SSL/TLS-certificaatbeveiliging en -verificatie begrijpen
Secure Sockets Layer (SSL) en zijn moderne opvolger, Transport Layer Security (TLS), bieden cryptografische codering en identiteitsverificatie voor websiteverkeer.Wanneer een webbrowser verbinding maakt met een HTTPS-eindpunt, verifieert deze dat de server een geldig TLS-certificaat presenteert dat is uitgegeven door een vertrouwde certificeringsinstantie (CA).
Een verlopen of verkeerd geconfigureerd SSL-certificaat activeert onmiddellijke browserbeveiligingsblokkeringen ("Uw verbinding is niet privé"), waardoor meer dan 90% van de bezoekers wegjaagt en API-integraties worden stopgezet.Nu het internet steeds verder in de richting gaat van een kortere geldigheidsduur van 90 dagen voor certificaten, is geautomatiseerde SSL-monitoring essentieel voor de operationele betrouwbaarheid.
De vertrouwensketen van de certificeringsinstantie (CA) uitgelegd
SSL-certificaten werken binnen een hiërarchische vertrouwensketen:
- End-Entity (Leaf) Certificate: Het specifieke certificaat dat is uitgegeven voor uw domeinnaam (bijvoorbeeld example.com).
- Tussencertificaat: uitgegeven door een root-CA om eindentiteitscertificaten te ondertekenen.Tussenliggende certificaten beschermen rootsleutels tegen blootstelling aan online beveiliging.
- Root Certificate Authority: het hoofdcertificaat dat vooraf is geïnstalleerd in de truststores van het besturingssysteem en de browser (zoals Google Trust Services, DigiCert of Let's Encrypt ISRG Root X1).
Als uw webserverconfiguratie er niet in slaagt om naast het leaf-certificaat ook tussenliggende certificaten te leveren, kunnen desktopbrowsers de keten voltooien via in de cache opgeslagen certificaten, terwijl mobiele apparaten falen vanwege beveiligingsfouten.
Veelvoorkomende oorzaken van mislukte stille SSL-verlenging
- Gebroken ACME HTTP-01-uitdagingen: Nginx- of Apache-routeringsupdates die onbedoeld het pad /.well-known/acme-challenge/ blokkeren, voorkomen automatische verlenging.
- Verlopen DNS API-tokens: geautomatiseerde DNS-01-uitdagingen mislukken stil wanneer API-referenties voor DNS-providers (Cloudflare, AWS Route53) verlopen.
- Niet-opnieuw geladen webserverprocessen: Certbot vernieuwt met succes de certificaatbestanden op schijf, maar webserverwerkers slagen er niet in opnieuw te laden en blijven het oude verlopen certificaat in het geheugen serveren.
Veelgestelde vragen
Veelgestelde vragen over dit onderwerp
Voorkom gênante verlopen SSL-storingen
Geautomatiseerde verlengingen van Certbot of Let's Encrypt kunnen stilzwijgend mislukken vanwege kapotte HTTP-01 ACME-uitdagingen of herlaadfouten van de webserver.SimpleOps bewaakt SSL-certificaten 24/7 en verzendt proactieve waarschuwingen 30 dagen, 7 dagen en 1 dag vóór de vervaldatum.