指南 › CertWatch

其他语言 English · 日本語 · 한국어 · 简体中文

CertWatch

TLS 证书到期与信任链监控 — 0.4.5

本版本的变化

完整发布说明

1. 安装

选择与安装机器相符的版本。下面都是当前版本;旧版本列在发布说明页面。

请校验下载的文件。公布的校验和在这里: CertWatch-SHA256SUMS.txt

macOS 与 Linux:

shasum -a 256 CertWatch-0.4.5-arm64.dmg

Windows:

Get-FileHash -Algorithm SHA256 CertWatch-0.4.5-x64.exe

macOS 版本已通过 Apple 公证,打开时不会有警告。Windows 安装程序已进行 Authenticode 签名并带有时间戳。由于证书是新的,在积累信誉之前 SmartScreen 仍可能弹出警告,如出现请选择更多信息 → 仍要运行。

2. 首次运行

  1. 按主机名或 CIDR 范围添加要监控的主机。
  2. CertWatch 像任何普通客户端一样通过 TLS 向外连接。被监控的服务器上不需要安装任何东西。
  3. 按 Scan now。结果按 0–100 的风险分排序,你从上往下读,读到不再在意的位置就可以停。

每次安装都以付费版的 30 天试用开始。事先不索取任何东西 — 不要银行卡,不要账户,不要邮箱地址。

3. 运维

分数的含义

风险是一个数字,不是标签。它的作用是把列表排成正确的顺序:已过期权重最高,其次是链和主机名不匹配,再次是剩余天数。无法连通的主机没有分数,排在最后 — 它和健康的主机不是一回事。

免费版与 Pro

免费版显示 3 台主机。第 4 台之后同样会被扫描并保存 — 只是在升级前隐藏,而不是跳过。一个看起来在工作、却悄悄跳过主机的监控工具,是这个产品最不该成为的样子。Pro 增加定时复查、子网扫描和 Webhook 通知。

定时复查

仅 Pro。手动复查在所有版本中都可用。

Webhook 告警

仅限 Pro。在侧栏 Alerts 下填入以 https:// 开头的 URL — 如果是 Slack 的 incoming webhook,勾选 Slack format — 然后按 Save;Send test 会发送一条测试消息。一次扫描产生的告警会合并在一个请求中发送。投递失败时,侧栏显示 Alert failed — 及原因,这些告警不会被记为已发送,因此下一次扫描 — 无论是定时扫描还是 Scan now — 会重新发送。从 0.4.4 起,告警只有在投递成功后才算已发送。

语言

Settings → Language。英文与日文。证书的主体、颁发者和主机名按服务器返回的原样显示,不做翻译。

数据存放在哪里

CertWatch 记录的一切都留在运行它的那台计算机上。不会发给我们,不会发给分析服务商,也不会发给广告网络。

许可证密钥

密钥在付款后通过邮件发送,在你自己的计算机上校验,因此 CertWatch 不会连接许可服务器。30 天试用结束或订阅失效后,CertWatch 以免费版继续监视 3 台主机;子网扫描、告警和审计导出停止。

4. 防火墙

5. 连接 MeshWatch Central

可选。Central 把多个产品的告警汇入一个收件箱,并按设备进行关联。 发送到 Central 的只有告警摘要。证书和私钥不会发送 — CertWatch 本来就看不到私钥。

  1. 在 Central 打开 Agents,选择 CertWatch,填写一个标签,然后按 Issue token。标签不是从别处取来的值,而是你自己起的名字,用来区分不同的安装。令牌只显示一次。
  2. 在 CertWatch 中打开 MeshWatch Central 设置,把 Central 的地址按 http://<central-server>:8443 的形式填入,并填入令牌。除非 Central 就运行在同一台机器上,否则请使用服务器地址而不是 localhost。
  3. 勾选把告警发送到 Central 的选项,保存,然后按 Test connection,应当显示成功。

此后产生的告警会出现在 Central 中。过去的告警不会补录。完整步骤见 MeshWatch Central 指南.

6. 排查问题

什么都收不到

通常是防火墙(第 4 节)。若仍然收不到,请确认设备指向的是这台计算机当前的局域网 IP;DHCP 续租可能让地址变了。

连接 Central 的 Test connection 失败

bad-token 表示令牌错误或已吊销 — 请重新签发。unreachable 表示地址不对或被防火墙挡住;Central 服务器上的 8443 端口必须开放。除非在 Central 前面放了反向代理,否则是 http:// 而不是 https://。当前版本中,这些结果以句子形式显示 — Central 拒绝的令牌会说明它可能已被吊销或由另一个 Central 签发;代码本身在鼠标悬停于消息上时显示。

所有产品共通的问题

升级后窗口空白、Ubuntu 24.04 无法启动、没有 keyring 的 Linux 上凭据以明文保存、告警邮件没有送达 — 这些在各产品上是一样的,集中放在支持页面。

仍然没有解决

请把版本号和你预期发生的情况发到 support@meshwatch.app。我们在工作日两个营业日内首次回复。