Kodėl SSL sertifikatai baigia galioti ir kaip to nepražiūrėti

Kiekvienas SSL/TLS sertifikatas turi galiojimo pabaigos datą, ir jai atėjus lankytojai vietoj jūsų svetainės pamato viso ekrano naršyklės įspėjimą. Sertifikatų galiojimo trukmei visoje pramonėje trumpėjant, aplenkti atnaujinimus nebėra pasirinkimas — tai turi būti automatizuota.

Trumpai

Sertifikatai baigia galioti, kad pasitikėjimas būtų reguliariai iš naujo patvirtinamas, o klaidos su laiku išnyktų. Kai sertifikatas nustoja galioti, naršyklės blokuoja svetainę su bauginančiu įspėjimu. Sprendimas — automatizavimas (ACME klientai, tokie kaip Certbot, atnaujina prieš galiojimo pabaigą) plius stebėjimas, kuris jus perspėja, jei atnaujinimas tyliai nepavyksta. Bet kurio sertifikato galiojimo datą patikrinkite mūsų SSL tikrinimu.

Kodėl sertifikatai apskritai baigia galioti

Galiojimo pabaigos data gali atrodyti kaip dirbtinis vargas, bet ji turi realią paskirtį. Ji priverčia periodiškai iš naujo patvirtinti, kad turėtojas vis dar valdo domeną. Ji riboja žalos langą, jei privatus raktas kada nors būtų pažeistas. Ir ji leidžia ekosistemai atsisakyti silpnos kriptografijos — trumpai galiojantys sertifikatai išstumia senus algoritmus daug greičiau, nei kada nors galėtų dešimtmetį galiojantys. Trumpai tariant, galiojimo pabaiga yra saugumo funkcija, o ne klaida.

Galiojimo trukmė trumpėja

Sertifikatų galiojimo laikotarpiai nuosekliai mažėjo. Sertifikatai, kadaise galioję kelerius metus, buvo apriboti 398 dienomis (maždaug 13 mėnesių), o pramonė juda link daug trumpesnių terminų — „Let’s Encrypt“ jau išduoda 90 dienų sertifikatus, ir kryptis yra dar trumpiau. Priežastis kaskart ta pati: trumpesnis galiojimas reiškia mažesnę riziką ir greitesnį patobulinimų diegimą. Praktinė pasekmė — rankinis atnaujinimas tiesiog nebeturi masto.

Rankinis atnaujinimas yra tiksintis laikrodis. Sertifikatas, kurį atnaujinate rankomis kartą per metus, yra už vieno pamiršto priminimo nuo viešo gedimo. Galiojimui trumpėjant iki 90 dienų ir mažiau, automatizavimas yra vienintelis patikimas būdas.

Kas sugenda pasibaigus sertifikatui

Galiojimo pabaiga nėra švelnus įspėjimas — tai kietas sustabdymas. Kai sertifikatas nustoja galioti:

  • Naršyklės rodo viso puslapio klaidą („Jūsų ryšys nėra privatus“), pro kurią dauguma lankytojų nepraeis.
  • API ir integracijos sugenda. Automatizuoti klientai, „webhooks“ ir mobiliosios programos dažnai visiškai atmeta ryšį be galimybės pakeisti.
  • El. paštas ir kitos TLS paslaugos sutrinka, jei jos naudoja tą patį sertifikatą.
  • Nukenčia pasitikėjimas ir pajamos už kiekvieną minutę, kai svetainė nepasiekiama.

Skirtingai nei lėta našumo problema, pasibaigęs sertifikatas visą svetainę paguldo akimirksniu ir visiškai.

Automatizuokite atnaujinimą su ACME

Šiuolaikinis atsakymas yra ACME protokolas, išpopuliarintas „Let’s Encrypt“. ACME klientas — geriausiai žinomas Certbot — veikia jūsų serveryje, įrodo, kad vis dar valdote domeną, gauna naują sertifikatą ir jį įdiegia, visa tai be žmogaus įsikišimo. Jis atnaujina gerokai prieš terminą (paprastai ties dviem trečdaliais laiko), tad lieka patogus rezervas, jei vienas bandymas nepavyktų. Dauguma valdomų prieglobos tiekėjų ir valdymo skydelių tai turi įdiegtą. Apie nemokamų automatizuotų ir mokamų sertifikatų kompromisus žiūrėkite „Let’s Encrypt“ ar mokamas SSL.

BūdasPastangosGedimo rizika
Rankinis atnaujinimas + priminimas kalendoriujePasikartojantisAukšta
ACME automatinis atnaujinimas (Certbot)Vienkartinė sąrankaŽema
ACME + išorinis galiojimo stebėjimasVienkartinė sąrankaLabai žema

Stebėkite, net kai automatizuojate

Automatizavimas mažina riziką, bet jos nepanaikina. Atnaujinimo užduotis (cron) gali tyliai sugesti — sutrinka domeno valdymo patikra, ugniasienės pakeitimas blokuoja iššūkį, arba klientas nustoja veikti po serverio perkėlimo. Todėl svarbus nepriklausomas stebėjimas: patikra, kuri prisijungia iš išorės ir patikrina gyvo sertifikato likusias dienas, perspėdama, kol dar yra laiko veikti. Galiojimo pabaigos stebėjimas porą savaičių iš anksto suteikia erdvės ramiai ištirti užstrigusį atnaujinimą.

Paprasta aplenkimo rutina

  1. Kur įmanoma, naudokite ACME automatinį atnaujinimą.
  2. Stebėkite gyvo sertifikato galiojimą iš išorės, ne iš savo serverio.
  3. Nustatykite įspėjimus suveikti likus dienoms, ne valandoms.
  4. Po bet kokio serverio ar DNS pakeitimo iš naujo patikrinkite, ar atnaujinimas vis dar veikia.

Bet kurio domeno sertifikato galiojimą, protokolą ir konfigūraciją galite pasitikrinti mūsų SSL sertifikatų tikrinimu, arba atlikti pilną svetainės patikrą, kuri apima ir jūsų saugumo antraštes.

Dažniausiai užduodami klausimai

Kodėl sertifikatai negali galioti amžinai?

Galiojimo pabaiga priverčia periodiškai iš naujo patvirtinti domeno valdymą, riboja žalą, jei raktas pavagiamas, ir leidžia pramonei atsisakyti silpnos kriptografijos. Tai sąmoninga saugumo priemonė.

Kas nutinka tą akimirką, kai sertifikatas baigia galioti?

Naršyklės iškart parodo viso puslapio „nėra privatus“ įspėjimą, o daugelis API ir programų apskritai atsisako jungtis. Svetainė faktiškai nustoja veikti, kol sertifikatas atnaujinamas.

Jei naudoju automatinį atnaujinimą, ar vis tiek reikia stebėjimo?

Taip. Automatinis atnaujinimas gali tyliai sugesti po konfigūracijos ar DNS pakeitimo. Nepriklausomas gyvo sertifikato galiojimo datos stebėjimas yra jūsų apsaugos tinklas. Savąjį patikrinkite mūsų SSL tikrinimu.

Susiję vadovai

Patikrinkite savo svetainę pagal šį vadovą

Atlikite nemokamą ScanOpsPro patikrą ir pažiūrėkite, kaip jūsų svetainė tvarkosi su pagrindais.

Atlikti nemokamą patikrą