Mis on SSL-sertifikaadi kontroll?
Iga HTTPS-host esitab TLS-sertifikaadi, mis tõendab tema identiteeti ja sisaldab avalikku võtit, millega kliendid krüpteerivad. Sertifikaadi kontroll ühendub hostiga, viib läbi TLS-käepigistuse ja loeb sertifikaadi: kes selle välja andis, milliste nimede jaoks see kehtib, millal algab ja lõpeb kehtivusaeg, milline protokoll ja šiffer kokku lepiti ning millised vahesertifikaadid moodustavad ahela usaldusväärse juureni.
See on kiireim viis teada saada, miks brauser saiti hoiatab, tabada sertifikaat, mis on kohe aegumas ja võib automatiseerimise või monitooringu katkestada, kinnitada, et uuendus tegelikult juurutati, või näha, kas host esitab endiselt iseallkirjastatud või nimega sobimatut sertifikaati.
Kuidas SSL-sertifikaadi kontrolli kasutada
- Sisesta hostinimi, mida soovid uurida, näiteks example.com. Ka täielik URL on lubatud — sellest võetakse ainult host.
- Määra port, kui ei kontrolli tavalist HTTPS-i, näiteks 8443.
- Vajuta „Kontrolli sertifikaati“ ja oota TLS-käepigistuse lõppu.
- Vaata kõigepealt otsust, seejärel järelejäänud päevi, aegumiskuupäeva, väljaandjat, SAN-loendit, protokolli, šifrit ja ahelat.
Korduma kippuvad küsimused SSL-sertifikaatide kohta
Mida otsused tähendavad?
ok — sertifikaat on usaldusväärne ja kehtib üle 30 päeva. expiring — on usaldusväärne, kuid aegub 30 päeva jooksul. expired — kehtivus on lõppenud. invalid — sertifikaat ei läbinud usalduskontrolli: nime sobimatus, iseallkirjastatud või usaldusväärsuseta ahel, tühistatud sertifikaat või käepigistuse viga. unreachable — TLS-seanssi ei õnnestunud luua: host keeldus ühendusest, aegus või ei lahene.
Miks ei ole kättesaamatu host viga?
Sest „see host ei vasta sellel pordil“ ongi vastus, mida otsisid. Kontroll näitab seda tavalise tulemusena koos põhjusekoodiga, näiteks ECONNREFUSED või TIMEOUT, et eristada surnud teenust sertifikaadiprobleemist.
Miks ei saa ma oma sisemist serverit kontrollida?
Privaatsed ja reserveeritud aadressid on teadlikult blokeeritud. Päring tehakse meie serveritest, seega lubamine muudaks lehe sinu sisevõrgu skanneriks. Kasuta avalikku hostinime või teosta kontroll oma võrgu sees.
Miks näitab sertifikaat töötaval saidil invalid?
Brauser võib sertifikaadi hoiatuse järel saidi siiski laadida. Tööriist näitab, milline sertifikaat tegelikult on: aegunud, iseallkirjastatud või nimega sobimatu sertifikaat jääb siin kehtetuks ka siis, kui seal saad sellest mööda minna.
Kas kontrollid on privaatsed?
Sisestatud hostinimi saadetakse meie API-serverile, mis teeb TLS-käepigistuse. Ära kontrolli sisemisi ega konfidentsiaalseid hostinimesid — kontrolli neid oma võrgust.