การค้นหา SSL
การค้นหา SSL เป็นเครื่องมือฟรีสำหรับตรวจสอบวันเริ่มต้นและวันหมดอายุของใบรับรอง SSL/TLS ประเภทลายเซ็น และรายละเอียดผู้ออกใบรับรองของโฮสต์และพอร์ตที่ระบุ
การค้นหาใบรับรอง SSL ตรวจสอบอะไรบ้าง?
เครื่องมือนี้ตรวจสอบใบรับรองที่เซิร์ฟเวอร์ส่งมาเมื่อไคลเอนต์เริ่มเชื่อมต่ออย่างปลอดภัยกับโฮสต์และพอร์ตที่เลือก ใบรับรองจะถูกส่งระหว่างขั้นตอน TLS handshake ก่อนมีการแลกเปลี่ยนเนื้อหาหน้าเว็บ HTTPS ตามปกติ
แม้การเชื่อมต่อที่ปลอดภัยในปัจจุบันโดยทั่วไปจะใช้ TLS แต่คำว่า SSL ก็ยังใช้เรียกกันอย่างแพร่หลาย ใบรับรองของเซิร์ฟเวอร์ส่วนใหญ่เป็นไปตามมาตรฐาน X.509 และผูกกุญแจสาธารณะเข้ากับข้อมูลระบุตัวตนอย่างน้อยหนึ่งรายการ สำหรับใบรับรองที่ออกโดย CA ผู้ออกใบรับรองจะลงลายมือชื่อดิจิทัล เพื่อให้ไคลเอนต์ตรวจสอบผู้ออกและตรวจพบการแก้ไขโดยไม่ได้รับอนุญาตระหว่างการตรวจสอบเส้นทางใบรับรอง
ใช้การค้นหา SSL อย่างไร?
ป้อนชื่อโฮสต์ของเซิร์ฟเวอร์ในช่อง โฮสต์ และพอร์ตเครือข่ายที่ต้องการในช่อง พอร์ต แล้วเริ่มค้นหา
- ใช้ชื่อโฮสต์ เช่น www.example.co.uk โดยไม่ใส่พาธของหน้าเว็บ สตริงการสืบค้น หรือส่วน fragment
- ใช้พอร์ตที่บริการแบบปลอดภัยกำลังรับการเชื่อมต่ออยู่ โดยทั่วไป HTTPS ใช้พอร์ต 443 แต่บริการอื่นอาจใช้พอร์ตต่างออกไป
- เปรียบเทียบรายละเอียดใบรับรองที่ได้กับชื่อโฮสต์และระบบที่คุณคาดว่าจะเชื่อมต่อ
ตัวอย่างเช่น เมื่อค้นหา www.example.co.uk บนพอร์ต 443 สำเร็จ ระบบจะแสดงข้อมูลใบรับรองที่มีป้ายกำกับห้ารายการ หากตรวจสอบโฮสต์เดียวกันบนพอร์ต 8443 จะเป็นการเชื่อมต่อกับปลายทางของบริการอีกแห่ง จึงอาจได้ใบรับรองคนละใบ
ชื่อโฮสต์ต้องไม่มีช่องว่างหรือพาธ URL จุดและขีดกลางเป็นอักขระปกติของชื่อโฮสต์ ส่วนชื่อที่มีเครื่องหมายกำกับเสียงหรือใช้อักษรที่ไม่ใช่ละตินจะแสดงใน DNS ด้วยรูปแบบ IDNA ซึ่งมักเรียกว่า Punycode หากเว้นชื่อโฮสต์หรือพอร์ตว่างไว้ ระบบจะไม่สามารถระบุปลายทางได้ และพอร์ต TCP ต้องเป็นตัวเลขตั้งแต่ 1 ถึง 65535 ชื่อที่ยาวมากยังต้องเป็นไปตามข้อจำกัดของ DNS รวมถึงแต่ละป้ายกำกับต้องมีความยาวไม่เกิน 63 ออกเท็ต
การค้นหา SSL ทำงานบนเซิร์ฟเวอร์ ข้อมูลโฮสต์และพอร์ตที่คุณป้อนจะถูกส่งไปยังเซิร์ฟเวอร์ผ่าน HTTPS และไม่มีการจัดเก็บไว้
อ่านผลการตรวจสอบใบรับรอง SSL อย่างไร?
