SSL/TLS-varmenteet: Täydellinen opas A+-arvosanaan
Kaikki SSL/TLS-konfiguraatiosta A+-arvosanan ja maksimaalisen turvallisuuden saavuttamiseksi.
Suorita sama tarkistus heti — ilmaiseksi
Anna verkkotunnuksesi ja saat 9-kohdan auditoinnin — DNS, SPF/DKIM/DMARC, SSL, tietoturvaotsikot, dark web -altistus — 60 sekunnissa.
Ei rekisteröitymistä · <60s · GDPR/EU-käsittely
Mitä on SSL/TLS ja miksi se on tärkeää?
SSL (Secure Sockets Layer) ja sen moderni seuraaja TLS (Transport Layer Security) ovat salausprotokollia, jotka suojaavat yhteyden verkkopalvelimen ja selaimen välillä. Ajattele niitä suojattuna tunnelina, jonka kautta kaikki data kulkee salattuna niin, ettei kukaan voi lukea tai muokata sitä.
Kun näet lukkokuvakkeen selaimesi osoitepalkissa ja URL alkaa "https://", SSL/TLS on toiminnassa. Ilman sitä kaikki vierailijoidesi lähettämä data - kirjautumistiedot, maksutiedot, henkilökohtaiset tiedot - kulkisi selkokielisenä, jonka kuka tahansa samassa verkossa voi siepata.
SSL/TLS:n tärkeimmät hyödyt:
Tietosuoja ja eheys tarkoittaa, että kaikki viestintä on salattua. Vaikka joku sieppaisi liikenteen, he näkevät vain käsittämätöntä dataa. Todennus tarkoittaa, että sertifikaatti todistaa, että sivustosi todella on se, joksi se väittää olevansa. SEO-hyöty: Google on käyttänyt HTTPS:ää sijoitusmerkkinä vuodesta 2014.
Kehitys: SSL:stä TLS 1.3:een
Ensimmäinen SSL-protokolla julkaistiin 1995. Vuosien mittaan tutkijat löysivät vakavia tietoturva-aukkoja jokaisesta versiosta.
SSL 2.0 ja SSL 3.0 ovat täysin rikki ja ne on poistettava käytöstä - ne ovat haavoittuvia hyökkäyksille kuten POODLE ja DROWN. TLS 1.0 ja TLS 1.1 ovat vanhentuneita - PCI DSS -standardi edellyttää niiden poistamista käytöstä. TLS 1.2 on nykyinen vähimmäisstandardi ja turvallinen oikein konfiguroituna. TLS 1.3 on vuoden 2018 kultastandardi - nopeampi, turvallisempi ja ilman vanhempia haavoittuvia algoritmeja. TLS 1.3:n käyttöönotto TLS 1.2:n rinnalla tarjoaa parhaan yhdistelmän turvallisuutta ja yhteensopivuutta.
Kuinka saavuttaa A+-arvosana SSL Labsissa
SSL Labs (ssllabs.com/ssltest) on alan standardityökalu SSL/TLS-konfiguraatioiden arviointiin. A+-arvosana tarkoittaa, että palvelimesi on konfiguroitu korkeimmalle tasolle.
Poista vanhat protokollat käytöstä
Ensimmäinen askel on konfiguroida palvelin hylkäämään vanhat, turvattomat protokollaversiot. Nginx:ssä aseta ssl_protocols-rivi sallimaan vain TLS 1.2 ja 1.3. Apachessa käytä SSLProtocol-direktiiviä. Tämä yksi muutos poistaa monia yleisiä haavoittuvuuksia.
Käytä vahvoja cipher suiteja
Cipher suite on yhdistelmä algoritmeja, joita käytetään yhteyden salaamiseen. Vanhemmat suitit, joissa käytetään RC4:ää, 3DES:ää tai MD5:ttä, ovat heikkoja. Modernit konfiguraatiot käyttävät ECDHE-pohjaisia suiteja - hetkelliset avaimet takaavat Perfect Forward Secrecyn, mikä tarkoittaa, että vaikka palvelimesi yksityinen avain vaarantuisi, aiempaa viestintää ei voida purkaa.
