Carian SSL
Carian SSL ialah alat percuma yang mendapatkan tarikh sah sijil SSL/TLS, jenis tandatangan dan butiran pihak berkuasa yang mengeluarkannya untuk hos serta port yang ditentukan.
Apakah yang diperiksa oleh carian sijil SSL?
Carian ini memeriksa sijil yang dikemukakan oleh pelayan apabila klien memulakan sambungan selamat ke hos dan port yang dipilih. Sijil dihantar semasa proses jabat tangan TLS, sebelum kandungan halaman HTTPS biasa dipindahkan.
Istilah SSL masih digunakan secara meluas, walaupun sambungan selamat pada masa ini biasanya menggunakan TLS. Kebanyakan sijil pelayan mematuhi standard X.509 dan mengaitkan kunci awam dengan satu atau lebih identiti. Bagi sijil yang dikeluarkan oleh pihak berkuasa pensijilan, pihak tersebut menandatanganinya secara digital supaya klien dapat mengesahkan pengeluar dan mengesan pengubahsuaian tanpa kebenaran semasa mengesahkan laluan sijil.
Bagaimanakah cara menggunakan Carian SSL?
Masukkan nama hos pelayan dalam Hos dan port rangkaian yang berkaitan dalam Port, kemudian jalankan carian.
- Gunakan nama hos seperti www.example.co.uk, tanpa laluan halaman, rentetan pertanyaan atau fragmen.
- Gunakan port tempat perkhidmatan selamat mendengar sambungan. Port 443 ialah port lazim untuk HTTPS, tetapi perkhidmatan lain mungkin menggunakan port yang berbeza.
- Bandingkan butiran sijil yang dipaparkan dengan nama hos dan konfigurasi pelayan yang anda jangka akan dicapai.
Contohnya, carian yang berjaya untuk www.example.co.uk pada port 443 memaparkan lima medan sijil berlabel. Jika hos yang sama diperiksa pada port 8443, carian akan mencapai titik akhir perkhidmatan yang berbeza dan mungkin memaparkan sijil lain.
Nama hos tidak boleh mengandungi ruang atau laluan URL. Titik dan tanda sempang ialah aksara biasa dalam nama hos, manakala nama beraksen atau bukan Latin diwakili dalam DNS menggunakan bentuk IDNA, yang sering dipanggil Punycode. Nama hos atau port yang kosong tidak mengenal pasti sebarang titik akhir, dan port TCP mestilah nombor antara 1 hingga 65535. Nama yang sangat panjang masih perlu mematuhi had DNS, termasuk maksimum 63 oktet bagi setiap label.
Carian SSL dijalankan pada pelayan. Input hos dan port anda dihantar ke pelayan melalui HTTPS dan tidak disimpan.
Bagaimanakah cara membaca hasil sijil SSL?
Semak tarikhnya dahulu. Kemudian gunakan medan organisasi dan nama biasa untuk mengenal pasti pihak berkuasa pensijilan yang mengeluarkan sijil, manakala jenis tandatangan boleh dijadikan maklumat teknikal sokongan.
| Medan hasil | Maklumat yang diberikan |
|---|---|
| Organisasi | Organisasi pihak berkuasa yang mengeluarkan sijil, seperti Google Trust Services atau Let's Encrypt. Ini bukan nama syarikat pemilik laman web. |
| Nama biasa | Nama biasa pada sijil pihak berkuasa yang mengeluarkannya, selalunya label pihak berkuasa pensijilan perantaraan seperti WE1 atau R11. Ini bukan nama hos laman. Nama laman itu sendiri terdapat dalam subjek sijil dan Subject Alternative Names, yang tidak dipaparkan dalam hasil ini. |
| Dikeluarkan pada | Nilai notBefore sijil yang menandakan permulaan tempoh sahnya. Nilai ini lazimnya dipaparkan sebagai tarikh dikeluarkan, walaupun X.509 mentakrifkannya sebagai sempadan kesahan. Sijil yang baru diperbaharui biasanya mempunyai tarikh terkini yang sepadan. |
| Tamat tempoh pada | Penghujung tempoh sah sijil. Klien mungkin menolak sijil selepas waktu ini. |
| Jenis tandatangan | Algoritma yang digunakan untuk menandatangani sijil, seperti tandatangan RSA atau ECDSA berasaskan SHA-256. Ini berbeza daripada sifer yang dirundingkan untuk sesuatu sambungan. |
Medan ini tidak membuktikan bahawa sijil dipercayai sepenuhnya. Pengesahan lengkap turut mengambil kira Subject Alternative Names, rantaian sijil, pihak berkuasa yang mengeluarkannya, status pembatalan dan waktu pada peranti klien. Medan organisasi sahaja bukan bukti tentang pihak yang mengendalikan sesebuah laman web.
Senario penyelesaian masalah
- Pembaharuan nampaknya gagal. Jika Nginx atau Apache telah diberikan sijil baharu tetapi tarikh tamat tempoh lama masih dipaparkan, pastikan perkhidmatan telah dimuatkan semula dan setiap pelayan dengan pengimbangan beban mempunyai fail baharu.
- Amaran sijil muncul selepas perubahan DNS. Bandingkan tarikh dan pihak berkuasa pengeluar yang dipaparkan dengan sijil yang dijangka pada platform pengehosan lama dan baharu. Pengeluar yang berbeza boleh menunjukkan bahawa nama hos masih menghala ke pelayan sebelumnya.
- CDN atau proksi memaparkan sijil yang salah. Perkhidmatan seperti Cloudflare mungkin menamatkan TLS secara berasingan daripada pelayan asal. Periksa nama hos awam dan port, jangan anggap sijil asal ialah sijil yang diterima oleh pelawat.
