Jak sprawdzić certyfikat SSL i nie przegapić jego wygaśnięcia
Sprawdź nie tylko datę ważności, ale też nazwę hosta, wystawcę, łańcuch i protokół usługi — również SMTP, IMAP oraz POP3.
Zielona kłódka nie mówi wszystkiego. Certyfikat może być ważny, ale wystawiony dla innej nazwy, niekompletnie dostarczany przez serwer albo używany z przestarzałą konfiguracją TLS.
Kontrola powinna dotyczyć dokładnie tej usługi i portu, z których korzystają użytkownicy. Serwer pocztowy na porcie 465 sprawdza się inaczej niż SMTP STARTTLS na porcie 587.
Co należy sprawdzić w certyfikacie
Najważniejsze elementy tworzą jeden łańcuch. Pomyślna weryfikacja samej daty nie wystarcza, jeżeli przeglądarka lub klient pocztowy nie ufa wystawcy.
- Czy nazwa hosta znajduje się w polu SAN certyfikatu.
- Ile dni pozostało do daty notAfter i czy odnowienie działa automatycznie.
- Czy serwer wysyła kompletny łańcuch certyfikatów pośrednich.
- Czy negocjowane są współczesne wersje TLS i poprawne szyfry.
- Czy certyfikat dotyczy właściwej usługi: HTTPS, SMTPS, STARTTLS, IMAPS lub POP3S.
HTTPS, implicit TLS i STARTTLS to nie to samo
HTTPS i usługi typu SMTPS lub IMAPS rozpoczynają połączenie od TLS. STARTTLS najpierw zestawia zwykłe połączenie protokołu, a dopiero potem przechodzi do szyfrowania. Próba zwykłego TLS na porcie STARTTLS zwykle kończy się niezrozumiałym błędem.
Dlatego przy monitorowaniu poczty wybierz protokół, a nie tylko numer portu. Dla typowej konfiguracji sprawdź osobno 465/SMTPS, 587/SMTP STARTTLS, 993/IMAPS i ewentualnie 995/POP3S.
Kiedy ustawić alert
Dla certyfikatów odnawianych automatycznie rozsądnym pierwszym progiem jest 30 dni. Daje to czas na wykrycie problemu z DNS, challenge ACME, limitem wystawcy lub błędną ścieżką wdrożenia.
Alert powinien przyjść również po powrocie usługi do normy. Dzięki temu wiadomo, że incydent jest zamknięty, a nie tylko że kolejne przypomnienie nie zostało wysłane.
Szybka lista kontrolna SSL/TLS
- Sprawdź właściwy host, port i tryb TLS.
- Zweryfikuj SAN, wystawcę i pełny łańcuch.
- Ustaw próg ostrzeżenia przed wygaśnięciem.
- Przetestuj alert oraz wiadomość o powrocie do normy.
Sprawdź to w praktyce
Sprawdź certyfikat w N3X
Wybierz usługę i port, zobacz pełny wynik TLS, a następnie ustaw bezpłatny alert e-mail.
Sprawdź certyfikat w N3XNajczęstsze pytania
Ile dni przed wygaśnięciem ustawić alert?
Najczęściej 30 dni. Dla krytycznych usług warto dodać kolejne progi, np. 14 i 7 dni, oraz potwierdzenie odzyskania poprawnego stanu.
Dlaczego certyfikat działa w przeglądarce, ale nie w poczcie?
Przeglądarka sprawdza zwykle port 443 innej nazwy hosta. Poczta może używać osobnego certyfikatu i trybu STARTTLS albo implicit TLS.
Czy certyfikat wildcard obejmuje domenę główną?
Nie zawsze. Wpis *.example.com obejmuje typowe subdomeny, ale domena example.com musi być wymieniona osobno w SAN.
