的签发逻辑回滚到旧的 Generation X 架构
  3. 3.恢复现状:经过约 2.5 小时的抢修,签发服务恢复,但此时签出的证书链不再包含预期的 Gen Y 中间证书。

架构师視角:潜在风险与影响分析

此次事件并非简单的"断网",它对现代自动化运维架构提出了挑战:

1. 证书有效期缩短的容错瓶颈

此次故障恰逢 Let\'s Encrypt 推进45 天短期证书(甚至 shortlived 模式下的6 天证书)实验阶段。

  • Buffer 消失:对于 90 天证书,2 小时的停机几乎无感。但对于每 2.5 天就要自动续期的 shortlived 证书,2 小时的中断会极大消耗续期窗口的容错余量。
  • 监控警报:如果你的 Prometheus 或 Zabbix 监控的是 ACME 续期脚本的 Exit Code,在此期间应能看到大量 503 错误。

2. 证书链一致性检查(Chain of Trust)

由于官方执行了回滚,2026 年 5 月 8 日晚间签发的证书可能与 5 月 7 日签发的证书具有不同的中间证书路径。

  • 风险点:如果你在 Nginx/Apache 配置中手动 Hardcode 了中间证书(Intermediate Certificate)或使用了某些证书钉选(HPKP/Pinning)策略,可能会导致 TLS 握手失败。

3. 后续 5 月 13 日的大变更

此次事故距离原定的 2026 年 5 月 13 日"三大变更"(默认切到 Gen Y、45 天证书普及、停止客户端验证支持)仅剩 5 天。

注意:官方已提示原定 5 月 13 日的部分 Gen Y 迁移计划可能会受此事故影响而推迟。

运维建议

  • 检查续期日志:使用 vim 查看 /var/log/letsencrypt/letsencrypt.log,搜索 2026-05-08 期间是否有 503 报错,确保受影响的域名在服务恢复后已成功续期。

  • 验证证书链

openssl s_client -connect yourdomain.com:443 -showcerts

确认当前的 Issuer 是否仍然是 R3 或 R10/11 (Gen X 分支),而不是尚未稳定的 Gen Y 分支。
  • 多 CA 冗余:对于高可用场景,建议在 ACME 客户端(如 certbot 或 acme.sh)中配置备用 CA(如 ZeroSSL 或 Google Trust Services),以规避 Let\'s Encrypt 单点基础设施故障。

本文由 AI 生成,仅供参考,请仔细甄别,谨慎投资。

从动态挑战到声明式授权:ACME 协议的零信任演进与 DNS-PERSIST-01 实践

告别"不安全"警告!3分钟读懂 ACME 协议,让你的网站免费自动续期

深度解析:当 CRL 过期,为何信创电脑会集体"断网"?

从 SNI 泄露到 ECH 全链路加密:OpenSSL 4.0 强制驱动的 DNS 架构演进

全球统一执行!2029年TLS证书有效期锁死47天

核心威胁模型:供应链所有权劫持 (Supply Chain Ownership Hijack)

常见问题(FAQ)

Q1:这篇文章主要讲什么? 关于 Let\'s Encrypt 在 2026 年 5 月 8 日突发的证书签发中断事件,这是一次由于根证书架构升级引发的连锁反应。\ 作为运维和架构师,我们需要穿透表象,分析其底层的Generation X/Y根证书切换逻辑。 Q2:「故障核心:交叉签名"炸弹" {#故障核心交叉签名炸弹 heading="true"}」这部分主要讲了什么? 2026 年 5 月 8 日 18:37 UTC,工程师发现 Gen X 根证书交叉签名 Gen Y 根证书的环节出现严重逻辑或配置错误。 Q3:「架构师視角:潜在风险与影响分析 {#架构师視角潜在风险与影响分析 heading="true"}」这部分主要讲了什么? 此次事件并非简单的"断网",它对现代自动化运维架构提出了挑战: Q4:「运维建议 {#运维建议 heading="true"}」这部分主要讲了什么? - •检查续期日志:使用 vim 查看 /var/log/letsencrypt/letsencrypt.log,搜索 2026-05-08 期间是否有 503 报错,确保受影响的域名在服务恢复后已成功续期。

本文整理自微信公众号 LeisureLinux 的原创内容(Linux / AI / 安全 硬核技术)。

· 阅读原文(微信公众号)

· 关注公众号 LeisureLinux,第一时间获取技术深度内容。

LeisureLinux 公众号二维码(微信扫一扫关注)