SSL sertifikāta pārbaude

Pārbauda servera sertifikātu: izdevēju, derīguma termiņu, SAN sarakstu un vai ķēde ir pilnīga.

Kāpēc pārlūks rāda brīdinājumu

Trīs biežākie iemesli ir beidzies termiņš, nepilnīga sertifikātu ķēde un hostname, kura sertifikātā nav. Pēdējais notiek, kad sertifikāts izdots example.lv, bet lapa tiek atvērta ar www.example.lv.

Nepilnīga ķēde ir mānīga: dators ar jaunāku operētājsistēmu lapu atver bez problēmām, bet vecāks telefons vai curl to noraida. Serverim jāsūta gan pats sertifikāts, gan starpniekserticikāts.

Termiņš

Sertifikātus izdod uz arvien īsāku laiku, tāpēc atjaunošanai jābūt automātiskai. Ja atjaunošana notiek ar roku, atgādinājumu vērts likt vismaz 20 dienas pirms termiņa beigām.

Biežākie jautājumi

Vai rīks pārbauda arī atsauktus sertifikātus?

Šobrīd nē. Tiek pārbaudīts sertifikāta saturs, ķēde, termiņš un TLS savienojums. Atsaukšanas statuss atkarīgs no izdevēja OCSP servisa un nav vienmēr pieejams.

Ko nozīmē SAN?

Tas ir vārdu saraksts, kuriem sertifikāts ir derīgs. Mūsdienās tieši SAN, nevis CN, nosaka, vai sertifikāts der konkrētajai adresei.

Vai var pārbaudīt sertifikātu citam portam?

Jā. Pievieno portu aiz kola, piemēram pasts.example.lv:993. Pārbaude strādā jebkuram servisam, kas sāk savienojumu ar TLS.