Инспектор безопасности и доверительной цепи TLS

Бесплатная проверка и проверка срока действия SSL-сертификата

Мгновенно проверяйте действительность сертификата SSL/TLS, сроки его действия, цепочки доверия центра сертификации (CA), покрытие SAN и безопасность протокола TLS.

Понимание безопасности и проверки сертификатов SSL/TLS

Secure Sockets Layer (SSL) и его современный преемник Transport Layer Security (TLS) обеспечивают криптографическое шифрование и аутентификацию личности для трафика веб-сайта.Когда веб-браузер подключается к конечной точке HTTPS, он проверяет, предоставляет ли сервер действительный сертификат TLS, выданный доверенным центром сертификации (CA).

SSL-сертификат с истекшим сроком действия или неправильно настроенный SSL-сертификат вызывает немедленную блокировку безопасности браузера («Ваше соединение не является частным»), отпугивая более 90% посетителей и останавливая интеграцию API.Поскольку Интернет движется к более короткому 90-дневному сроку действия сертификатов, автоматический мониторинг SSL имеет важное значение для эксплуатационной надежности.

Объяснение цепочки доверия центра сертификации (CA)

Сертификаты SSL действуют в рамках иерархической цепочки доверия:

  1. Сертификат конечного объекта (листовой): конкретный сертификат, выданный для вашего доменного имени (например, example.com).
  2. Промежуточный сертификат: выдается корневым центром сертификации для подписи сертификатов конечного объекта.Промежуточные сертификаты защищают корневые ключи от угроз онлайн-безопасности.
  3. Корневой центр сертификации: главный сертификат, предварительно установленный в хранилищах доверенных сертификатов операционной системы и браузера (например, Google Trust Services, DigiCert или Let's Encrypt ISRG Root X1).

Если конфигурация вашего веб-сервера не может обслуживать промежуточные сертификаты вместе с конечным сертификатом, браузеры настольных компьютеров могут завершить цепочку с помощью кэшированных сертификатов, в то время как мобильные устройства выходят из строя из-за ошибок безопасности.

Распространенные причины сбоев автоматического обновления SSL

  • Неисправные проблемы ACME HTTP-01: обновления маршрутизации Nginx или Apache, которые случайно блокируют путь /.well-known/acme-challenge/, препятствуют автоматическому продлению.
  • Токены API DNS с истекшим сроком действия. Автоматические запросы DNS-01 завершаются автоматически, когда истекает срок действия учетных данных API для поставщиков DNS (Cloudflare, AWS Route53).
  • Неперезагруженные процессы веб-сервера: Certbot успешно обновляет файлы сертификатов на диске, но работники веб-сервера не могут перезагрузиться, продолжая обслуживать старый сертификат с истекшим сроком действия в памяти.

Часто задаваемые вопросы

Частые вопросы по этой теме

Оповещения об ошибках автоматического продления SSL

Предотвратите досадные сбои в работе SSL с истекшим сроком действия

Автоматическое продление Certbot или Let's Encrypt может завершиться автоматически из-за неработающих проблем HTTP-01 ACME или ошибок перезагрузки веб-сервера.SimpleOps отслеживает SSL-сертификаты круглосуточно и без выходных, отправляя упреждающие предупреждения за 30 дней, 7 дней и 1 день до истечения срока действия.