İçeriğe geç

SSL Checker rehberi

Araç rehberi. Güncellendi .

XGM SSL Checker bir sertifikadan ve TLS bağlantısından neleri okur; not, zincir, protokol ve şifre bulguları nasıl okunur ve nasıl düzeltilir?

Bir sertifika neyi kanıtlar

TLS sertifikası bir ana bilgisayar adını bir açık anahtara bağlar ve tarayıcıların güvendiği bir sertifika otoritesi (CA) tarafından imzalanır. Bir tarayıcı https://example.com adresine bağlandığında sunucu sertifikasını sunar; tarayıcı da bu sertifikanın bugün geçerli olduğunu, example.com için düzenlendiğini ve güvenilen bir köke kadar zincirlendiğini kontrol eder. Bağlantı ancak bu üç koşul birlikte sağlandığında güvenli sayılır. Koşullardan biri bile karşılanmazsa tarayıcı, sayfayı göstermek yerine tam sayfa bir uyarı ekranı çıkarır ve ziyaretçilerin büyük bölümü orada geri döner.

Sertifika işin yalnızca yarısıdır. TLS el sıkışması aynı zamanda bir protokol sürümü ve bir şifre paketi üzerinde anlaşır; bağlantının ne kadar iyi korunduğuna asıl bunlar karar verir. SSL Checker her iki tarafı da raporlar, böylece güncelliğini yitirmiş bir yapılandırma üzerindeki geçerli bir sertifika sağlıklı bir kurulum sanılmaz. Geçerli sertifika ile güçlü yapılandırma birbirinin yerine geçmez; ikisine de aynı anda ihtiyacınız vardır.

TLS Kontrolü ne yaparXGM ana bilgisayarı çözümler, 443 numaralı porta bağlanır, bir TLS el sıkışması tamamlar, sertifikayı ve anlaşılan parametreleri okur ve bunları bulgulara dönüştürür.example.com adresini çözümleYalnızca herkese açık adresler; özel ve dahilihedefler reddedilir443 numaralı porta bağlanAna bilgisayar için sunucu adı belirtimiyle(SNI) TLS el sıkışmasıSertifikayı okuGüven zinciri, SAN listesi, anahtar türü veboyutu, imza algoritması, tarihlerYapılandırmayı test etHer TLS sürümü için bir el sıkışması, zayıfşifre grupları, OCSP stapling, HSTSNot ve bulgularA+ ile F arası not; notu düşüren her bulguiçin bir düzeltme
XGM ana bilgisayarı çözümler, 443 numaralı porta bağlanır, bir TLS el sıkışması tamamlar, sertifikayı ve anlaşılan parametreleri okur ve bunları bulgulara dönüştürür.

TLS Kontrolü nasıl kullanılır

  1. TLS Kontrolü aracını açın ve HTTPS üzerinden sunulan bir ana bilgisayar adı girin; örneğin example.com veya www.example.com.
  2. XGM kendi sunucusundan o ana bilgisayarın 443 numaralı portuna bağlanır ve bir TLS el sıkışması tamamlar.
  3. Notu ve özeti okuyun: düzenleyen, bitiş tarihi, anahtar, imza, OCSP stapling, HSTS preload durumu ve protokol tablosu.
  4. Bulguları ve düzeltmeleri gözden geçirin, ardından kalıcı bağlantıyı paylaşın veya sonucu dışa aktarın. Tam rapor sekmesi, önerilerle birlikte puanlı SSL / TLS raporunu çalıştırır.

Sunduğunuz her ana bilgisayar adını ayrı ayrı kontrol edin. example.com ile www.example.com farklı sertifikalarla, hatta bambaşka platformlar üzerinden sunuluyor olabilir; önünüzdeki bir CDN de kaynak sunucunuzdan başka bir sertifika sunabilir. Tek bir adın temiz çıkması, geri kalan adlar hakkında hiçbir şey söylemez.

