Paghahanap ng SSL

5 sa 2 mga rating

Ang Paghahanap ng SSL ay isang libreng tool na kumukuha ng mga petsa ng validity, uri ng lagda, at detalye ng issuing authority ng SSL/TLS certificate para sa tinukoy na host at port.

Ano ang sinusuri sa paghahanap ng SSL certificate?

Sinusuri nito ang certificate na ipinapakita ng server kapag nagsisimula ang client ng secure na koneksyon sa napiling host at port. Ipinapadala ang certificate habang isinasagawa ang TLS handshake, bago palitan ang karaniwang nilalaman ng HTTPS page.

Malawak pa ring ginagamit ang SSL bilang tawag, bagaman TLS na ang karaniwang ginagamit ng mga kasalukuyang secure na koneksyon. Karamihan ng server certificate ay sumusunod sa pamantayang X.509 at nag-uugnay ng public key sa isa o higit pang identity. Kapag certificate authority o CA ang nag-isyu ng certificate, nilalagdaan ito ng CA nang digital para ma-verify ng mga client ang issuer nito at matukoy ang hindi awtorisadong pagbabago bilang bahagi ng certificate-path validation.

Paano gamitin ang Paghahanap ng SSL?

Ilagay ang hostname ng server sa Host at ang naaangkop na network port sa Port, pagkatapos ay patakbuhin ang paghahanap.

  1. Gumamit ng hostname gaya ng www.example.co.uk, nang walang page path, query string, o fragment.
  2. Gamitin ang port kung saan nakikinig ang secure na serbisyo. Port 443 ang karaniwang ginagamit para sa HTTPS, pero maaaring ibang port ang gamitin ng ibang serbisyo.
  3. Ihambing ang ibinalik na mga detalye ng certificate sa hostname at deployment na inaasahan mong maabot.

Halimbawa, ang matagumpay na paghahanap para sa www.example.co.uk sa port 443 ay nagbabalik ng limang field ng certificate na may label. Kapag sinuri ang parehong host sa port 8443, ibang service endpoint ang kinokontak at maaari itong magbalik ng ibang certificate.

Hindi maaaring maglaman ng espasyo o URL path ang mga hostname. Karaniwang character sa hostname ang mga tuldok at gitling, samantalang kinakatawan sa DNS ang mga pangalang may accent o hindi Latin gamit ang IDNA form ng mga ito, na madalas tawaging Punycode. Hindi tumutukoy sa isang endpoint ang blangkong hostname o port, at dapat numero mula 1 hanggang 65535 ang TCP port. Kailangan pa ring sumunod sa mga limitasyon ng DNS ang napakahahabang pangalan, kabilang ang maximum na 63 octet para sa bawat label.

Tumatakbo sa server ang Paghahanap ng SSL. Ipinapadala sa server sa pamamagitan ng HTTPS ang inilagay mong host at port, at hindi iniimbak ang mga ito.

Paano basahin ang resulta ng SSL certificate?

Basahin muna ang mga petsa. Pagkatapos, gamitin ang mga field na organization at common name para matukoy kung aling certificate authority ang nag-isyu ng certificate. Gamitin ang signature type bilang karagdagang teknikal na impormasyon.

Field ng resulta Ano ang ipinapakita nito
Organization Ang organisasyon ng authority na nag-isyu ng certificate, gaya ng Google Trust Services o Let's Encrypt. Hindi ito pangalan ng kompanyang nagmamay-ari sa website.
Common name Ang common name ng certificate ng issuing authority, na madalas ay label ng intermediate CA gaya ng WE1 o R11. Hindi ito hostname ng site. Makikita ang sariling mga pangalan ng site sa subject at Subject Alternative Names ng certificate, na hindi kasama sa resultang ito.
Issued on Ang notBefore value ng certificate, na tumutukoy sa simula ng validity period nito. Karaniwan itong ipinapakita bilang petsa ng pag-isyu, bagaman itinuturing ito ng X.509 na hangganan ng validity. Kung kamakailan lang na-renew ang certificate, dapat ay kamakailan din ang petsang ito.
Expiring on Ang katapusan ng validity period. Maaaring tanggihan ng mga client ang certificate pagkalipas ng oras na ito.
Signature type Ang algorithm na ginamit sa paglagda sa certificate, gaya ng RSA o ECDSA signature na nakabatay sa SHA-256. Hiwalay ito sa cipher na napagkasunduan para sa isang partikular na koneksyon.

Hindi pinatutunayan ng mga field na ito na lubos na pinagkakatiwalaan ang certificate. Isinasaalang-alang din sa kumpletong validation ang Subject Alternative Names, certificate chain, issuing authority, revocation status, at orasan ng client. Hindi sapat ang organization field lamang bilang patunay kung sino ang nagpapatakbo ng website.

Mga karaniwang problema at solusyon

  • Mukhang hindi nagtagumpay ang renewal. Kung binigyan ng bagong certificate ang Nginx o Apache pero lumang expiry date pa rin ang ibinabalik, tiyaking na-reload ang serbisyo at nasa bawat load-balanced server ang mga bagong file.
  • Lumitaw ang certificate warning pagkatapos ng pagbabago sa DNS. Ihambing ang ibinalik na mga petsa at issuing authority sa certificate na inaasahan sa luma at bagong hosting platform. Maaaring ipahiwatig ng ibang issuer na tumuturo pa rin ang hostname sa dating server.
  • Maling certificate ang ipinapakita ng CDN o proxy. Maaaring hiwalay na tapusin ng mga serbisyong gaya ng Cloudflare ang TLS sa origin server. Suriin ang pampublikong hostname at port sa halip na ipalagay na ang origin certificate ang natatanggap ng mga bisita.

