mod_ssl
экспортирует кучу переменных окружения (смотрите список здесь), который можно использовать для регистрации информации о сертификате, например, в Формат журнала
такая директива:
LogFormat "cert_CN='%{SSL_SERVER_S_DN_CN}e', cert_expires='%{SSL_SERVER_V_END}e', vhost='%{Host}i', client='%h'" ssl_combined
Тем не менее, прежде чем начать регистрацию, убедитесь, что вы проверили эта статья об истечении срока действия сертификата DST Root CA X3.Это тот, который подписал корневой ЦС Let's Encrypt, и срок его действия истек в сентябре. Однако корневой ЦС Let's Encrypt сам по себе считается доверенным ЦС практически каждой системой. Для этого истечение срока не проблема, а выданные сертификаты продолжают работать, кроме для старых систем, использующих openssl
версия < 1.1.0, которая не останавливает проверку при обнаружении доверенного ЦС, но настаивает на проверке всей цепочки (и терпит неудачу).
Если рассматриваемая система имеет более раннюю версию openssl
, вы ничего не можете сделать с проблемой на стороне сервера, openssl
надо обновить на клиенте. Если это не вариант, помогает занесение просроченного сертификата в черный список.