Понимание безопасности и проверки сертификатов SSL/TLS
Secure Sockets Layer (SSL) и его современный преемник Transport Layer Security (TLS) обеспечивают криптографическое шифрование и аутентификацию личности для трафика веб-сайта.Когда веб-браузер подключается к конечной точке HTTPS, он проверяет, предоставляет ли сервер действительный сертификат TLS, выданный доверенным центром сертификации (CA).
SSL-сертификат с истекшим сроком действия или неправильно настроенный SSL-сертификат вызывает немедленную блокировку безопасности браузера («Ваше соединение не является частным»), отпугивая более 90% посетителей и останавливая интеграцию API.Поскольку Интернет движется к более короткому 90-дневному сроку действия сертификатов, автоматический мониторинг SSL имеет важное значение для эксплуатационной надежности.
Объяснение цепочки доверия центра сертификации (CA)
Сертификаты SSL действуют в рамках иерархической цепочки доверия:
- Сертификат конечного объекта (листовой): конкретный сертификат, выданный для вашего доменного имени (например, example.com).
- Промежуточный сертификат: выдается корневым центром сертификации для подписи сертификатов конечного объекта.Промежуточные сертификаты защищают корневые ключи от угроз онлайн-безопасности.
- Корневой центр сертификации: главный сертификат, предварительно установленный в хранилищах доверенных сертификатов операционной системы и браузера (например, Google Trust Services, DigiCert или Let's Encrypt ISRG Root X1).
Если конфигурация вашего веб-сервера не может обслуживать промежуточные сертификаты вместе с конечным сертификатом, браузеры настольных компьютеров могут завершить цепочку с помощью кэшированных сертификатов, в то время как мобильные устройства выходят из строя из-за ошибок безопасности.
Распространенные причины сбоев автоматического обновления SSL
- Неисправные проблемы ACME HTTP-01: обновления маршрутизации Nginx или Apache, которые случайно блокируют путь /.well-known/acme-challenge/, препятствуют автоматическому продлению.
- Токены API DNS с истекшим сроком действия. Автоматические запросы DNS-01 завершаются автоматически, когда истекает срок действия учетных данных API для поставщиков DNS (Cloudflare, AWS Route53).
- Неперезагруженные процессы веб-сервера: Certbot успешно обновляет файлы сертификатов на диске, но работники веб-сервера не могут перезагрузиться, продолжая обслуживать старый сертификат с истекшим сроком действия в памяти.
Часто задаваемые вопросы
Частые вопросы по этой теме
Предотвратите досадные сбои в работе SSL с истекшим сроком действия
Автоматическое продление Certbot или Let's Encrypt может завершиться автоматически из-за неработающих проблем HTTP-01 ACME или ошибок перезагрузки веб-сервера.SimpleOps отслеживает SSL-сертификаты круглосуточно и без выходных, отправляя упреждающие предупреждения за 30 дней, 7 дней и 1 день до истечения срока действия.