Zrozumienie bezpieczeństwa i weryfikacji certyfikatu SSL/TLS
Secure Sockets Layer (SSL) i jego nowoczesny następca, Transport Layer Security (TLS), zapewniają szyfrowanie kryptograficzne i uwierzytelnianie tożsamości dla ruchu w witrynie.Gdy przeglądarka internetowa łączy się z punktem końcowym HTTPS, sprawdza, czy serwer przedstawia ważny certyfikat TLS wydany przez zaufany urząd certyfikacji (CA).
Wygasły lub źle skonfigurowany certyfikat SSL uruchamia natychmiastowe blokady bezpieczeństwa przeglądarki („Twoje połączenie nie jest prywatne”), odstraszając ponad 90% odwiedzających i wstrzymując integrację API.Ponieważ w sieci coraz krótsze są 90-dniowe okresy ważności certyfikatów, automatyczne monitorowanie protokołu SSL jest niezbędne dla niezawodności działania.
Wyjaśnienie łańcucha zaufania urzędu certyfikacji (CA).
Certyfikaty SSL działają w ramach hierarchicznego łańcucha zaufania:
- Certyfikat End-Entity (Leaf): Konkretny certyfikat wydany dla Twojej nazwy domeny (np. example.com).
- Certyfikat pośredni: wydawany przez główny urząd certyfikacji w celu podpisywania certyfikatów jednostki końcowej.Certyfikaty pośrednie chronią klucze główne przed narażeniem bezpieczeństwa online.
- Główny urząd certyfikacji: certyfikat główny preinstalowany w magazynach zaufania systemu operacyjnego i przeglądarki (takich jak Google Trust Services, DigiCert lub Let's Encrypt ISRG Root X1).
Jeśli konfiguracja Twojego serwera WWW nie obsługuje certyfikatów pośrednich obok certyfikatu liścia, przeglądarki komputerowe mogą zakończyć łańcuch za pomocą certyfikatów w pamięci podręcznej, podczas gdy urządzenia mobilne nie będą działać z powodu błędów bezpieczeństwa.
Najczęstsze przyczyny niepowodzeń cichego odnowienia protokołu SSL
- Uszkodzone wyzwania ACME HTTP-01: aktualizacje routingu Nginx lub Apache, które przypadkowo blokują ścieżkę /.well-known/acme-challenge/, uniemożliwiają automatyczne odnawianie.
- Wygasłe tokeny API DNS: automatyczne wyzwania DNS-01 kończą się niepowodzeniem po wygaśnięciu poświadczeń API dla dostawców DNS (Cloudflare, AWS Route53).
- Niezaładowane procesy serwera WWW: Certbot pomyślnie odnawia pliki certyfikatów na dysku, ale procesy robocze serwera WWW nie ładują się ponownie, kontynuując obsługę starego, wygasłego certyfikatu w pamięci.
Często zadawane pytania
Często zadawane pytania na ten temat
Zapobiegaj kłopotliwym awariom SSL, które wygasły
Automatyczne odnawianie certyfikatów Certbot lub Let's Encrypt może zakończyć się niepowodzeniem w trybie cichym z powodu uszkodzonych wyzwań HTTP-01 ACME lub błędów ponownego ładowania serwera WWW.SimpleOps monitoruje certyfikaty SSL 24 godziny na dobę, 7 dni w tygodniu, wysyłając proaktywne ostrzeżenia na 30 dni, 7 dni i 1 dzień przed wygaśnięciem.