Pereiti prie turinio

SSL tikrintuvas:
kada baigiasi jūsų sertifikato galiojimas?

Patikrinkite bet kurios svetainės SSL sertifikatą: galiojimo pabaigą, visą grandinę su tarpiniais sertifikatais, vardų aprėptį ir protokolų nustatymus. Kiekvieną pastebėjimą paaiškiname žmonių kalba ir pasakome, kaip pataisyti tai, kas negerai.

Visa grandinė + tarpiniai Bet kuris prievadas — ir paštas Išvada per kelias sekundes
Papildomai kitas prievadas — 8443, 465, 993… SNI vardas, kai IP turi kelis sertifikatus patikra pagal IP vidinis sertifikatas? įklijuokite PEM →
Ką apima ši patikra

Galiojimas, grandinė, vardas ir protokolai

“Ar mano SSL tvarkoje?” iš tikrųjų yra keturi klausimai. Į visus atsakome per vieną patikrą.

Galiojimo pabaigos data

Sertifikatų sukeltų veikimo sutrikimų priežastis Nr. 1. Rodome tikslią datą, likusias dienas ir kiek sertifikato gyvavimo laiko jau praėjo.

Visa grandinė

Galutinis, tarpiniai, šakninis. Naršyklės trūkstamo tarpinio dažniausiai nepastebi — curl, Android ir mokėjimų API dėl jo nustoja veikti.

Vardų aprėptis

Ar sertifikatas apima vardą, kuriuo aptarnaujate? SANs ir pakaitos simbolius tikriname pagal jūsų vardą — įskaitant www.

TLS konfigūracija

Kurios protokolo versijos atsako, ar išjungti pasenę TLS 1.0/1.1, HSTS, OCSP stapling — nustatymai už spynelės.

Svetainės SSL klaidų patikra

Jei naršyklė rodo sertifikato klaidą

Kiekvienas žemiau esantis naršyklės įspėjimas nurodo konkrečią sertifikato problemą ir jos sprendimą.

NET::ERR_CERT_DATE_INVALID

Sertifikatas nebegalioja — arba dar neįsigaliojo. Tą patį sukelia ir neteisingas lankytojo įrenginio laikrodis, bet pradėkite nuo atnaujinimo.

→ aptinka galiojimo patikra
ERR_CERT_AUTHORITY_INVALID

Naršyklė negali atsekti sertifikato iki patikimo šakninio — jis pasirašytas savarankiškai arba serveris nesiunčia tarpinio.

→ aptinka grandinės patikra
ERR_CERT_COMMON_NAME_INVALID

Sertifikatas tvarkingas — tik kitam vardui. Jūsų aptarnaujamo vardo SANs sąraše nėra (klasika: trūksta www).

→ aptinka aprėpties patikra
SEC_ERROR_UNKNOWN_ISSUER

Ta pati sugadinta grandinė, tik Firefox akimis. Firefox griežtesnis už Chrome ir trūkstamų tarpinių sertifikatų pats neparsisiunčia.

→ aptinka grandinės patikra
“Jūsų ryšys nėra privatus”

Bendrasis įspėjimas. Spustelėkite Išsamiau, kad pamatytumėte tikrąjį klaidos kodą — tada raskite jį šiame sąraše.

→ paleiskite patikrą — įvardysime priežastį
Chrome atidaro, senesnis Android — ne

Būdingas trūkstamo tarpinio sertifikato požymis. Kompiuterio Chrome jį tyliai parsisiunčia; senesnis Android ir griežtos programos — ne.

→ pateikite fullchain, ne vien sertifikatą
Bet koks prievadas · bet koks serveris

Ne tik svetainės per 443

Sertifikatai veikia ir pašte, valdymo skydeliuose bei API, o būtent jų galiojimas baigiasi niekam nepastebint. Nukreipkite tikrintuvą į:

  • Pašto serverius — SMTPS :465, IMAPS :993, POP3S :995 (TLS nuo pirmo baito; STARTTLS prievadai, tokie kaip :587, šifravimą įjungia jau sesijos viduryje ir neatsakys)
  • Valdymo skydelius ir API — :8443 ir panašius
  • Grynus IP adresus — su SNI vardu, kai vienas IP aptarnauja daug sertifikatų
  • Vidinius sertifikatus — jūsų vidinio tinklo nepasiekiame, todėl įklijuokite PEM ir jį dekoduosime tiesiog jūsų naršyklėje. Niekas neįkeliama.

