SSL-sertifikaattitarkistus
Tarkista SSL/TLS-sertifikaatin tiedot mille tahansa verkkotunnukselle.
Mika on SSL-sertifikaattitarkistin?
SSL (Secure Sockets Layer) ja sen seuraaja TLS (Transport Layer Security) salaavat selaimen ja verkkopalvelimen valisen yhteyden. SSL-sertifikaatti todistaa verkkosivuston identiteetin ja mahdollistaa salatun yhteyden.
Kun kayvaet HTTPS-verkkosivustolla, selaimesi tarkistaa SSL-sertifikaatin ennen salatun yhteyden muodostamista. Jos sertifikaatti on vanhentunut, vaeaerennetty tai sopimaton, selain nayttaa turvallisuusvaroituksen.
Miksi HTTPS ja TLS ovat tärkeitä
TLS (Transport Layer Security) tarjoaa kolme kriittistä takuuta jokaiselle HTTPS-yhteydelle. Ensinnäkin salaus: kaikki selaimen ja palvelimen välillä vaihdettu tieto salataan niin, että liikenteen kaappaaja — kahvilaverkon Wi-Fi-verkossa esimerkiksi — näkee vain sekaisen tavujonon. Toiseksi eheys: TLS käyttää viestitodennuskoodeja (MAC) havaitsemaan siirron aikaisen muuttamisen, varmistaen ettei pyyntöä eikä vastausta ole muutettu. Kolmanneksi todennus: varmenne antaa selaimen varmistaa, että se on yhteydessä oikeaan palvelimeen eikä välimieshyökkäyksen tekijään.
Tietoturvan lisäksi HTTPS on muodostunut Google-hakukoneen sijoittelusignaaliksi ja edellytykseksi moderneille selaimen ominaisuuksille, kuten Service Workerseille, sijaintipalvelulle ja kamerayhteydelle. Chrome ja Firefox merkitsevät HTTP-sivut "Ei turvallinen" -merkinnällä, mikä heikentää käyttäjien luottamusta ja lisää poistumisprosenttia. Sivustot, joilla ei ole voimassa olevaa varmennetta, voivat myös esiintyä uhkatiedusteluestolistoilla, joita yrityspalomuurit käyttävät, katkaisten kokonaisilta yleisöiltä pääsyn.
Mitä tarkistustyökalu raportoi yksityiskohtaisesti
Täydellinen SSL/TLS-varmenteen tarkistus menee pidemmälle kuin pelkkä hyväksytty/hylätty-tulos. Tässä mitä jokainen kenttä kertoo:
- Voimassaolopäivät ja vanhentuminen — Varmenne sisältää notBefore- ja notAfter-aikaleiman. Tarkistustyökalu vahvistaa, että nykyinen päivä osuu kyseiseen ikkunaan ja näyttää, kuinka monta päivää vanhentumiseen on jäljellä. Mikä tahansa arvo alle 30 päivää pitäisi laukaista välitön uusiminen.
- Myöntäjä ja varmenneviranomainen (CA) — Myöntäjä-kenttä tunnistaa CA:n, joka allekirjoitti varmenteen: esimerkiksi "Let's Encrypt Authority X3", "DigiCert TLS RSA SHA256 2020 CA1" tai "Sectigo RSA Domain Validation CA". Myöntäjän tunnistaminen auttaa varmistamaan, että sivusto käyttää luotettua CA:ta eikä tuntematonta tai yksityistä.
- Kohde ja Subject Alternative Names (SAN) — Kohteen CN (Common Name) oli historiallisesti isäntänimi, jolle varmenne myönnettiin. Modernit varmenteet nojaavat SAN-luetteloihin — luetteloon jokaisesta toimialueesta ja aliverkkotunnuksesta, jonka varmenne suojaa. Yksi varmenne voi kattaa sekä example.com:n että www.example.com:n tai kymmeniä aliverkkotunnuksia. Isäntänimen ja SAN-luettelon välinen ristiriita laukaisee nimiristiriitavirheen.
- Luottamusketju — Selaimet luottavat pieneen joukkoon käyttöjärjestelmään esiasennettuihin juuriCA:hin. Palvelimen varmennetta ei ole lähes koskaan allekirjoittanut suoraan juuri; sen sijaan sen on allekirjoittanut väliCA, jonka on allekirjoittanut juuri. Palvelimen on lähetettävä koko ketju — lehtivarmenne plus kaikki välivarmenteet — jotta selaimet voivat rakentaa luottamuksen. Puuttuva välisertifikaatti on yksi yleisimmistä varmennevirheiden syistä mobiililaitteilla.
- Avaintyyppi ja allekirjoitusalgoritmi — Tarkistustyökalu näyttää julkisen avaimen algoritmin (RSA 2048-bittinen tai RSA 4096-bittinen ovat yleisimpiä; ECDSA P-256 on yhä suositumpi suorituskyvyn takia) ja CA:n käyttämän allekirjoitusalgoritmin (esim. SHA-256 with RSA). SHA-1-allekirjoitukset on poistettu käytöstä vuodesta 2017 lähtien ja ne aiheuttavat selaimen virheitä; SHA-256 on nykyinen standardi.
