TLS Beveiligings- en vertrouwensketeninspecteur

Gratis SSL-certificaatcontrole en vervaltest

Controleer onmiddellijk de geldigheid van het SSL/TLS-certificaat, de vervaldata, de vertrouwensketens van de certificeringsinstantie (CA), de SAN-dekking en de beveiliging van het TLS-protocol.

SSL/TLS-certificaatbeveiliging en -verificatie begrijpen

Secure Sockets Layer (SSL) en zijn moderne opvolger, Transport Layer Security (TLS), bieden cryptografische codering en identiteitsverificatie voor websiteverkeer.Wanneer een webbrowser verbinding maakt met een HTTPS-eindpunt, verifieert deze dat de server een geldig TLS-certificaat presenteert dat is uitgegeven door een vertrouwde certificeringsinstantie (CA).

Een verlopen of verkeerd geconfigureerd SSL-certificaat activeert onmiddellijke browserbeveiligingsblokkeringen ("Uw verbinding is niet privé"), waardoor meer dan 90% van de bezoekers wegjaagt en API-integraties worden stopgezet.Nu het internet steeds verder in de richting gaat van een kortere geldigheidsduur van 90 dagen voor certificaten, is geautomatiseerde SSL-monitoring essentieel voor de operationele betrouwbaarheid.

De vertrouwensketen van de certificeringsinstantie (CA) uitgelegd

SSL-certificaten werken binnen een hiërarchische vertrouwensketen:

  1. End-Entity (Leaf) Certificate: Het specifieke certificaat dat is uitgegeven voor uw domeinnaam (bijvoorbeeld example.com).
  2. Tussencertificaat: uitgegeven door een root-CA om eindentiteitscertificaten te ondertekenen.Tussenliggende certificaten beschermen rootsleutels tegen blootstelling aan online beveiliging.
  3. Root Certificate Authority: het hoofdcertificaat dat vooraf is geïnstalleerd in de truststores van het besturingssysteem en de browser (zoals Google Trust Services, DigiCert of Let's Encrypt ISRG Root X1).

Als uw webserverconfiguratie er niet in slaagt om naast het leaf-certificaat ook tussenliggende certificaten te leveren, kunnen desktopbrowsers de keten voltooien via in de cache opgeslagen certificaten, terwijl mobiele apparaten falen vanwege beveiligingsfouten.

Veelvoorkomende oorzaken van mislukte stille SSL-verlenging

  • Gebroken ACME HTTP-01-uitdagingen: Nginx- of Apache-routeringsupdates die onbedoeld het pad /.well-known/acme-challenge/ blokkeren, voorkomen automatische verlenging.
  • Verlopen DNS API-tokens: geautomatiseerde DNS-01-uitdagingen mislukken stil wanneer API-referenties voor DNS-providers (Cloudflare, AWS Route53) verlopen.
  • Niet-opnieuw geladen webserverprocessen: Certbot vernieuwt met succes de certificaatbestanden op schijf, maar webserverwerkers slagen er niet in opnieuw te laden en blijven het oude verlopen certificaat in het geheugen serveren.

Veelgestelde vragen

Veelgestelde vragen over dit onderwerp

Geautomatiseerde waarschuwingen voor mislukte SSL-verlenging

Voorkom gênante verlopen SSL-storingen

Geautomatiseerde verlengingen van Certbot of Let's Encrypt kunnen stilzwijgend mislukken vanwege kapotte HTTP-01 ACME-uitdagingen of herlaadfouten van de webserver.SimpleOps bewaakt SSL-certificaten 24/7 en verzendt proactieve waarschuwingen 30 dagen, 7 dagen en 1 dag vóór de vervaldatum.