Bulgular ne anlama gelir

TLS Kontrolü bulguları
BulguÖnemYapılacak
Ara sertifika eksikKritikYalnızca uç sertifikayı değil, zincirin tamamını (fullchain.pem) sunun.
Sertifika güvenilir değilKritikSüresi dolmuş, adı yanlış ya da CA bilinmiyor: yeni bir sertifika alın.
Sertifikanın bitişine n gün kaldı (14 günden az / 30 günden az)Kritik / UyarıYenilemenin çoktan yapılmış olması gerekirdi; otomasyonu kontrol edin.
n bitlik RSA anahtarı (2048'in altında)Kritik2048 bitlik bir RSA veya bir ECDSA P-256 anahtarı üretin.
Sertifika SHA-1 veya MD5 ile imzalanmışKritikSHA-256 ile yeniden düzenletin; tarayıcılar bu imzaları reddeder.
TLSv1.0 ve TLSv1.1 hâlâ açıkUyarıYalnızca TLS 1.2 ve 1.3'e izin verin; notu B ile sınırlar.
TLS 1.3 desteklenmiyorUyarıOpenSSL'i yükseltin (1.1.1+) ve TLS 1.3'ü etkinleştirin; notu A- ile sınırlar.
3DES veya RC4 kabul ediliyorKritikBunları şifre listesinden çıkarın; notu C ile sınırlar.
RSA anahtar değişimi kabul ediliyor / SHA-1 ile CBC kabul ediliyorUyarı / BilgiAEAD şifrelerle (GCM, ChaCha20) birlikte ECDHE tercih edin.
OCSP stapling yokBilgiCA'nız hâlâ OCSP çalıştırıyorsa stapling'i etkinleştirin.
HSTS başlığı yok / max-age kısaUyarıHSTS'i en az altı aylık süreyle gönderin; A+ için gereklidir.

Yenileme pencereleri

Otomatik sertifika araçları genellikle bitişten çok önce, çoğu zaman ömrünün üçte biri kaldığında yenileme yapar. 90 günlük ömre sahip bir sertifikanın 30 günlük uyarı eşiğine ulaşması, yenilemenin büyük olasılıkla en az bir kez başarısız olduğu anlamına gelir.

Sık görülen sertifika sorunları

Belirtiler, nedenler ve çözümler
Tarayıcıdaki belirtiNedenÇözüm
Tarih hatasıyla birlikte "Bağlantınız gizli değil"Süresi dolmuş sertifikaYenileyin; yenileme görevini düzeltin
Ad uyuşmazlığı hatasıSertifika, ana bilgisayar adını SAN listesinde taşımıyorwww dâhil her ana bilgisayar adını içerecek şekilde yeniden düzenletin
Yalnızca bazı cihazlarda bilinmeyen düzenleyenSunucuda ara sertifika eksikTam zincir dosyasını sunun
Uyarı yalnızca eski cihazlardaEski kök deposu veya TLS sürümü desteğiGenellikle kabul edilebilir; istemci platformunu kontrol edin
www adresinde çalışıyor, çıplak alan adında çalışmıyorHer ad için farklı sunucu bloğu veya farklı sertifikaİki adı da kapsayın ve iki ana bilgisayarı da yapılandırın

Eksik ara sertifika klasik bir sorundur, çünkü masaüstü tarayıcılar bu boşluğu çoğu zaman önbellekten tamamlarken mobil uygulamalar, API istemcileri ve komut satırı araçları hata verir. Sunucuyu yalnızca uç sertifikayla değil, CA'nızın verdiği tam zincir dosyasıyla yapılandırın. Bu yüzden sorunun sizin tarayıcınızda görünmemesi, kullanıcılarınızda da olmadığı anlamına gelmez.

Zinciri komut satırından incelemek
openssl s_client -connect example.com:443 -servername example.com -showcerts </dev/null | grep -E 's:|i:'

Sertifika türleri ve düzenleyenler

Herkese açık biçimde güvenilen sertifikalar, şifrelemenin gücünde değil, CA'nın başvuranı nasıl doğruladığında birbirinden ayrılır. Alan adı doğrulamalı (DV) sertifikalar yalnızca alan adı üzerindeki denetimi kanıtlar; kurum doğrulamalı (OV) ve genişletilmiş doğrulamalı (EV) sertifikalar buna kurumla ilgili ek kontroller ekler. Tarayıcılar asma kilit açısından hepsini aynı şekilde ele alır, bu yüzden otomatik CA'lardan alınan DV sertifikalar çoğu site için olağan seçimdir. Şifrelemenin gücü üç türde de birebir aynıdır; aradaki fark yalnızca doğrulama sürecinde ve fiyattadır.

Sertifika seçenekleri
SeçenekKapsadığıNotlar
Tek ana bilgisayar adıexample.comEn basiti; ikinci ad olarak www ekleyin
Çok adlı (SAN)example.com, www.example.com, api.example.comSabit bir ad kümesi için tek sertifika
Joker karakterli (wildcard)*.example.comTek etiketli her alt alan adı; çıplak alan adı ve daha derin seviyeler hariç
ECDSA anahtarıYukarıdakilerin hepsiRSA'ya göre daha küçük ve daha hızlı; güncel istemciler destekler

Joker karakterli sertifikalar kullanışlıdır, ama tek bir özel anahtarı onu kullanan her hizmete yayar. O sunuculardan herhangi birinin ele geçirilmesi, anahtarı bütün alt alan adları için açığa çıkarır; bu yüzden hizmetler farklı ekipler veya farklı platformlar tarafından işletiliyorsa ayrı sertifikaları tercih edin. Ayrı sertifikalar ayrıca her hizmetin yenilemesini diğerlerinden bağımsız hale getirir.