Ota käyttöön HTTP Strict Transport Security (HSTS)
HSTS on HTTP-otsikkona lähetettävä turvallisuuskäytäntö, joka kertoo selaimille: "Tähän sivustoon tulee aina muodostaa yhteys HTTPS:n kautta." Tämä estää alennushyökkäykset. Otsikon tulee sisältää pitkä max-age (vähintään vuosi), includeSubDomains-lippu kaikkia aliverkkotunnuksia varten ja preload-lippu HSTS-esilatauslistaa varten.
Ota käyttöön OCSP Stapling
Kun selain muodostaa yhteyden sivustoosi, sen on tarkistettava, ettei sertifikaattiasi ole peruutettu. OCSP Stapling ratkaisee tämän siten, että palvelimesi hakee ja tallentaa välimuistiin voimassaolotodistuksen CA:lta ja sisällyttää sen suoraan TLS-kättelyyn, mikä nopeuttaa yhteyksiä.
Sertifikaattityypit selitettyinä
DV-sertifikaatit (Domain Validation) ovat yksinkertaisimpia - CA tarkistaa vain, että hallitset verkkotunnuksen. Let's Encrypt myöntää ilmaisia DV-sertifikaatteja, jotka tarjoavat täyden salauksen. OV-sertifikaatit (Organization Validation) vaativat organisaatiosi oikeudellisen olemassaolon todentamisen. EV-sertifikaatit (Extended Validation) käyvät läpi tiukimman tarkistuksen ja niitä käyttävät pankit ja suuret verkkokauppasivustot. Wildcard-sertifikaatit kattavat pääverkkotunnuksesi ja kaikki sen aliverkkotunnukset.
Voiko ilmainen Let's Encrypt -sertifikaatti saavuttaa A+-arvosanan? Ehdottomasti kyllä. Arvosana riippuu täysin palvelinkonfiguraatiosta, ei sertifikaattityypistä.
Sertifikaatin uusiminen ja automatisointi
SSL-sertifikaatit vanhenevat. Kun ne vanhenevat, selaimet näyttävät välittömästi turvawarningeja kaikille vierailijoillesi. Certbot-työkalu Let's Encryptiltä voi automaattisesti uusia sertifikaatit ennen niiden vanhenemista. FortifyNet valvoo sertifikaattisi vanhenemispäiviä ja lähettää varoituksia 30 ja 7 päivää etukäteen.
Yleisiä virheitä välttää
Epätäydellinen sertifikaattiketju on yleisin ongelma - palvelimen on lähetettävä paitsi sertifikaattisi myös välivarmenteet. Sekasisältö tapahtuu, kun HTTPS-sivu lataa resursseja HTTP:n kautta. Vanhentuneet sertifikaatit ovat täysin vältettävissä automatisoinnilla.
Usein kysytyt kysymykset
Mikä on ero SSL:n ja TLS:n välillä? TLS on SSL:n moderni, turvallinen seuraaja. Termiä "SSL" käytetään vielä arkikielessä, mutta kaikki modernit suojatut yhteydet käyttävät oikeasti TLS 1.2:ta tai 1.3:a.
Voiko ilmainen sertifikaatti olla yhtä turvallinen kuin maksullinen? Kyllä, salausvahvuus on identtinen.
Miksi sivustoni näyttää "Ei turvallinen", vaikka minulla on sertifikaatti? Yleisin syy on sekasisältö - HTTPS-sivusi lataa resursseja HTTP:n kautta. Tarkista selaimen kehittäjäkonsoli.**
Frequently Asked Questions
Tarkista verkkotunnuksesi nyt
Suorita ilmainen tietoturvatarkastus ja katso onko verkkotunnuksellasi artikkelin ongelmia.