ガイド › CertWatch

他の言語 English · 日本語 · 한국어 · 简体中文

CertWatch

TLS 証明書の期限と信頼性の監視 — 0.4.5

この版での変更

リリースノート全文

1. インストール

インストールする機械に合うものを選びます。以下はすべて最新版です。以前の版はリリースノートにあります。

ダウンロードしたものを確認してください。公開しているチェックサムはこちらです: CertWatch-SHA256SUMS.txt

macOS と Linux:

shasum -a 256 CertWatch-0.4.5-arm64.dmg

Windows:

Get-FileHash -Algorithm SHA256 CertWatch-0.4.5-x64.exe

macOS 版は Apple の公証を受けているので警告なしに開きます。Windows 版のインストーラーには Authenticode 署名とタイムスタンプが付いています。証明書が新しいため、評価が蓄積されるまで SmartScreen が警告を出すことがあります。その場合は詳細情報 → 実行を選んでください。

2. 初回起動

  1. 監視したいホストを名前か CIDR 範囲で追加します。
  2. CertWatch は普通のクライアントと同じように TLS で外向きに接続します。相手のサーバーには何もインストールしません。
  3. Scan now を押します。結果は 0〜100 のリスク点数で並ぶので、上から読んで、気にならなくなったところでやめれば済みます。

どのインストールも有料版の 30 日体験から始まります。事前に求めるものはありません — カードも、アカウントも、メールアドレスも。

3. 運用

点数の意味

リスクはラベルではなく数値です。一覧を正しい順に並べるためにあります — 期限切れが最も重く、次に連鎖やホスト名の不一致、そして残り日数。到達できなかったホストには点数が付かず最下段に来ます。正常なホストと同じではありません。

無料版と Pro

無料版が表示するのは 3 ホストです。4 つ目以降も検査し、保存もしています — 上位版にするまで隠れているだけで、飛ばしているのではありません。動いているように見せながら黙ってホストを飛ばす監視は、この製品が絶対にやってはいけないことです。Pro は定期再検査、サブネット走査、Webhook 通知を追加します。

定期再検査

Pro のみです。手動の再検査はどの等級でも使えます。

Webhook 通知

Pro のみ。サイドバーの Alerts の下に https:// で始まる URL を入力し — Slack の Incoming Webhook なら Slack format にチェックを入れて — Save を押します。Send test はテストメッセージを送ります。一回の検査で出た通知は一つのリクエストにまとめて送ります。配信に失敗するとサイドバーに Alert failed — と理由が表示され、その通知は送信済みとして残らないため、次の検査 — 定期でも Scan now でも — で送り直します。0.4.4 から、通知は配信に成功して初めて送信済みになります。

言語

Settings → Language。英語と日本語。証明書のサブジェクト・発行者・ホスト名はサーバーが返したそのままで、訳しません。

データの置き場所

CertWatch が記録するものはすべて、動いている計算機の中に留まります。当社にも、解析事業者にも、広告網にも送られません。

ライセンスキー

キーは決済後にメールで届きます。お手元の計算機だけで検証されるため、CertWatch はライセンスサーバーに接続しません。30 日間の試用が終わったとき、または契約が切れたときは、無料版としてホスト 3 件を見続けます。サブネットスキャン、通知、監査用の書き出しは止まります。

4. ファイアウォール

5. MeshWatch Central に接続する

任意です。Central は複数の製品の通知をひとつの受信箱にまとめ、機器ごとに関連付けます。 Central に送るのは通知の要約だけです。証明書や秘密鍵が送られることはありません — そもそも CertWatch が秘密鍵を見ることはありません。

  1. Central の Agents を開き、CertWatch を選び、ラベルを入力して Issue token を押します。ラベルはどこかから取ってくる値ではなく、設置場所を区別するために自分で決める名前です。トークンは一度しか表示されません。
  2. CertWatch の MeshWatch Central 設定を開き、Central のアドレスを http://<central-server>:8443 の形で、トークンとともに入力します。Central が同じ機械で動いている場合を除き、localhost ではなくサーバーのアドレスを使います。
  3. 通知を Central に送るチェックを入れて保存し、Test connection を押します。成功と表示されるはずです。

以後に発生した通知が Central に表示されます。過去の通知はさかのぼりません。詳しい手順は MeshWatch Central ガイド.

6. うまくいかないとき

何も届かない

たいていはファイアウォールです(4 章)。それでも届かない場合は、機器がこの計算機の現在のローカル IP を指しているか確認してください。DHCP のリースで変わることがあります。

Central への Test connection が失敗する

bad-token はトークンが違うか失効しています — 新しく発行してください。unreachable はアドレスが違うかファイアウォールに阻まれています。Central 側でポート 8443 が開いている必要があります。リバースプロキシを置いていない限り https:// ではなく http:// です。現在の版では、これらの結果は文章で表示されます — Central が拒否したトークンは、失効したか別の Central が発行した可能性があると説明します。コードそのものはメッセージにマウスを重ねると表示されます。

どの製品にも共通する問題

更新後に画面が真っ白、Ubuntu 24.04 で起動しない、キーリングのない Linux でパスワードが平文で保存される、通知メールが届かない — これらは製品を問わず同じで、サポートページにまとめてあります。

それでも解決しない

版番号と、何が起きると思っていたかを添えて support@meshwatch.app までご連絡ください。平日 2 営業日以内に最初の返信をします。