Pavyzdžiai

serveris : prievadas
caldmont.com:443Pati svetainė — numatytoji patikra
mail.caldmont.com:465SMTPS — dėl pasibaigusio pašto sertifikato sąskaitų laiškai tyliai nepasiekia gavėjų
imap.caldmont.com:993IMAPS — sertifikatas, kurį mato komandos pašto programos
203.0.113.42:8443 + SNIValdymo skydelis pagal IP adresą, su SNI vardu
įklijuokite PEMVidiniai ar izoliuoti sertifikatai, dekoduojami naršyklėje
Tiems, kas dirba terminale

Patikrinkite patys su openssl

Kiekviena šio puslapio patikra turi atitikmenį komandinėje eilutėje. Štai visa suvestinė — mes tiesiog paleidžiame jas visas iš karto ir išverčiame rezultatą.

Pamatyti sertifikatąopenssl s_client -connect caldmont.com:443 -servername caldmont.com
Tik galiojimo pabaigos dataecho | openssl s_client -connect caldmont.com:443 2>/dev/null | openssl x509 -noout -enddate
Grandinė, kurią siunčia serverisopenssl s_client -showcerts -connect caldmont.com:443
Greitas žvilgsnis su curlcurl -vI https://caldmont.com 2>&1 | grep -i expire
Skenuoti su nmapnmap --script ssl-cert -p 443 caldmont.com
Pašto serveris per 465openssl s_client -connect mail.caldmont.com:465
DUK

Dažni klausimai

Įrašykite domeną viršuje — išvada prasideda tikslia galiojimo pabaigos data ir likusiomis dienomis, o laiko juosta parodo, kiek sertifikato gyvavimo laiko jau praėjo. Kad nereikėtų tikrinti rankomis, palikite savo adresą prie rezultato: tą vieną sertifikatą perskaitysime kasdien ir parašysime likus 30, 14, 7 ir 1 dienai; paskyros nereikia. Jei sertifikatų turite daug ir norite pasirinkti savo įspėjimo terminą, tam skirtas SSL stebėjimas.

Greičiausiai serveris siunčia tik savo paties sertifikatą, be tarpinio, kuris jį susieja su patikimu šakniniu. Kompiuterio Chrome trūkstamą dalį parsisiunčia pats; dauguma kitų programų — ne. Pataisymas telpa į vieną eilutę: pateikite visą grandinę (pavyzdžiui, fullchain.pem vietoj cert.pem).

Taip — prievado lauke įrašykite 465 arba 993 paštui, 8443 valdymo skydeliui ar bet kurį kitą prievadą, kuris TLS kalba nuo pirmo baito. Išimtis yra prievadai, kurie pradeda atviru tekstu ir šifravimą įjungia per STARTTLS (587, 25, 143, 110): patikra atidaro tiesioginį TLS ryšį, todėl jie neatsakys. Galite tikrinti ir gryną IP, o kai vienas adresas aptarnauja kelis sertifikatus, nurodyti SNI vardą.

Viešas tikrintuvas 10.x adresų nepasiekia — bet to ir nereikia. Įklijuokite PEM ir jį dekoduosime visiškai jūsų naršyklėje: subjektas, SANs, išdavėjas, galiojimo pabaiga, raktas. Sertifikatas nepalieka jūsų kompiuterio.

Kriptografiškai — ne: naršyklės vienodai pasitiki Let's Encrypt, Sectigo, GlobalSign ir visais kitais. Praktinis skirtumas yra 90 dienų galiojimas: automatinis atnaujinimas sugenda tyliai — sustojęs cron, perkeltas svetainės katalogas, nauja ugniasienės taisyklė — todėl su nemokamais sertifikatais galiojimo stebėjimo reikia labiau, o ne mažiau.

Chrome: spustelėkite spynelę (arba nustatymų piktogramą), tada „Ryšys saugus“, tada „Sertifikatas galioja“. Safari: spynelė, tada „Rodyti sertifikatą“. Firefox: spynelė, tada „Ryšys saugus“, tada „Daugiau informacijos“. Pamatysite tuos pačius laukus, kuriuos rodo šis įrankis — tik be grandinės patikros ir be išvados.

Nemokama, registruotis nereikia. Kiekvienas rezultatas turi nuolatinę dalijimosi nuorodą ir SVG būsenos ženkliuką, kurį galite įdėti į README ar valdymo skydelį. O jei norite, kad kas nors praneštų prieš baigiantis galiojimui, tam yra Uptimia SSL stebėjimas. Jis prieinamas mokamuose planuose — vienas sertifikatas Basic, 10 Professional, 100 Enterprise plane — o 30 dienų bandymas jį apima visą: 50 sertifikatų, be kreditinės kortelės.

Nemokami įrankiai – tik pradžia.
Uptimia rūpinasi jūsų svetainių sveikata.

Veikimo laikas, SSL, domeno galiojimo pabaiga, puslapių greitis, transakcijos – stebima iš 171+ vietos visame pasaulyje. Nemokama 30 dienų.

30 dienų nemokamai kreditinės kortelės nereikia atšaukite bet kada nemokamas planas po bandomojo laikotarpio
Stebima 100 000+ svetainių · Atitinka BDAR