Yenileme ve izleme

Herkese açık biçimde güvenilen sertifikaların ömrü CA/Browser Forum kurallarıyla sınırlıdır ve giderek kısalmaktadır; bu da elle yenilemeyi pratik olmaktan çıkarır. ACME istemcileri, protokolü destekleyen CA'larla yenilemeyi kendiliğinden yapar; barındırma platformları ve CDN'ler de bu işi sizin yerinize üstlenir. Otomasyonun güvenilir biçimde yapamadığı tek şey, çalışmayı bıraktığında size haber vermektir. Bu yüzden yenilemeyi otomatikleştirmiş olmak, ayrı bir izlemeyi gereksiz kılmaz.

  • Bitiş tarihini yenileme sisteminden bağımsız olarak izleyin ve uyarıyı en az 21 gün kala verin.
  • Posta sunucuları, API ana bilgisayarları ve yönetim panelleri dâhil her ana bilgisayar adını takip edin.
  • DNS, CDN veya barındırma değiştirdikten sonra yenilemenin hâlâ çalıştığını doğrulayın: HTTP tabanlı doğrulama, trafik taşındığında bozulabilir.
  • CAA kayıtlarını gerçekten kullandığınız CA'larla uyumlu tutun; böylece yenileme istekleri reddedilmez.

TLS Kontrolü bitiş tarihini önemli tarihlere dönüştürür - 90 gün kala verilme tarihi, 60 gün kala sipariş tarihi, 30 gün kala yenileme tarihi ve bitiş tarihinin kendisi - ve bunları herhangi bir takvime aktarabileceğiniz bir .ics dosyası olarak sunar; her tarih için bir etkinlik oluşturulur ve her birinde ana bilgisayar adı yazılıdır. Uç sertifikadan önce sona eren bir ara sertifika ya da kendi bitiş tarihi olan ikinci bir sertifika da kendi etkinliğini alır. Dosya, ekrandaki sonuçtan tarayıcınızın içinde üretilir: XGM bu tarihleri saklamaz ve hatırlatma göndermez; dolayısıyla size hatırlatacak tek şey içe aktardığınız takvimdir.

XGM API'si aynı kontrolü /api/v1/ssl/example.com adresinde JSON olarak sunar; bu adres zamanlanmış bir görevden kolayca çağrılabilir. TLS 1.3 rehberi protokol ve şifre yapılandırmasını ele alır, HSTS rehberi ise HSTS açıkken sertifika bitişinin neden sert bir kesintiye dönüştüğünü açıklar.

SSS

SSL ile TLS aynı şey mi?

SSL eski addır. Tüm SSL sürümleri kullanımdan kalkmıştır ve sertifikalar bugün TLS ile kullanılır. SSL sertifikası ifadesi yerleşmiş olsa da protokolün asıl adı TLS'tir.

Kontrol hangi portu kullanır?

Standart HTTPS portu olan 443'ü. Farklı portlarda çalışan posta sunucuları ve diğer hizmetler bu kontrolün kapsamına girmez.

Kontrol neden tarayıcımdakinden farklı bir sertifika gösteriyor?

Ana bilgisayar, konuma göre farklı sertifikalar sunan bir CDN ya da yük dengeleyicinin arkasında olabilir; ya da tarayıcınız bir IPv6 adresine ulaşırken XGM IPv4 kullanıyor olabilir. Adın hangi adrese çözümlendiğini kontrol edin.

Subject Alternative Name nedir?

Sertifikanın geçerli olduğu her ana bilgisayar adını listeleyen sertifika uzantısıdır. Tarayıcılar eski common name alanı yerine bunu kullanır.

Özel veya dahili bir ana bilgisayarı kontrol edebilir miyim?

Hayır. XGM özel, geri döngü ve dahili adresleri reddeder. Dahili hizmetler için kendi ağınızın içinden openssl s_client kullanın.

Geçerli bir sertifika sitenin güvenli olduğu anlamına mı gelir?

Bağlantının, alan adını denetleyen bir sunucuya kadar şifreli olduğu anlamına gelir. Sitenin kendisinin güvenilir olup olmadığı hakkında hiçbir şey söylemez.

Sertifikaları ne sıklıkla kontrol etmeliyim?

Sürekli olarak, izleme yoluyla ve bitişten çok önce uyarı verecek şekilde. Elle yapılan kontroller ise taşımalardan ve yapılandırma değişikliklerinden sonra işe yarar.

Kaynaklar