Inspektor bezpieczeństwa i łańcucha zaufania TLS

Bezpłatne sprawdzanie certyfikatów SSL i test wygaśnięcia

Natychmiast sprawdzaj ważność certyfikatu SSL/TLS, daty wygaśnięcia, łańcuchy zaufania urzędu certyfikacji (CA), zasięg sieci SAN i bezpieczeństwo protokołu TLS.

Zrozumienie bezpieczeństwa i weryfikacji certyfikatu SSL/TLS

Secure Sockets Layer (SSL) i jego nowoczesny następca, Transport Layer Security (TLS), zapewniają szyfrowanie kryptograficzne i uwierzytelnianie tożsamości dla ruchu w witrynie.Gdy przeglądarka internetowa łączy się z punktem końcowym HTTPS, sprawdza, czy serwer przedstawia ważny certyfikat TLS wydany przez zaufany urząd certyfikacji (CA).

Wygasły lub źle skonfigurowany certyfikat SSL uruchamia natychmiastowe blokady bezpieczeństwa przeglądarki („Twoje połączenie nie jest prywatne”), odstraszając ponad 90% odwiedzających i wstrzymując integrację API.Ponieważ w sieci coraz krótsze są 90-dniowe okresy ważności certyfikatów, automatyczne monitorowanie protokołu SSL jest niezbędne dla niezawodności działania.

Wyjaśnienie łańcucha zaufania urzędu certyfikacji (CA).

Certyfikaty SSL działają w ramach hierarchicznego łańcucha zaufania:

  1. Certyfikat End-Entity (Leaf): Konkretny certyfikat wydany dla Twojej nazwy domeny (np. example.com).
  2. Certyfikat pośredni: wydawany przez główny urząd certyfikacji w celu podpisywania certyfikatów jednostki końcowej.Certyfikaty pośrednie chronią klucze główne przed narażeniem bezpieczeństwa online.
  3. Główny urząd certyfikacji: certyfikat główny preinstalowany w magazynach zaufania systemu operacyjnego i przeglądarki (takich jak Google Trust Services, DigiCert lub Let's Encrypt ISRG Root X1).

Jeśli konfiguracja Twojego serwera WWW nie obsługuje certyfikatów pośrednich obok certyfikatu liścia, przeglądarki komputerowe mogą zakończyć łańcuch za pomocą certyfikatów w pamięci podręcznej, podczas gdy urządzenia mobilne nie będą działać z powodu błędów bezpieczeństwa.

Najczęstsze przyczyny niepowodzeń cichego odnowienia protokołu SSL

  • Uszkodzone wyzwania ACME HTTP-01: aktualizacje routingu Nginx lub Apache, które przypadkowo blokują ścieżkę /.well-known/acme-challenge/, uniemożliwiają automatyczne odnawianie.
  • Wygasłe tokeny API DNS: automatyczne wyzwania DNS-01 kończą się niepowodzeniem po wygaśnięciu poświadczeń API dla dostawców DNS (Cloudflare, AWS Route53).
  • Niezaładowane procesy serwera WWW: Certbot pomyślnie odnawia pliki certyfikatów na dysku, ale procesy robocze serwera WWW nie ładują się ponownie, kontynuując obsługę starego, wygasłego certyfikatu w pamięci.

Często zadawane pytania

Często zadawane pytania na ten temat

Automatyczne powiadomienia o niepowodzeniach odnowienia protokołu SSL

Zapobiegaj kłopotliwym awariom SSL, które wygasły

Automatyczne odnawianie certyfikatów Certbot lub Let's Encrypt może zakończyć się niepowodzeniem w trybie cichym z powodu uszkodzonych wyzwań HTTP-01 ACME lub błędów ponownego ładowania serwera WWW.SimpleOps monitoruje certyfikaty SSL 24 godziny na dobę, 7 dni w tygodniu, wysyłając proaktywne ostrzeżenia na 30 dni, 7 dni i 1 dzień przed wygaśnięciem.