เริ่มจากตรวจสอบวันที่ก่อน จากนั้นดูช่ององค์กรและชื่อสามัญเพื่อระบุผู้ออกใบรับรอง โดยใช้ประเภทลายเซ็นเป็นข้อมูลทางเทคนิคประกอบ
| ช่องผลลัพธ์ | ข้อมูลที่แสดง |
|---|---|
| องค์กร | องค์กรของผู้ออกใบรับรอง เช่น Google Trust Services หรือ Let's Encrypt ไม่ใช่ชื่อบริษัทของเจ้าของเว็บไซต์ |
| ชื่อสามัญ | ชื่อสามัญในใบรับรองของผู้ออกใบรับรอง ซึ่งมักเป็นชื่อกำกับ CA ระดับกลาง เช่น WE1 หรือ R11 ไม่ใช่ชื่อโฮสต์ของเว็บไซต์ ชื่อของเว็บไซต์จะอยู่ในส่วน subject และ Subject Alternative Names ของใบรับรอง ซึ่งผลลัพธ์นี้ไม่แสดง |
| ออกเมื่อ | ค่า notBefore ของใบรับรอง ซึ่งระบุจุดเริ่มต้นของช่วงเวลาที่ใบรับรองมีผล โดยทั่วไปจะแสดงเป็นวันที่ออกใบรับรอง แม้มาตรฐาน X.509 จะกำหนดให้เป็นขอบเขตเริ่มต้นของช่วงเวลาที่มีผลก็ตาม ใบรับรองที่เพิ่งต่ออายุโดยปกติควรมีวันที่ใหม่ตามไปด้วย |
| หมดอายุเมื่อ | เวลาสิ้นสุดช่วงที่ใบรับรองมีผล หลังจากเวลานี้ไคลเอนต์อาจปฏิเสธใบรับรอง |
| ประเภทลายเซ็น | อัลกอริทึมที่ใช้ลงลายมือชื่อในใบรับรอง เช่น ลายเซ็น RSA หรือ ECDSA ที่ใช้ SHA-256 ข้อมูลนี้ไม่ใช่ชุดรหัสที่ตกลงใช้สำหรับการเชื่อมต่อแต่ละครั้ง |
ข้อมูลเหล่านี้ไม่ได้ยืนยันว่าใบรับรองได้รับความเชื่อถืออย่างสมบูรณ์ การตรวจสอบแบบครบถ้วนต้องพิจารณา Subject Alternative Names สายโซ่ใบรับรอง ผู้ออกใบรับรอง สถานะการเพิกถอน และนาฬิกาของไคลเอนต์ด้วย ช่ององค์กรเพียงอย่างเดียวไม่ใช่หลักฐานยืนยันว่าใครเป็นผู้ดำเนินการเว็บไซต์
แนวทางแก้ปัญหาที่พบบ่อย
- ดูเหมือนว่าการต่ออายุไม่สำเร็จ หากกำหนดใบรับรองใหม่ให้ Nginx หรือ Apache แล้ว แต่ผลลัพธ์ยังแสดงวันหมดอายุเดิม ให้ตรวจสอบว่าได้โหลดบริการใหม่แล้ว และเซิร์ฟเวอร์ทุกเครื่องในระบบที่มีการกระจายโหลดได้รับไฟล์ใหม่ครบถ้วน
- มีคำเตือนเกี่ยวกับใบรับรองหลังเปลี่ยน DNS เปรียบเทียบวันที่และผู้ออกใบรับรองในผลลัพธ์กับใบรับรองที่ควรอยู่บนแพลตฟอร์มโฮสติ้งเก่าและใหม่ หากผู้ออกต่างกัน อาจแสดงว่าชื่อโฮสต์ยังคงชี้ไปยังเซิร์ฟเวอร์เดิม
- CDN หรือพร็อกซีแสดงใบรับรองผิดใบ บริการอย่าง Cloudflare อาจยุติการเชื่อมต่อ TLS แยกจากเซิร์ฟเวอร์ต้นทาง ให้ตรวจสอบชื่อโฮสต์สาธารณะและพอร์ต อย่าคิดว่าใบรับรองของเซิร์ฟเวอร์ต้นทางคือใบเดียวกับที่ผู้เข้าชมได้รับเสมอไป
คุณสามารถตรวจสอบบริการอีเมลที่ใช้ implicit TLS บนพอร์ตที่กำหนดได้เช่นกัน แต่บริการที่ต้องส่งคำสั่ง STARTTLS เฉพาะโปรโตคอลก่อนเริ่ม handshake ซึ่งพบได้บ่อยใน SMTP บนพอร์ต 25 และ 587 อาจใช้กับเครื่องมือตรวจสอบใบรับรองทั่วไปไม่ได้ นอกจากนี้ การค้นหานี้ไม่สามารถวิเคราะห์ปัญหาการส่งอีเมลอื่นที่เกี่ยวข้องกับระเบียน MX, SPF, DKIM คิวข้อความ หรือผู้รับที่ถูกปฏิเสธได้
ทำไมต่ออายุแล้วจึงยังเห็นใบรับรองเก่า?
