raatools/

SSL-sertifikaattitarkistus

Tarkista SSL/TLS-sertifikaatin tiedot mille tahansa verkkotunnukselle.

Mika on SSL-sertifikaattitarkistin?

SSL (Secure Sockets Layer) ja sen seuraaja TLS (Transport Layer Security) salaavat selaimen ja verkkopalvelimen valisen yhteyden. SSL-sertifikaatti todistaa verkkosivuston identiteetin ja mahdollistaa salatun yhteyden.

Kun kayvaet HTTPS-verkkosivustolla, selaimesi tarkistaa SSL-sertifikaatin ennen salatun yhteyden muodostamista. Jos sertifikaatti on vanhentunut, vaeaerennetty tai sopimaton, selain nayttaa turvallisuusvaroituksen.

Miksi HTTPS ja TLS ovat tärkeitä

TLS (Transport Layer Security) tarjoaa kolme kriittistä takuuta jokaiselle HTTPS-yhteydelle. Ensinnäkin salaus: kaikki selaimen ja palvelimen välillä vaihdettu tieto salataan niin, että liikenteen kaappaaja — kahvila­verkon Wi-Fi-verkossa esimerkiksi — näkee vain sekaisen tavujonon. Toiseksi eheys: TLS käyttää viesti­todennuskoodeja (MAC) havaitsemaan siirron aikaisen muuttamisen, varmistaen ettei pyyntöä eikä vastausta ole muutettu. Kolmanneksi todennus: varmenne antaa selaimen varmistaa, että se on yhteydessä oikeaan palvelimeen eikä välimies­hyökkäyksen tekijään.

Tietoturvan lisäksi HTTPS on muodostunut Google-hakukoneen sijoittelu­signaaliksi ja edellytykseksi moderneille selaimen ominaisuuksille, kuten Service Workerseille, sijaintipalvelulle ja kamerayhteydelle. Chrome ja Firefox merkitsevät HTTP-sivut "Ei turvallinen" -merkinnällä, mikä heikentää käyttäjien luottamusta ja lisää poistumisprosenttia. Sivustot, joilla ei ole voimassa olevaa varmennetta, voivat myös esiintyä uhkatiedustelu­esto­listoilla, joita yritys­palomuurit käyttävät, katkaisten kokonaisilta yleisöiltä pääsyn.

Mitä tarkistustyökalu raportoi yksityiskohtaisesti

Täydellinen SSL/TLS-varmenteen tarkistus menee pidemmälle kuin pelkkä hyväksytty/hylätty-tulos. Tässä mitä jokainen kenttä kertoo:

  • Voimassaolopäivät ja vanhentuminen — Varmenne sisältää notBefore- ja notAfter-aikaleiman. Tarkistus­työkalu vahvistaa, että nykyinen päivä osuu kyseiseen ikkunaan ja näyttää, kuinka monta päivää vanhentumiseen on jäljellä. Mikä tahansa arvo alle 30 päivää pitäisi laukaista välitön uusiminen.
  • Myöntäjä ja varmenneviranomainen (CA) — Myöntäjä-kenttä tunnistaa CA:n, joka allekirjoitti varmenteen: esimerkiksi "Let's Encrypt Authority X3", "DigiCert TLS RSA SHA256 2020 CA1" tai "Sectigo RSA Domain Validation CA". Myöntäjän tunnistaminen auttaa varmistamaan, että sivusto käyttää luotettua CA:ta eikä tuntematonta tai yksityistä.
  • Kohde ja Subject Alternative Names (SAN) — Kohteen CN (Common Name) oli historiallisesti isäntänimi, jolle varmenne myönnettiin. Modernit varmenteet nojaavat SAN-luetteloihin — luetteloon jokaisesta toimialueesta ja aliverkkotunnuksesta, jonka varmenne suojaa. Yksi varmenne voi kattaa sekä example.com:n että www.example.com:n tai kymmeniä aliverkkotunnuksia. Isäntänimen ja SAN-luettelon välinen ristiriita laukaisee nimi­ristiriita­virheen.
  • Luottamusketju — Selaimet luottavat pieneen joukkoon käyttöjärjestelmään esiasennettuihin juuriCA:hin. Palvelimen varmennetta ei ole lähes koskaan allekirjoittanut suoraan juuri; sen sijaan sen on allekirjoittanut väli­CA, jonka on allekirjoittanut juuri. Palvelimen on lähetettävä koko ketju — lehti­varmenne plus kaikki välivarmenteet — jotta selaimet voivat rakentaa luottamuksen. Puuttuva välisertifikaatti on yksi yleisimmistä varmennevirheiden syistä mobiililaitteilla.
  • Avaintyyppi ja allekirjoitusalgoritmi — Tarkistus­työkalu näyttää julkisen avaimen algoritmin (RSA 2048-bittinen tai RSA 4096-bittinen ovat yleisimpiä; ECDSA P-256 on yhä suositumpi suorituskyvyn takia) ja CA:n käyttämän allekirjoitusalgoritmin (esim. SHA-256 with RSA). SHA-1-allekirjoitukset on poistettu käytöstä vuodesta 2017 lähtien ja ne aiheuttavat selaimen virheitä; SHA-256 on nykyinen standardi.