Mita tama tyokalu tarkistaa
- Sertifikaatin voimassaolo — onko sertifikaatti talla hetkella voimassa eika vanhentunut.
- Verkkotunnusvastaavuus — kattaako sertifikaatti syottamasi verkkotunnuksen.
- Sertifikaattiketju — onko luottamusketju sertifikaatista juurivarmenteeseen ehjae.
- Vanhenemispaiva — kuinka monta paivaa sertifikaatin vanhenemiseen.
- Myontajan tiedot — mika varmenneviranomainen (CA) myonsi sertifikaatin.
Tyokalun kayttohje
Syota verkkotunnus (kuten example.com) ja tyokalu yhdistaa palvelimeen, hakee SSL-sertifikaatin ja analysoi sen tiedot nayttaen voimassaolon, ketjun ja turvallisuustiedot.
Sertifikaattityypit
Verkkotunnusvarmennus (DV) varmentaa vain verkkotunnuksen omistajuuden ja on yleisin (Let's Encrypt kayttaa tata). Organisaatiovarmennus (OV) vahvistaa yrityksen identiteetin. Laajennettu varmennus (EV) vaatii perusteellisimman tarkistuksen.
Yleiset varmennevirheet ja niiden merkitys
Selaimet ja palvelin TLS-toteutukset ovat tiukkoja. Seuraavat virheet ovat yleisimmin kohdattavia:
- Varmenne vanhentunut (NET::ERR_CERT_DATE_INVALID) — Nykyinen päivä on notAfter-aikaleiman jälkeen. Yhteys on oletuksena estetty kaikissa suurissa selaimissa. Korjaus: uusi varmenne välittömästi. Jos käytät Let's Encrypt -palvelua, suorita certbot renew tai selvitä, miksi automaattinen uusintalähetyscron-työ tai systemd-ajastin epäonnistui.
- Isäntänimen ristiriita (NET::ERR_CERT_COMMON_NAME_INVALID) — Osoitepalkissa oleva verkkotunnus ei näy varmenteen SAN-luettelossa. Yleisiä syitä: varmenne myönnettiin www.example.com:lle, mutta sivusto tarjotaan myös example.com:sta (ilman www:tä), tai vanha varmenne jätettiin palvelimelle verkkotunnuksen vaihdon jälkeen. Korjaus: myönnä varmenne uudelleen sisällyttäen kaikki tarvittavat isäntänimet.
- Itse allekirjoitettu varmenne — Varmenne on allekirjoitettu samalla avaimella, jota se suojaa, eikä luotetun CA:n toimesta. Selaimella ei ole tapaa varmistaa henkilöllisyyttä, joten se näyttää "epäluotettava varmenne" -varoituksen. Itse allekirjoitetut varmenteet ovat hyväksyttäviä sisäisissä verkoissa ja kehitysympäristöissä, mutta niitä ei saa koskaan käyttää julkisissa tuotantosivustoissa.
- Epäluotettu juuri — Varmenne on myönnetty CA:lta, joka ei ole selaimen tai käyttöjärjestelmän luottamusvarastossa. Tämä voi tapahtua yksityisillä CA:lla, joissakin kansallisissa CA:issa, jotka on poistettu luottamusvarastoista, tai käytettäessä äskettäin perustettua CA:ta, jonka juurivarmennetta ei vielä ole laajasti jaettu. Korjaus: siirry tunnettuun julkiseen CA:han.
- Puutteellinen varmenneketju — Palvelin lähettää vain lehtivarmenteen ilman tarvittavia väliCA-varmenteita. Selain ei pysty rakentamaan luottamuksen juuriCA:han. Pöytätietokoneiden selaimet toipuvat joskus hakemalla puuttuvan välivarmenteen AIA:n (Authority Information Access) kautta, mutta mobiiliselaimet ja monet API-asiakkaat eivät. Korjaus: konfiguroi verkkopalvelin (nginx, Apache, Caddy) lähettämään koko ketjupaketti.
Varmenteen uusiminen ja automatisointi
Let's Encrypt — Internet Security Research Groupin (ISRG) ylläpitämä ilmainen, automatisoitu ja avoin CA — on mullistanut varmenteenhallinnan. Let's Encrypt -varmenteilla on suunnitelmallisesti 90 päivän voimassaoloaika — lyhyt käyttöikä rajoittaa vaarantuneesta yksityisestä avaimesta aiheutuvaa vahinkoa ja kannustaa automatisointiin. ACME-protokolla (Automated Certificate Management Environment, RFC 8555) antaa asiakkaalle kuten Certbot, acme.sh tai pilvikuormantasaaja automatisoida toimialuehallinnan todistamisen (HTTP-01- tai DNS-01-haasteiden kautta) ja hakea tuoreen varmenteen ilman ihmisen väliintuloa. Oikein konfiguroituna ACME-asiakkaat uusivat varmenteet noin 30 päivää ennen vanhentumista, tehden manuaalisen uusimisen tarpeettomaksi.