หลังต่ออายุแล้ว ใบรับรองเก่ามักยังปรากฏเพราะบริการเว็บยังไม่ได้โหลดใหม่ เซิร์ฟเวอร์บางเครื่องในระบบแบบกระจายยังไม่ได้รับไฟล์ใหม่ หรือโหนดของ CDN หรือตัวกระจายโหลดยังคงส่งใบรับรองเดิม หากต่ออายุพร้อมกับการเปลี่ยน DNS หรือโฮสติ้ง คำตอบ DNS ที่แคชไว้อาจพาการค้นหาไปยังปลายทางเก่าได้เช่นกัน
ตัวใบรับรองไม่ได้เผยแพร่ผ่าน DNS ระเบียน DNS มีค่า time-to-live และตัวแก้ชื่อแบบเรียกซ้ำอาจเก็บคำตอบเดิมไว้จนกว่าแคชจะหมดอายุ เนื่องจากการค้นหานี้ทำงานบนเซิร์ฟเวอร์ ตัวแก้ชื่อของเครื่องมือจึงอาจมีคำตอบในแคชต่างจากแล็ปท็อป เครือข่ายสำนักงาน หรือการเชื่อมต่อมือถือของคุณ
ตัวกระจายโหลดและตำแหน่ง edge ของ CDN ก็ทำให้เกิดลักษณะเดียวกันได้ โหนดหนึ่งอาจส่งใบรับรองใหม่ ขณะที่อีกโหนดยังคงส่งใบรับรองเก่า จดบันทึกที่อยู่ IP ที่แก้ชื่อได้ ตรวจสอบซ้ำหลังพ้นระยะเวลาแคช DNS ที่เกี่ยวข้อง และตรวจสอบการกำหนดค่าของแบ็กเอนด์หรือ edge แต่ละจุดหากทำได้
คำถามที่พบบ่อย
การค้นหา SSL แสดงข้อมูลสายโซ่ใบรับรองไหม?
ไม่แสดง ช่องผลลัพธ์ไม่มีใบรับรองระดับกลาง เส้นทางความเชื่อถือไปยัง root รายละเอียดผู้ออก หรือข้อมูลการเพิกถอน หากต้องการตรวจสอบสายโซ่ทั้งหมด ให้ใช้เครื่องมือดูใบรับรองในเบราว์เซอร์หรือไคลเอนต์ TLS แบบบรรทัดคำสั่ง
ตรวจสอบใบรับรอง wildcard ได้ไหม?
ได้ เครื่องมือจะดึงใบรับรองที่เซิร์ฟเวอร์ส่งมา รวมถึงใบรับรอง wildcard สำหรับชื่ออย่าง *.example.co.uk ชื่อ wildcard อยู่ในช่อง subject ของใบรับรอง จึงไม่ปรากฏในผลลัพธ์ชุดนี้ซึ่งเน้นข้อมูลผู้ออก แต่วันที่และประเภทลายเซ็นยังคงเป็นข้อมูลของใบรับรองที่เซิร์ฟเวอร์ส่งมา โดยปกติ wildcard จะตรงกับชื่อโฮสต์เพียงหนึ่งระดับ จึงครอบคลุม shop.example.co.uk แต่ไม่ครอบคลุม checkout.shop.example.co.uk
ใบรับรอง SSL ใช้ระบุเจ้าของเว็บไซต์ได้ไหม?
