ทำความเข้าใจเกี่ยวกับความปลอดภัยและการตรวจสอบใบรับรอง SSL/TLS
Secure Sockets Layer (SSL) และผู้สืบทอดสมัยใหม่ Transport Layer Security (TLS) ให้การเข้ารหัสลับและการตรวจสอบตัวตนสำหรับการรับส่งข้อมูลเว็บไซต์เมื่อเว็บเบราว์เซอร์เชื่อมต่อกับตำแหน่งข้อมูล HTTPS จะตรวจสอบว่าเซิร์ฟเวอร์แสดงใบรับรอง TLS ที่ถูกต้องซึ่งออกโดยผู้ออกใบรับรอง (CA) ที่เชื่อถือได้
ใบรับรอง SSL ที่หมดอายุหรือกำหนดค่าไม่ถูกต้องจะทริกเกอร์บล็อกความปลอดภัยของเบราว์เซอร์ทันที ("การเชื่อมต่อของคุณไม่เป็นส่วนตัว") ขับไล่ผู้เยี่ยมชมมากกว่า 90% และหยุดการรวม APIเมื่อเว็บก้าวไปสู่อายุการใช้งานใบรับรองที่สั้นลง 90 วัน การตรวจสอบ SSL แบบอัตโนมัติจึงเป็นสิ่งจำเป็นสำหรับความน่าเชื่อถือในการปฏิบัติงาน
อธิบายห่วงโซ่ความน่าเชื่อถือของผู้ออกใบรับรอง (CA)
ใบรับรอง SSL ทำงานภายในห่วงโซ่ความน่าเชื่อถือแบบลำดับชั้น:
- ใบรับรอง End-Entity (Leaf): ใบรับรองเฉพาะที่ออกให้กับชื่อโดเมนของคุณ (เช่น example.com)
- ใบรับรองระดับกลาง: ออกโดย Root CA เพื่อลงนามใบรับรองเอนทิตีปลายทางใบรับรองระดับกลางจะปกป้องคีย์รูทจากการเปิดเผยความปลอดภัยออนไลน์
- ผู้ออกใบรับรองหลัก: ใบรับรองหลักที่ติดตั้งไว้ล่วงหน้าในระบบปฏิบัติการและร้านค้าที่เชื่อถือได้ของเบราว์เซอร์ (เช่น Google Trust Services, DigiCert หรือ Let's Encrypt ISRG Root X1)
หากการกำหนดค่าเว็บเซิร์ฟเวอร์ของคุณล้มเหลวในการให้บริการใบรับรองกลางควบคู่ไปกับใบรับรองลีฟ เบราว์เซอร์เดสก์ท็อปอาจดำเนินการลูกโซ่ให้เสร็จสิ้นผ่านใบรับรองที่แคชไว้ ในขณะที่อุปกรณ์มือถือล้มเหลวด้วยข้อผิดพลาดด้านความปลอดภัย
สาเหตุทั่วไปของความล้มเหลวในการต่ออายุ SSL แบบเงียบ
- ความท้าทาย ACME HTTP-01 ที่ใช้งานไม่ได้: การอัปเดตการกำหนดเส้นทาง Nginx หรือ Apache ที่บล็อกเส้นทาง /.well-known/acme-challenge/ โดยไม่ได้ตั้งใจ ป้องกันการต่ออายุอัตโนมัติ
- โทเค็น DNS API หมดอายุ: ความท้าทาย DNS-01 อัตโนมัติล้มเหลวโดยไม่มีการแจ้งเตือนเมื่อข้อมูลรับรอง API สำหรับผู้ให้บริการ DNS (Cloudflare, AWS Route53) หมดอายุ
- กระบวนการเว็บเซิร์ฟเวอร์ที่ไม่ได้โหลดซ้ำ: Certbot ต่ออายุไฟล์ใบรับรองบนดิสก์ได้สำเร็จ แต่ผู้ปฏิบัติงานเว็บเซิร์ฟเวอร์ไม่สามารถโหลดซ้ำได้ และยังคงให้บริการใบรับรองเก่าที่หมดอายุในหน่วยความจำต่อไป
คำถามที่พบบ่อย
คำถามทั่วไปเกี่ยวกับหัวข้อนี้
ป้องกันการหยุดทำงานของ SSL ที่หมดอายุที่น่าอับอาย
การต่ออายุอัตโนมัติของ Certbot หรือ Let's Encrypt อาจล้มเหลวโดยไม่ต้องแจ้งให้ทราบ เนื่องจากปัญหา HTTP-01 ACME ที่เสียหายหรือข้อผิดพลาดในการโหลดเว็บเซิร์ฟเวอร์ใหม่SimpleOps ตรวจสอบใบรับรอง SSL ทุกวันตลอด 24 ชั่วโมง โดยส่งคำเตือนเชิงรุก 30 วัน 7 วัน และ 1 วันก่อนหมดอายุ