Perkhidmatan mel yang menggunakan TLS tersirat pada port pilihannya juga boleh diperiksa. Perkhidmatan yang memerlukan arahan STARTTLS khusus protokol sebelum jabat tangan, seperti yang lazim digunakan oleh SMTP pada port 25 dan 587, mungkin tidak berfungsi dengan carian sijil umum. Carian ini juga tidak dapat mendiagnosis masalah penghantaran lain yang melibatkan rekod MX, SPF, DKIM, baris gilir mesej atau penerima yang ditolak.
Mengapakah sijil lama masih dipaparkan selepas pembaharuan?
Selepas pembaharuan, sijil lama biasanya masih dipaparkan kerana perkhidmatan web belum dimuatkan semula, salah satu pelayan dalam konfigurasi teragih belum menerima fail baharu, atau nod CDN atau pengimbang beban masih mengemukakan sijil sebelumnya. Jika pembaharuan dibuat serentak dengan perubahan DNS atau pengehosan, jawapan DNS yang dicache juga boleh menghalakan carian ke titik akhir lama.
Sijil tidak disebarkan melalui DNS. Rekod DNS mempunyai nilai tempoh hayat, dan penyelesai rekursif mungkin mengekalkan jawapan terdahulu sehingga cache tersebut tamat. Oleh sebab carian ini dijalankan pada pelayan, penyelesainya mungkin mempunyai jawapan cache yang berbeza daripada komputer riba, rangkaian pejabat atau sambungan mudah alih anda.
Pengimbang beban dan lokasi pinggir CDN boleh menghasilkan keadaan yang serupa. Satu nod mungkin mengemukakan sijil baharu, manakala nod lain masih mengemukakan sijil lama. Catat alamat IP yang diselesaikan, ulangi pemeriksaan selepas tempoh cache DNS yang berkaitan dan periksa setiap konfigurasi pelayan belakang atau pinggir jika boleh.
Soalan lazim
Adakah Carian SSL memaparkan maklumat rantaian sijil?
Tidak. Medan yang dipaparkan tidak merangkumi sijil perantaraan, laluan kepercayaan akar, butiran pengeluar atau maklumat pembatalan. Gunakan pemapar sijil dalam pelayar atau klien TLS baris perintah jika anda perlu memeriksa keseluruhan rantaian.
Bolehkah saya memeriksa sijil kad bebas?
Ya, carian ini mendapatkan apa-apa sijil yang dikemukakan oleh pelayan, termasuk sijil kad bebas untuk nama seperti *.example.co.uk. Nama kad bebas itu sendiri terdapat dalam medan subjek sijil, jadi nama tersebut tidak muncul dalam medan hasil ini yang memfokuskan pengeluar. Walau bagaimanapun, tarikh dan jenis tandatangan masih menerangkan sijil yang dikemukakan. Kad bebas biasanya hanya sepadan dengan satu aras nama hos, jadi sijil itu boleh meliputi shop.example.co.uk tetapi bukan checkout.shop.example.co.uk.
Bolehkah sijil SSL mengenal pasti pemilik laman web?
Tidak. Banyak sijil hanya mengesahkan kawalan terhadap domain tanpa menamakan organisasi yang sah. Untuk maklumat pendaftaran domain atau pemilikan rangkaian, Carian Whois dan Carian IP merangkumi bahagian penyiasatan yang berbeza.
Mengapakah alat pemeriksa lain menunjukkan tarikh dikeluarkan atau tamat tempoh yang berbeza?
Nilai kesahan X.509 mewakili waktu yang tepat, manakala alat pemeriksa mungkin memaparkannya dalam UTC atau menukarnya kepada zon waktu lain. Penukaran sekitar tengah malam boleh menyebabkan tarikh kalendar kelihatan sehari lebih awal atau lewat walaupun cap waktu asasnya sama.
Adakah alat ini boleh memperbaharui atau membaiki sijil yang telah tamat tempoh?
Tidak. Alat ini hanya mendapatkan butiran sijil. Pembaharuan perlu diselesaikan melalui pihak berkuasa pensijilan, panel kawalan pengehosan atau klien sijil automatik. Selepas itu, sijil perlu dipasang dan perkhidmatan dimuatkan semula jika diperlukan.
Pemeriksaan akhir
Apabila menyiasat amaran, catat nama hos dan port yang tepat serta tarikh dan pihak berkuasa pengeluar yang dipaparkan. Periksa DNS secara berasingan, sahkan sijil yang dipasang pada setiap pelayan dan lakukan pemeriksaan rantaian penuh jika tarikhnya kelihatan betul tetapi pelayar masih melaporkan ralat.
Alat serupa
Alat carian IP Digily Link memberikan maklumat terperinci tentang mana-mana alamat IP. Gunakan perkhidmatan dalam talian percuma ini untuk mendapatkan data IP yang menyeluruh.
Alat popular
Jana tandatangan tersuai anda sendiri dengan mudah dan muat turunnya dengan mudah.
Gunakan alat ping kami untuk menyemak status dan masa tindak balas mana-mana laman web, pelayan atau port dengan cepat dan cekap.
Alat carian IP Digily Link memberikan maklumat terperinci tentang mana-mana alamat IP. Gunakan perkhidmatan dalam talian percuma ini untuk mendapatkan data IP yang menyeluruh.
Jana pautan WhatsApp percuma anda serta-merta dengan Penjana Pautan WhatsApp kami. Tambah mesej tersuai dan mulakan sembang dengan satu klik, tanpa perlu log masuk atau menulis kod.