Maaari ring suriin ang mail service na gumagamit ng implicit TLS sa napili nitong port. Maaaring hindi gumana sa pangkalahatang certificate lookup ang mga serbisyong nangangailangan muna ng protocol-specific na STARTTLS command bago ang handshake, gaya ng karaniwang setup para sa SMTP sa mga port 25 at 587. Hindi rin matutukoy ng paghahanap na ito ang mga hiwalay na problema sa paghahatid na may kinalaman sa MX records, SPF, DKIM, message queue, o mga tinanggihang recipient.

Bakit lumalabas pa rin ang lumang certificate pagkatapos ng renewal?

Pagkatapos ng renewal, karaniwang lumalabas pa rin ang lumang certificate dahil hindi na-reload ang web service, hindi pa natatanggap ng isang server sa distributed deployment ang mga bagong file, o ipinapakita pa rin ng isang CDN o load-balancer node ang dating certificate. Kung kasabay ng renewal ang pagbabago sa DNS o hosting, maaari ring idirekta ng mga naka-cache na DNS answer ang paghahanap sa mas lumang endpoint.

Hindi naipapamahagi sa pamamagitan ng DNS ang mismong mga certificate. May mga time-to-live value ang DNS records, at maaaring panatilihin ng mga recursive resolver ang naunang sagot hanggang mag-expire ang cache. Dahil tumatakbo sa server ang paghahanap na ito, maaaring iba ang naka-cache na sagot ng resolver nito kumpara sa iyong laptop, network sa opisina, o mobile connection.

Maaari ring lumikha ng ganitong epekto ang mga load balancer at CDN edge location. Posibleng bagong certificate ang ipinapakita ng isang node habang lumang certificate pa rin ang nasa iba. Itala ang mga na-resolve na IP address, ulitin ang mga pagsusuri pagkalipas ng naaangkop na panahon ng DNS cache, at siyasatin ang configuration ng bawat backend o edge kung posible.

Mga madalas itanong

Ipinapakita ba ng Paghahanap ng SSL ang certificate chain?

Hindi. Hindi kasama sa mga ibinabalik na field ang mga intermediate certificate, root trust path, detalye ng issuer, o impormasyon tungkol sa revocation. Gumamit ng certificate viewer ng browser o TLS command-line client kung kailangan mong siyasatin ang buong chain.

Nasusuri ba nito ang wildcard certificate?

Oo. Kinukuha ng paghahanap ang anumang certificate na ipinapakita ng server, kabilang ang wildcard certificate para sa pangalang gaya ng *.example.co.uk. Nasa subject fields ng certificate ang mismong wildcard name, kaya hindi ito lumalabas sa mga field ng resultang ito na nakatuon sa issuer. Gayunman, inilalarawan pa rin ng mga petsa at signature type ang ipinakitang certificate. Karaniwang isang antas ng hostname lang ang tinutugma ng wildcard, kaya maaari nitong saklawin ang shop.example.co.uk pero hindi ang checkout.shop.example.co.uk.

Matutukoy ba sa SSL certificate kung sino ang may-ari ng website?

Hindi. Maraming certificate ang nagpapatunay ng kontrol sa isang domain nang hindi pinapangalanan ang legal na organisasyon. Para sa impormasyon tungkol sa pagpaparehistro ng domain o pagmamay-ari ng network, ibang bahagi ng pagsisiyasat ang saklaw ng Paghahanap ng Whois at Paghahanap ng IP.

Bakit iba ang issue o expiry date na ipinapakita ng ibang checker?

Eksaktong oras ang kinakatawan ng mga X.509 validity value, pero maaaring ipakita ng mga checker ang mga ito sa UTC o i-convert sa ibang time zone. Kapag malapit sa hatinggabi ang conversion, maaaring magmukhang mas maaga o mas huli nang isang araw ang petsa sa kalendaryo kahit pareho ang pinagbabatayang timestamp.

Kaya bang i-renew o ayusin ng tool na ito ang expired na certificate?

Hindi. Kinukuha lamang nito ang mga detalye ng certificate. Kailangang gawin ang renewal sa pamamagitan ng certificate authority, hosting control panel, o automated certificate client. Pagkatapos, kailangang i-install ang certificate at i-reload ang serbisyo kung kinakailangan.

Mga huling pagsusuri

Kapag sinisiyasat ang isang warning, itala ang eksaktong hostname, port, mga ibinalik na petsa, at issuing authority. Suriin nang hiwalay ang DNS, kumpirmahin ang certificate na naka-install sa bawat server, at siyasatin ang buong chain kung tama ang mga petsa pero nag-uulat pa rin ng error ang mga browser.

Katulad na mga kasangkapan

Baligtad na Paghahanap ng IP

Kumuha ng isang IP at subukang hanapin ang domain/host na nauugnay dito.

10,622
1,542
Paghahanap ng DNS

Hanapin ang mga A, AAAA, CNAME, MX, NS, TXT, SOA DNS record ng isang host.

6,243
68
Paghahanap ng IP

Nagbibigay ang IP lookup tool ng Digily Link ng detalyadong impormasyon tungkol sa anumang IP address. Gamitin ang libreng online na serbisyong ito para sa komprehensibong datos ng IP.

10,083
175

Mga sikat na tool