ไม่ได้ ใบรับรองจำนวนมากเพียงยืนยันว่าผู้ขอควบคุมโดเมนได้ โดยไม่ระบุชื่อนิติบุคคล หากต้องการข้อมูลการจดทะเบียนโดเมนหรือเจ้าของเครือข่าย ให้ใช้การค้นหา Whois และการค้นหา IP ซึ่งตรวจสอบข้อมูลคนละส่วนกัน
ทำไมเครื่องมือตรวจสอบอื่นจึงแสดงวันที่ออกหรือวันหมดอายุต่างกัน?
ค่าช่วงเวลาที่มีผลของ X.509 ระบุเวลาอย่างเจาะจง แต่เครื่องมือตรวจสอบอาจแสดงเป็น UTC หรือแปลงเป็นเขตเวลาอื่น การแปลงเวลาในช่วงใกล้เที่ยงคืนอาจทำให้วันที่ตามปฏิทินเร็วหรือช้ากว่ากันหนึ่งวัน แม้เวลาต้นทางจะเป็นค่าเดียวกัน
เครื่องมือนี้ต่ออายุหรือแก้ไขใบรับรองที่หมดอายุได้ไหม?
ไม่ได้ เครื่องมือนี้ดึงรายละเอียดใบรับรองเท่านั้น คุณต้องดำเนินการต่ออายุผ่านผู้ออกใบรับรอง แผงควบคุมโฮสติ้ง หรือไคลเอนต์จัดการใบรับรองอัตโนมัติ จากนั้นติดตั้งใบรับรองและโหลดบริการใหม่หากจำเป็น
ตรวจสอบขั้นสุดท้าย
เมื่อตรวจสอบคำเตือน ให้จดชื่อโฮสต์ พอร์ต วันที่ในผลลัพธ์ และผู้ออกใบรับรองอย่างครบถ้วน ตรวจสอบ DNS แยกต่างหาก ยืนยันใบรับรองที่ติดตั้งบนเซิร์ฟเวอร์แต่ละเครื่อง และตรวจสอบสายโซ่ใบรับรองทั้งหมดหากวันที่ถูกต้องแล้วแต่เบราว์เซอร์ยังแจ้งข้อผิดพลาด
เครื่องมือที่คล้ายกัน
ใช้เครื่องมือค้นหา DNS ของเราเพื่อค้นหาระเบียน DNS ประเภท A, AAAA, CNAME, MX, NS, TXT และ SOA ของโฮสต์ใด ๆ ได้อย่างรวดเร็ว พร้อมดูข้อมูลโดยละเอียด
เครื่องมือค้นหา IP ของ Digily Link ให้ข้อมูลโดยละเอียดเกี่ยวกับที่อยู่ IP ใด ๆ ใช้บริการออนไลน์ฟรีนี้เพื่อดูข้อมูล IP อย่างครบถ้วน
เครื่องมือยอดนิยม
สร้างลายเซ็นแบบกำหนดเองของคุณได้อย่างง่ายดายและดาวน์โหลดได้อย่างสะดวก
ใช้เครื่องมือ ping ของเราเพื่อตรวจสอบสถานะและเวลาตอบสนองของเว็บไซต์ เซิร์ฟเวอร์ หรือพอร์ตใด ๆ ได้อย่างรวดเร็วและมีประสิทธิภาพ
เครื่องมือค้นหา IP ของ Digily Link ให้ข้อมูลโดยละเอียดเกี่ยวกับที่อยู่ IP ใด ๆ ใช้บริการออนไลน์ฟรีนี้เพื่อดูข้อมูล IP อย่างครบถ้วน
สร้างลิงก์ WhatsApp ฟรีได้ทันทีด้วยเครื่องมือสร้างลิงก์ WhatsApp ของเรา เพิ่มข้อความที่กำหนดเองและเริ่มแชทได้ในคลิกเดียว โดยไม่ต้องเข้าสู่ระบบหรือเขียนโค้ด