Mita tama tyokalu tarkistaa

  • Sertifikaatin voimassaolo — onko sertifikaatti talla hetkella voimassa eika vanhentunut.
  • Verkkotunnusvastaavuus — kattaako sertifikaatti syottamasi verkkotunnuksen.
  • Sertifikaattiketju — onko luottamusketju sertifikaatista juurivarmenteeseen ehjae.
  • Vanhenemispaiva — kuinka monta paivaa sertifikaatin vanhenemiseen.
  • Myontajan tiedot — mika varmenneviranomainen (CA) myonsi sertifikaatin.

Tyokalun kayttohje

Syota verkkotunnus (kuten example.com) ja tyokalu yhdistaa palvelimeen, hakee SSL-sertifikaatin ja analysoi sen tiedot nayttaen voimassaolon, ketjun ja turvallisuustiedot.

Sertifikaattityypit

Verkkotunnusvarmennus (DV) varmentaa vain verkkotunnuksen omistajuuden ja on yleisin (Let's Encrypt kayttaa tata). Organisaatiovarmennus (OV) vahvistaa yrityksen identiteetin. Laajennettu varmennus (EV) vaatii perusteellisimman tarkistuksen.

Yleiset varmennevirheet ja niiden merkitys

Selaimet ja palvelin TLS-toteutukset ovat tiukkoja. Seuraavat virheet ovat yleisimmin kohdattavia:

  • Varmenne vanhentunut (NET::ERR_CERT_DATE_INVALID) — Nykyinen päivä on notAfter-aikaleiman jälkeen. Yhteys on oletuksena estetty kaikissa suurissa selaimissa. Korjaus: uusi varmenne välittömästi. Jos käytät Let's Encrypt -palvelua, suorita certbot renew tai selvitä, miksi automaattinen uusin­talähetys­cron-työ tai systemd-ajastin epäonnistui.
  • Isäntänimen ristiriita (NET::ERR_CERT_COMMON_NAME_INVALID) — Osoitepalkissa oleva verkkotunnus ei näy varmenteen SAN-luettelossa. Yleisiä syitä: varmenne myönnettiin www.example.com:lle, mutta sivusto tarjotaan myös example.com:sta (ilman www:tä), tai vanha varmenne jätettiin palvelimelle verkkotunnuksen vaihdon jälkeen. Korjaus: myönnä varmenne uudelleen sisällyttäen kaikki tarvittavat isäntänimet.
  • Itse allekirjoitettu varmenne — Varmenne on allekirjoitettu samalla avaimella, jota se suojaa, eikä luotetun CA:n toimesta. Selaimella ei ole tapaa varmistaa henkilöllisyyttä, joten se näyttää "epäluotettava varmenne" -varoituksen. Itse allekirjoitetut varmenteet ovat hyväksyttäviä sisäisissä verkoissa ja kehitysympäristöissä, mutta niitä ei saa koskaan käyttää julkisissa tuotanto­sivustoissa.
  • Epäluotettu juuri — Varmenne on myönnetty CA:lta, joka ei ole selaimen tai käyttöjärjestelmän luottamus­varastossa. Tämä voi tapahtua yksityisillä CA:lla, joissakin kansallisissa CA:issa, jotka on poistettu luottamus­varastoista, tai käytettäessä äskettäin perustettua CA:ta, jonka juurivarmennetta ei vielä ole laajasti jaettu. Korjaus: siirry tunnettuun julkiseen CA:han.
  • Puutteellinen varmenneketju — Palvelin lähettää vain lehti­varmenteen ilman tarvittavia väli­CA-varmenteita. Selain ei pysty rakentamaan luottamuksen juuriCA:han. Pöytätietokoneiden selaimet toipuvat joskus hakemalla puuttuvan välivarmenteen AIA:n (Authority Information Access) kautta, mutta mobiiliselaimet ja monet API-asiakkaat eivät. Korjaus: konfiguroi verkkopalvelin (nginx, Apache, Caddy) lähettämään koko ketjupaketti.

Varmenteen uusiminen ja automatisointi

Let's Encrypt — Internet Security Research Groupin (ISRG) ylläpitämä ilmainen, automatisoitu ja avoin CA — on mullistanut varmenteen­hallinnan. Let's Encrypt -varmenteilla on suunnitelmallisesti 90 päivän voimassaolo­aika — lyhyt käyttöikä rajoittaa vaarantuneesta yksityisestä avaimesta aiheutuvaa vahinkoa ja kannustaa automatisointiin. ACME-protokolla (Automated Certificate Management Environment, RFC 8555) antaa asiakkaalle kuten Certbot, acme.sh tai pilvikuormantasaaja automatisoida toimialue­hallinnan todistamisen (HTTP-01- tai DNS-01-haasteiden kautta) ja hakea tuoreen varmenteen ilman ihmisen väliintuloa. Oikein konfiguroituna ACME-asiakkaat uusivat varmenteet noin 30 päivää ennen vanhentumista, tehden manuaalisen uusimisen tarpeettomaksi.