Automaatiosta huolimatta valvonta on välttämätöntä. Automaatio voi epäonnistua hiljaisesti palomuurimuutosten, DNS-virheen konfiguroinnin, nopeusrajoituksen loppumisen tai vanhentuneen palvelutilin takia. Paras käytäntö on asettaa ulkoinen vanhentumisen valvoja — cron-työ, kolmannen osapuolen palvelu tai käytettävyyden seurantatyökalu — joka hälyttää sinulle, kun varmenteen jäljellä oleva voimassaoloaika laskee alle 21 päivän. Epäonnistuneen uusimisen havaitseminen kolmen viikon puskurilla on paljon vähemmän stressaavaa kuin käyttäjiltä kuulla vanhentuneesta varmenteesta.
Yleisiä vältettäviä virheitä
- Kalenterimuistutusten käyttäminen automaation sijaan — Ihmisen hallinnoimat uusimiset epäonnistuvat, kun vastuullinen insinööri on lomalla tai vaihtaa työpaikkaa. Käytä ACME-asiakasta systemd-ajastimella tai cron-työllä ja varmista, että työ todella ajautuu.
- Puutteellisen varmenneketjun ottaminen käyttöön — Vain lehtivarmenteen kopioiminen palvelimelle ja välivarmenteiden jättäminen pois aiheuttaa virheitä mobiililaitteilla ja ei-selainasiakkailla, vaikka pöytäkoneen Chrome näyttäisi toimivan (se hakee hiljaisesti puuttuvan välivarmenteen).
- Aliverkkotunnusten unohtaminen — Varmenteen myöntäminen example.com:lle mutta ei www.example.com:lle tai päinvastoin tuottaa isäntänimiristiriitavirheitä. Käytä wildcard-varmennetta (*.example.com) tai SAN-varmennetta, joka listaa kaikki tarvittavat isäntänimet.
- Vanhentumisvaroitusten sivuuttaminen — Monet ACME-asiakkaat lähettävät varoituksen sähköpostitse, kun varmenne on lähellä vanhentumista eikä automatisoitu uusiminen ole ajettu. Nämä viestit on helppo hukata meluisassa postilaatikossa. Aseta erillinen hälytyskanava (Slack, PagerDuty tai vastaava) varmenteen vanhentumisilmoituksille.
Usein kysytyt kysymykset
Mita tapahtuu kun SSL-sertifikaatti vanhenee?
Selaimet nayttavat nakyvan turvallisuusvaroituksen, joka kehottaa kavijoeita olemaan jatkamatta. Useimmat kayttaejat poistuvat valittomasti. Vanhentuneet sertifikaatit voivat laskea liikennetta 80 %+ paivassa. Automaattinen uusiminen (Let's Encrypt certbot) estaa taman.
Onko SSL sama kuin TLS?
SSL on vanhempi protokolla (viimeinen versio: SSL 3.0 vuodelta 1996). TLS on nykyaikainen seuraaja (nykyinen: TLS 1.3 vuodelta 2018). Termirae 'SSL' on edelleen laajasti kaytetty viittaamaan molempiin, mutta kaikki nykyaikaiset yhteydet kayttavat TLS:aa.
Mitä on varmenneketju ja miksi sillä on merkitystä?
Varmenneketju (tai luottamusketju) on sarja varmenteita palvelimesi lehtivarmenteesta ylöspäin luotettuun juuriCA:han. Selaimet luottavat vain pieneen joukkoon juuriCA:ita, mutta nämä juuret allekirjoittavat väliCA:t, jotka puolestaan allekirjoittavat palvelimen varmenteet. Verkkopalvelimesi on lähetettävä lehtivarmenne plus kaikki välivarmenteet TLS-kättelyssä. Jos välisertifikaatti puuttuu, asiakkaat, jotka eivät ole tallentaneet sitä välimuistiin, eivät pysty varmentamaan varmennetta ja näyttävät virheen — vaikka itse varmenne olisi täysin kelvollinen.
Kuinka pitkään SSL/TLS-varmenteet ovat voimassa?
Selaimien luottamilla julkisilla varmenteilla on enimmäiskesto 398 päivää (noin 13 kuukautta), kuten CA/Browser Forum on määrätty syyskuusta 2020 lähtien. Let's Encrypt myöntää varmenteita, jotka ovat voimassa 90 päivää, kannustaakseen automaatioon. Sisäisillä tai yksityisillä CA-varmenteilla voi olla pidempiä voimassaoloaikoja, mutta paras käytäntö on pitää ne alle kahden vuoden. Lyhyemmät varmenteet vähentävät altistumisikkunaa, jos yksityinen avain koskaan vaarantuu.