Takaisin tietokeskukseen
SSL/TLS-varmenteet: Täydellinen opas A+-arvosanaan
guides Johan Holm 12 min2/10/2026

SSL/TLS-varmenteet: Täydellinen opas A+-arvosanaan

Kaikki SSL/TLS-konfiguraatiosta A+-arvosanan ja maksimaalisen turvallisuuden saavuttamiseksi.

Suorita sama tarkistus heti — ilmaiseksi

Anna verkkotunnuksesi ja saat 9-kohdan auditoinnin — DNS, SPF/DKIM/DMARC, SSL, tietoturvaotsikot, dark web -altistus — 60 sekunnissa.

Ei rekisteröitymistä · <60s · GDPR/EU-käsittely

SSL/TLS-protokollien historia ja tila
Napsauta protokollaa saadaksesi lisätietoja
Kielletty
Vanhentunut
Aktiivinen standardi
Suositeltu

Mitä on SSL/TLS ja miksi se on tärkeää?

SSL (Secure Sockets Layer) ja sen moderni seuraaja TLS (Transport Layer Security) ovat salausprotokollia, jotka suojaavat yhteyden verkkopalvelimen ja selaimen välillä. Ajattele niitä suojattuna tunnelina, jonka kautta kaikki data kulkee salattuna niin, ettei kukaan voi lukea tai muokata sitä.

Kun näet lukkokuvakkeen selaimesi osoitepalkissa ja URL alkaa "https://", SSL/TLS on toiminnassa. Ilman sitä kaikki vierailijoidesi lähettämä data - kirjautumistiedot, maksutiedot, henkilökohtaiset tiedot - kulkisi selkokielisenä, jonka kuka tahansa samassa verkossa voi siepata.

SSL/TLS:n tärkeimmät hyödyt:

Tietosuoja ja eheys tarkoittaa, että kaikki viestintä on salattua. Vaikka joku sieppaisi liikenteen, he näkevät vain käsittämätöntä dataa. Todennus tarkoittaa, että sertifikaatti todistaa, että sivustosi todella on se, joksi se väittää olevansa. SEO-hyöty: Google on käyttänyt HTTPS:ää sijoitusmerkkinä vuodesta 2014.

Kehitys: SSL:stä TLS 1.3:een

Ensimmäinen SSL-protokolla julkaistiin 1995. Vuosien mittaan tutkijat löysivät vakavia tietoturva-aukkoja jokaisesta versiosta.

SSL 2.0 ja SSL 3.0 ovat täysin rikki ja ne on poistettava käytöstä - ne ovat haavoittuvia hyökkäyksille kuten POODLE ja DROWN. TLS 1.0 ja TLS 1.1 ovat vanhentuneita - PCI DSS -standardi edellyttää niiden poistamista käytöstä. TLS 1.2 on nykyinen vähimmäisstandardi ja turvallinen oikein konfiguroituna. TLS 1.3 on vuoden 2018 kultastandardi - nopeampi, turvallisempi ja ilman vanhempia haavoittuvia algoritmeja. TLS 1.3:n käyttöönotto TLS 1.2:n rinnalla tarjoaa parhaan yhdistelmän turvallisuutta ja yhteensopivuutta.

Kuinka saavuttaa A+-arvosana SSL Labsissa

SSL Labs (ssllabs.com/ssltest) on alan standardityökalu SSL/TLS-konfiguraatioiden arviointiin. A+-arvosana tarkoittaa, että palvelimesi on konfiguroitu korkeimmalle tasolle.

Poista vanhat protokollat käytöstä

Ensimmäinen askel on konfiguroida palvelin hylkäämään vanhat, turvattomat protokollaversiot. Nginx:ssä aseta ssl_protocols-rivi sallimaan vain TLS 1.2 ja 1.3. Apachessa käytä SSLProtocol-direktiiviä. Tämä yksi muutos poistaa monia yleisiä haavoittuvuuksia.

