Kodėl SSL sertifikatai baigia galioti ir kaip to nepražiūrėti
Kiekvienas SSL/TLS sertifikatas turi galiojimo pabaigos datą, ir jai atėjus lankytojai vietoj jūsų svetainės pamato viso ekrano naršyklės įspėjimą. Sertifikatų galiojimo trukmei visoje pramonėje trumpėjant, aplenkti atnaujinimus nebėra pasirinkimas — tai turi būti automatizuota.
Trumpai
Sertifikatai baigia galioti, kad pasitikėjimas būtų reguliariai iš naujo patvirtinamas, o klaidos su laiku išnyktų. Kai sertifikatas nustoja galioti, naršyklės blokuoja svetainę su bauginančiu įspėjimu. Sprendimas — automatizavimas (ACME klientai, tokie kaip Certbot, atnaujina prieš galiojimo pabaigą) plius stebėjimas, kuris jus perspėja, jei atnaujinimas tyliai nepavyksta. Bet kurio sertifikato galiojimo datą patikrinkite mūsų SSL tikrinimu.
Kodėl sertifikatai apskritai baigia galioti
Galiojimo pabaigos data gali atrodyti kaip dirbtinis vargas, bet ji turi realią paskirtį. Ji priverčia periodiškai iš naujo patvirtinti, kad turėtojas vis dar valdo domeną. Ji riboja žalos langą, jei privatus raktas kada nors būtų pažeistas. Ir ji leidžia ekosistemai atsisakyti silpnos kriptografijos — trumpai galiojantys sertifikatai išstumia senus algoritmus daug greičiau, nei kada nors galėtų dešimtmetį galiojantys. Trumpai tariant, galiojimo pabaiga yra saugumo funkcija, o ne klaida.
Galiojimo trukmė trumpėja
Sertifikatų galiojimo laikotarpiai nuosekliai mažėjo. Sertifikatai, kadaise galioję kelerius metus, buvo apriboti 398 dienomis (maždaug 13 mėnesių), o pramonė juda link daug trumpesnių terminų — „Let’s Encrypt“ jau išduoda 90 dienų sertifikatus, ir kryptis yra dar trumpiau. Priežastis kaskart ta pati: trumpesnis galiojimas reiškia mažesnę riziką ir greitesnį patobulinimų diegimą. Praktinė pasekmė — rankinis atnaujinimas tiesiog nebeturi masto.
Kas sugenda pasibaigus sertifikatui
Galiojimo pabaiga nėra švelnus įspėjimas — tai kietas sustabdymas. Kai sertifikatas nustoja galioti:
- Naršyklės rodo viso puslapio klaidą („Jūsų ryšys nėra privatus“), pro kurią dauguma lankytojų nepraeis.
- API ir integracijos sugenda. Automatizuoti klientai, „webhooks“ ir mobiliosios programos dažnai visiškai atmeta ryšį be galimybės pakeisti.
- El. paštas ir kitos TLS paslaugos sutrinka, jei jos naudoja tą patį sertifikatą.
- Nukenčia pasitikėjimas ir pajamos už kiekvieną minutę, kai svetainė nepasiekiama.
Skirtingai nei lėta našumo problema, pasibaigęs sertifikatas visą svetainę paguldo akimirksniu ir visiškai.
Automatizuokite atnaujinimą su ACME
Šiuolaikinis atsakymas yra ACME protokolas, išpopuliarintas „Let’s Encrypt“. ACME klientas — geriausiai žinomas Certbot — veikia jūsų serveryje, įrodo, kad vis dar valdote domeną, gauna naują sertifikatą ir jį įdiegia, visa tai be žmogaus įsikišimo. Jis atnaujina gerokai prieš terminą (paprastai ties dviem trečdaliais laiko), tad lieka patogus rezervas, jei vienas bandymas nepavyktų. Dauguma valdomų prieglobos tiekėjų ir valdymo skydelių tai turi įdiegtą. Apie nemokamų automatizuotų ir mokamų sertifikatų kompromisus žiūrėkite „Let’s Encrypt“ ar mokamas SSL.
