SSL/TLS
مراقبة شهادات SSL/TLS
شهادة SSL/TLS التي يقدمها المضيف، وعدد الأيام المتبقية قبل انتهاء صلاحيتها.
جربه الآن
فحص واحد، من مكان واحد، الآن، ولا يتم حفظ أي شيء. المراقب يتحقق من كل موقع نعمل فيه ويؤكد الفشل من قارتين أخريين قبل أن يتم إيقاظ أي شخص، وهو ما لا يمكن أن يظهره نظرة واحدة.
ما الغرض منه
انتهاء صلاحية الشهادة هو الانقطاع الذي واجهه الجميع ولم يخطط له أحد. التجديد يتم تلقائيًا حتى اليوم الذي تفشل فيه الأتمتة بصمت، وأول علامة هي رفض كل متصفح في العالم لموقعك دفعة واحدة مع NET::ERR_CERT_DATE_INVALID.
يفتح هذا اتصال TLS على المنفذ 443 أو أي منفذ تحدده، ويقرأ شهادة X.509 التي يقدمها المضيف فعليًا. هذه ليست دائمًا الشهادة التي كتبها مهمة التجديد الخاصة بك: موزع تحميل به عقدة قديمة، مضيف افتراضي ثانٍ لم يتم إعادة تحميله، أو شبكة CDN تحتفظ بالسلسلة القديمة. يقوم بالإبلاغ عن الموضوع، سلطة إصدار الشهادة، وتاريخ notAfter، لذا فهو عد تنازلي وليس حالة تشغيل أو توقف.
شهادات Wildcard وSAN هي شهادة واحدة، لذا راقب المضيف الذي يتم تقديم كل منها منه فعليًا. الشهادة التي تغطي *.example.com على ثلاثة موزعات تحميل تحتاج إلى ثلاثة مراقبين، لأن المشكلة التي تحدث هي عدم إعادة تحميل أحد الثلاثة.
مثل كل فحص هنا، يتم تشغيله من Amsterdam, New York, Sydney and Singapore، ويتم تأكيد الفشل من قارتين أخريين قبل أن يتم إيقاظ أي شخص. كيف يعمل ذلك.
ما يمكنك ضبطه
كل ما هو أدناه موجود في النموذج عند إضافة واحد، على كل خطة.
- المضيف
- اسم مضيف، مضيف ومنفذ، أو عنوان URL: example.com، example.com:8443 وhttps://example.com كلها تعمل. المنفذ 443 ما لم تحدد غير ذلك.
ستتلقى ثلاثة تحذيرات: عند 14 يومًا، 7 أيام، و2 يوم، وكل منها يُرسل مرة واحدة. يتم تجاهل التذكيرات اليومية، لذا لن تتكرر. يتم تخطي 30 يومًا عمدًا: هذا هو وقت تجديد Let's Encrypt، لذا سيُطلق التحذير على كل شهادة سليمة. إذا انتهت صلاحية الشهادة أو لم نتمكن من قراءتها على الإطلاق (تم رفض الاتصال، فشل المصافحة، لا يوجد رد)، فهذا تنبيه وليس تحذيرًا، ويتم إطلاقه فور رؤيته.
الأسئلة
ما الفرق بين شهادة SSL وشهادة TLS؟
لا شيء، لهذا الغرض. SSL هو الاسم القديم للبروتوكول، TLS هو الحالي، وSSL 2.0 و3.0 انتهيا منذ أكثر من عقد. الملف نفسه هو شهادة X.509 في كلتا الحالتين، ولا يعرف أي بروتوكول سيقدمه. لا يزال معظم الناس يبحثون عن SSL، لذا نكتب SSL/TLS ونقصد نفس الشيء الذي تقصده.
لماذا يقول متصفحي NET::ERR_CERT_DATE_INVALID؟
الشهادة التي تم تسليمها للمتصفح انتهت صلاحيتها، أو أن تاريخ notBefore لم يصل بعد، وهو ما يحدث عندما تكون ساعة الخادم غير صحيحة. Chrome يظهر هذا الرمز، Firefox يقول SEC_ERROR_EXPIRED_CERTIFICATE وSafari يقول إن الشهادة غير صالحة. هذا المراقب هو الذي يخبرك قبل يومين من أن يخبرك زوارك.
هل يتحقق هذا من سلسلة الشهادات؟
هذا الفحص يقرأ تاريخ انتهاء الصلاحية، لذا فإن السلسلة غير المكتملة أو الشهادة الوسيطة المفقودة لا تفشل فيه. مراقب HTTPS يتحقق من السلسلة: يتصل بالطريقة التي يتصل بها المتصفح ويفشل في حالة السلسلة غير الصالحة، الشهادة الموقعة ذاتيًا أو عدم تطابق اسم المضيف. قم بتشغيل كلاهما على أي شيء مهم، ولهذا السبب يوجد HTTPS في كل خطة.
ماذا عن شهادات Wildcard وSAN؟
كلاهما يعمل. شهادة Wildcard، أو شهادة تحتوي على عدة أسماء بديلة للموضوع، هي شهادة واحدة بتاريخ انتهاء صلاحية واحد. ما يختلف هو المضيف الذي يقدمها، لذا أضف مراقبًا واحدًا لكل مضيف بدلاً من واحد لكل اسم على الشهادة.
هل تتحقق من OCSP أو شفافية الشهادات؟
لا، ونقول ذلك بدلاً من الإيحاء بخلاف ذلك. هذا يقرأ الشهادة التي يقدمها المضيف ويبلغ عن الأيام المتبقية. التحقق من الإلغاء ومراقبة سجل CT هما منتجات مختلفة تحل مشاكل مختلفة، والمراقب الذي يقوم بنصفها سيكون أسوأ من الذي لا يقوم بها.
تجديدي تلقائي. هل أحتاج إلى هذا؟
هذا بالضبط لمن هذا المنتج مخصص. لا أحد ينسى التجديد اليدوي لمدة تسعين يومًا في كل مرة؛ الانقطاعات تأتي من تجديد Let's Encrypt الذي فشل بصمت قبل ستة أسابيع، أو نجح على الجهاز الذي يكتب الشهادة وليس على الجهاز الذي يقدمها.
ماذا لو لم يرد المضيف على الإطلاق؟
فشل مصافحة TLS، اتصال مرفوض أو انتهاء المهلة يتم الإبلاغ عنه كفشل في الفحص بدلاً من تحذير انتهاء الصلاحية، لأن هذه مشاكل مختلفة بحلول مختلفة. العد التنازلي لانتهاء الصلاحية يتحرك فقط عندما نقرأ شهادة بالفعل.
لماذا لا أضع فقط تاريخ التجديد في التقويم؟
التذكير لا يكلف شيئًا وهو أفضل من لا شيء، لذا ضع واحدًا أيضًا. المشكلة هي أن التاريخ في التقويم هو تاريخ كتبه شخص ما، والشهادة على الخادم هي ما هو موجود فعليًا. يتفقان حتى ينجح التجديد جزئيًا، أو يتم نشر حزمة قديمة، أو يفوت أحد المضيفين في المجموعة الملف الجديد، أو تكون الشهادة التي تم تجديدها ليست هي التي يتم تقديمها. هذا يقرأ الشهادة بالطريقة التي يحصل عليها الزائر، لذا فإن التاريخ الذي يحذر منه هو الحقيقي.