Käytä vahvoja cipher suiteja

Cipher suite on yhdistelmä algoritmeja, joita käytetään yhteyden salaamiseen. Vanhemmat suitit, joissa käytetään RC4:ää, 3DES:ää tai MD5:ttä, ovat heikkoja. Modernit konfiguraatiot käyttävät ECDHE-pohjaisia suiteja - hetkelliset avaimet takaavat Perfect Forward Secrecyn, mikä tarkoittaa, että vaikka palvelimesi yksityinen avain vaarantuisi, aiempaa viestintää ei voida purkaa.

Ota käyttöön HTTP Strict Transport Security (HSTS)

HSTS on HTTP-otsikkona lähetettävä turvallisuuskäytäntö, joka kertoo selaimille: "Tähän sivustoon tulee aina muodostaa yhteys HTTPS:n kautta." Tämä estää alennushyökkäykset. Otsikon tulee sisältää pitkä max-age (vähintään vuosi), includeSubDomains-lippu kaikkia aliverkkotunnuksia varten ja preload-lippu HSTS-esilatauslistaa varten.

Ota käyttöön OCSP Stapling

Kun selain muodostaa yhteyden sivustoosi, sen on tarkistettava, ettei sertifikaattiasi ole peruutettu. OCSP Stapling ratkaisee tämän siten, että palvelimesi hakee ja tallentaa välimuistiin voimassaolotodistuksen CA:lta ja sisällyttää sen suoraan TLS-kättelyyn, mikä nopeuttaa yhteyksiä.

Sertifikaattityypit selitettyinä

DV-sertifikaatit (Domain Validation) ovat yksinkertaisimpia - CA tarkistaa vain, että hallitset verkkotunnuksen. Let's Encrypt myöntää ilmaisia DV-sertifikaatteja, jotka tarjoavat täyden salauksen. OV-sertifikaatit (Organization Validation) vaativat organisaatiosi oikeudellisen olemassaolon todentamisen. EV-sertifikaatit (Extended Validation) käyvät läpi tiukimman tarkistuksen ja niitä käyttävät pankit ja suuret verkkokauppasivustot. Wildcard-sertifikaatit kattavat pääverkkotunnuksesi ja kaikki sen aliverkkotunnukset.

Voiko ilmainen Let's Encrypt -sertifikaatti saavuttaa A+-arvosanan? Ehdottomasti kyllä. Arvosana riippuu täysin palvelinkonfiguraatiosta, ei sertifikaattityypistä.

Sertifikaatin uusiminen ja automatisointi

SSL-sertifikaatit vanhenevat. Kun ne vanhenevat, selaimet näyttävät välittömästi turvawarningeja kaikille vierailijoillesi. Certbot-työkalu Let's Encryptiltä voi automaattisesti uusia sertifikaatit ennen niiden vanhenemista. FortifyNet valvoo sertifikaattisi vanhenemispäiviä ja lähettää varoituksia 30 ja 7 päivää etukäteen.

Yleisiä virheitä välttää

Epätäydellinen sertifikaattiketju on yleisin ongelma - palvelimen on lähetettävä paitsi sertifikaattisi myös välivarmenteet. Sekasisältö tapahtuu, kun HTTPS-sivu lataa resursseja HTTP:n kautta. Vanhentuneet sertifikaatit ovat täysin vältettävissä automatisoinnilla.

Usein kysytyt kysymykset

Mikä on ero SSL:n ja TLS:n välillä? TLS on SSL:n moderni, turvallinen seuraaja. Termiä "SSL" käytetään vielä arkikielessä, mutta kaikki modernit suojatut yhteydet käyttävät oikeasti TLS 1.2:ta tai 1.3:a.

Voiko ilmainen sertifikaatti olla yhtä turvallinen kuin maksullinen? Kyllä, salausvahvuus on identtinen.

Miksi sivustoni näyttää "Ei turvallinen", vaikka minulla on sertifikaatti? Yleisin syy on sekasisältö - HTTPS-sivusi lataa resursseja HTTP:n kautta. Tarkista selaimen kehittäjäkonsoli.**

Frequently Asked Questions

#ssl#tls#https#certificate#security#hsts

Tarkista verkkotunnuksesi nyt

Suorita ilmainen tietoturvatarkastus ja katso onko verkkotunnuksellasi artikkelin ongelmia.

Eväste-asetukset

Käytämme evästeitä parantaaksemme kokemustasi. Voit valita mitkä evästeet hyväksyt.