| Būdas | Pastangos | Gedimo rizika |
|---|---|---|
| Rankinis atnaujinimas + priminimas kalendoriuje | Pasikartojantis | Aukšta |
| ACME automatinis atnaujinimas (Certbot) | Vienkartinė sąranka | Žema |
| ACME + išorinis galiojimo stebėjimas | Vienkartinė sąranka | Labai žema |
Stebėkite, net kai automatizuojate
Automatizavimas mažina riziką, bet jos nepanaikina. Atnaujinimo užduotis (cron) gali tyliai sugesti — sutrinka domeno valdymo patikra, ugniasienės pakeitimas blokuoja iššūkį, arba klientas nustoja veikti po serverio perkėlimo. Todėl svarbus nepriklausomas stebėjimas: patikra, kuri prisijungia iš išorės ir patikrina gyvo sertifikato likusias dienas, perspėdama, kol dar yra laiko veikti. Galiojimo pabaigos stebėjimas porą savaičių iš anksto suteikia erdvės ramiai ištirti užstrigusį atnaujinimą.
Paprasta aplenkimo rutina
- Kur įmanoma, naudokite ACME automatinį atnaujinimą.
- Stebėkite gyvo sertifikato galiojimą iš išorės, ne iš savo serverio.
- Nustatykite įspėjimus suveikti likus dienoms, ne valandoms.
- Po bet kokio serverio ar DNS pakeitimo iš naujo patikrinkite, ar atnaujinimas vis dar veikia.
Bet kurio domeno sertifikato galiojimą, protokolą ir konfigūraciją galite pasitikrinti mūsų SSL sertifikatų tikrinimu, arba atlikti pilną svetainės patikrą, kuri apima ir jūsų saugumo antraštes.
Dažniausiai užduodami klausimai
Kodėl sertifikatai negali galioti amžinai?
Galiojimo pabaiga priverčia periodiškai iš naujo patvirtinti domeno valdymą, riboja žalą, jei raktas pavagiamas, ir leidžia pramonei atsisakyti silpnos kriptografijos. Tai sąmoninga saugumo priemonė.
Kas nutinka tą akimirką, kai sertifikatas baigia galioti?
Naršyklės iškart parodo viso puslapio „nėra privatus“ įspėjimą, o daugelis API ir programų apskritai atsisako jungtis. Svetainė faktiškai nustoja veikti, kol sertifikatas atnaujinamas.
Jei naudoju automatinį atnaujinimą, ar vis tiek reikia stebėjimo?
Taip. Automatinis atnaujinimas gali tyliai sugesti po konfigūracijos ar DNS pakeitimo. Nepriklausomas gyvo sertifikato galiojimo datos stebėjimas yra jūsų apsaugos tinklas. Savąjį patikrinkite mūsų SSL tikrinimu.
Susiję vadovai
Kas yra SSL/TLS? Paprastas paaiškinimas
Kaip iš tiesų veikia SSL/TLS šifravimas, kodėl kiekvienai svetainei reikia HTTPS ir ką reiškia spynelė naršyklėje.
Skaityti →SSL / TLS ir šifravimasTLS 1.3 paaiškinimas: kas pasikeitė ir kodėl tai svarbu
Aiški TLS 1.3 apžvalga — greitesnis rankos paspaudimas, tobulas slaptumas ir kaip patikrinti, ar svetainė jį palaiko.
Skaityti →SSL / TLS ir šifravimasSSL sertifikatų tipai: DV, OV ir EV palyginimas
Domeno, organizacijos ir išplėstinio patvirtinimo sertifikatai palyginti — kurio iš tiesų reikia jūsų svetainei.
Skaityti →Patikrinkite savo svetainę pagal šį vadovą
Atlikite nemokamą ScanOpsPro patikrą ir pažiūrėkite, kaip jūsų svetainė tvarkosi su pagrindais.
Atlikti nemokamą patikrą