Bezpieczeństwo7 min czytaniaZaktualizowano:

Jak sprawdzić certyfikat SSL i nie przegapić jego wygaśnięcia

Sprawdź nie tylko datę ważności, ale też nazwę hosta, wystawcę, łańcuch i protokół usługi — również SMTP, IMAP oraz POP3.

Zielona kłódka nie mówi wszystkiego. Certyfikat może być ważny, ale wystawiony dla innej nazwy, niekompletnie dostarczany przez serwer albo używany z przestarzałą konfiguracją TLS.

Kontrola powinna dotyczyć dokładnie tej usługi i portu, z których korzystają użytkownicy. Serwer pocztowy na porcie 465 sprawdza się inaczej niż SMTP STARTTLS na porcie 587.

Co należy sprawdzić w certyfikacie

Najważniejsze elementy tworzą jeden łańcuch. Pomyślna weryfikacja samej daty nie wystarcza, jeżeli przeglądarka lub klient pocztowy nie ufa wystawcy.

  • Czy nazwa hosta znajduje się w polu SAN certyfikatu.
  • Ile dni pozostało do daty notAfter i czy odnowienie działa automatycznie.
  • Czy serwer wysyła kompletny łańcuch certyfikatów pośrednich.
  • Czy negocjowane są współczesne wersje TLS i poprawne szyfry.
  • Czy certyfikat dotyczy właściwej usługi: HTTPS, SMTPS, STARTTLS, IMAPS lub POP3S.

HTTPS, implicit TLS i STARTTLS to nie to samo

HTTPS i usługi typu SMTPS lub IMAPS rozpoczynają połączenie od TLS. STARTTLS najpierw zestawia zwykłe połączenie protokołu, a dopiero potem przechodzi do szyfrowania. Próba zwykłego TLS na porcie STARTTLS zwykle kończy się niezrozumiałym błędem.

Dlatego przy monitorowaniu poczty wybierz protokół, a nie tylko numer portu. Dla typowej konfiguracji sprawdź osobno 465/SMTPS, 587/SMTP STARTTLS, 993/IMAPS i ewentualnie 995/POP3S.

Kiedy ustawić alert

Dla certyfikatów odnawianych automatycznie rozsądnym pierwszym progiem jest 30 dni. Daje to czas na wykrycie problemu z DNS, challenge ACME, limitem wystawcy lub błędną ścieżką wdrożenia.

Alert powinien przyjść również po powrocie usługi do normy. Dzięki temu wiadomo, że incydent jest zamknięty, a nie tylko że kolejne przypomnienie nie zostało wysłane.

Szybka lista kontrolna SSL/TLS

  • Sprawdź właściwy host, port i tryb TLS.
  • Zweryfikuj SAN, wystawcę i pełny łańcuch.
  • Ustaw próg ostrzeżenia przed wygaśnięciem.
  • Przetestuj alert oraz wiadomość o powrocie do normy.

Sprawdź to w praktyce

Sprawdź certyfikat w N3X

Wybierz usługę i port, zobacz pełny wynik TLS, a następnie ustaw bezpłatny alert e-mail.

Sprawdź certyfikat w N3X

Najczęstsze pytania

Ile dni przed wygaśnięciem ustawić alert?

Najczęściej 30 dni. Dla krytycznych usług warto dodać kolejne progi, np. 14 i 7 dni, oraz potwierdzenie odzyskania poprawnego stanu.

Dlaczego certyfikat działa w przeglądarce, ale nie w poczcie?

Przeglądarka sprawdza zwykle port 443 innej nazwy hosta. Poczta może używać osobnego certyfikatu i trybu STARTTLS albo implicit TLS.

Czy certyfikat wildcard obejmuje domenę główną?

Nie zawsze. Wpis *.example.com obejmuje typowe subdomeny, ale domena example.com musi być wymieniona osobno w SAN.