Automaatiosta huolimatta valvonta on välttämätöntä. Automaatio voi epäonnistua hiljaisesti palomuuri­muutosten, DNS-virheen konfiguroinnin, nopeus­rajoituksen loppumisen tai vanhentuneen palvelu­tilin takia. Paras käytäntö on asettaa ulkoinen vanhentumisen valvoja — cron-työ, kolmannen osapuolen palvelu tai käytettävyyden seuranta­työkalu — joka hälyttää sinulle, kun varmenteen jäljellä oleva voimassaoloaika laskee alle 21 päivän. Epäonnistuneen uusimisen havaitseminen kolmen viikon puskurilla on paljon vähemmän stressaavaa kuin käyttäjiltä kuulla vanhentuneesta varmenteesta.

Yleisiä vältettäviä virheitä

  • Kalenterimuistutusten käyttäminen automaation sijaan — Ihmisen hallinnoimat uusimiset epäonnistuvat, kun vastuullinen insinööri on lomalla tai vaihtaa työpaikkaa. Käytä ACME-asiakasta systemd-ajastimella tai cron-työllä ja varmista, että työ todella ajautuu.
  • Puutteellisen varmenneketjun ottaminen käyttöön — Vain lehtivarmenteen kopioiminen palvelimelle ja väli­varmenteiden jättäminen pois aiheuttaa virheitä mobiili­laitteilla ja ei-selain­asiakkailla, vaikka pöytäkoneen Chrome näyttäisi toimivan (se hakee hiljaisesti puuttuvan väli­varmenteen).
  • Aliverkkotunnusten unohtaminen — Varmenteen myöntäminen example.com:lle mutta ei www.example.com:lle tai päinvastoin tuottaa isäntänimi­ristiriita­virheitä. Käytä wildcard-varmennetta (*.example.com) tai SAN-varmennetta, joka listaa kaikki tarvittavat isäntänimet.
  • Vanhentumisvaroitusten sivuuttaminen — Monet ACME-asiakkaat lähettävät varoituksen sähköpostitse, kun varmenne on lähellä vanhentumista eikä automatisoitu uusiminen ole ajettu. Nämä viestit on helppo hukata meluisassa postilaatikossa. Aseta erillinen hälytyskanava (Slack, PagerDuty tai vastaava) varmenteen vanhentumis­ilmoituksille.

Usein kysytyt kysymykset

Mita tapahtuu kun SSL-sertifikaatti vanhenee?

Selaimet nayttavat nakyvan turvallisuusvaroituksen, joka kehottaa kavijoeita olemaan jatkamatta. Useimmat kayttaejat poistuvat valittomasti. Vanhentuneet sertifikaatit voivat laskea liikennetta 80 %+ paivassa. Automaattinen uusiminen (Let's Encrypt certbot) estaa taman.

Onko SSL sama kuin TLS?

SSL on vanhempi protokolla (viimeinen versio: SSL 3.0 vuodelta 1996). TLS on nykyaikainen seuraaja (nykyinen: TLS 1.3 vuodelta 2018). Termirae 'SSL' on edelleen laajasti kaytetty viittaamaan molempiin, mutta kaikki nykyaikaiset yhteydet kayttavat TLS:aa.

Mitä on varmenneketju ja miksi sillä on merkitystä?

Varmenneketju (tai luottamusketju) on sarja varmenteita palvelimesi lehti­varmenteesta ylöspäin luotettuun juuriCA:han. Selaimet luottavat vain pieneen joukkoon juuriCA:ita, mutta nämä juuret allekirjoittavat väli­CA:t, jotka puolestaan allekirjoittavat palvelimen varmenteet. Verkkopalvelimesi on lähetettävä lehti­varmenne plus kaikki välivarmenteet TLS-kättelyssä. Jos välisertifikaatti puuttuu, asiakkaat, jotka eivät ole tallentaneet sitä välimuistiin, eivät pysty varmentamaan varmennetta ja näyttävät virheen — vaikka itse varmenne olisi täysin kelvollinen.

Kuinka pitkään SSL/TLS-varmenteet ovat voimassa?

Selaimien luottamilla julkisilla varmenteilla on enimmäiskesto 398 päivää (noin 13 kuukautta), kuten CA/Browser Forum on määrätty syyskuusta 2020 lähtien. Let's Encrypt myöntää varmenteita, jotka ovat voimassa 90 päivää, kannustaakseen automaatioon. Sisäisillä tai yksityisillä CA-varmenteilla voi olla pidempiä voimassaolo­aikoja, mutta paras käytäntö on pitää ne alle kahden vuoden. Lyhyemmät varmenteet vähentävät altistumis­ikkunaa, jos yksityinen avain koskaan vaarantuu.