Tra cứu SSL

5 trên 2 xếp hạng

Tra cứu SSL là công cụ miễn phí giúp lấy ngày hiệu lực, loại chữ ký và thông tin về tổ chức phát hành của chứng chỉ SSL/TLS cho máy chủ và cổng được chỉ định.

Tra cứu chứng chỉ SSL kiểm tra những gì?

Công cụ kiểm tra chứng chỉ mà máy chủ cung cấp khi máy khách bắt đầu kết nối bảo mật tới máy chủ và cổng đã chọn. Chứng chỉ được gửi trong quá trình bắt tay TLS, trước khi máy chủ và máy khách trao đổi nội dung trang HTTPS thông thường.

SSL vẫn là cách gọi phổ biến, dù các kết nối bảo mật hiện nay thường sử dụng TLS. Hầu hết chứng chỉ máy chủ tuân theo tiêu chuẩn X.509 và liên kết khóa công khai với một hoặc nhiều danh tính. Với chứng chỉ do CA cấp, tổ chức chứng thực sẽ ký số để máy khách có thể xác minh bên phát hành và phát hiện thay đổi trái phép trong quá trình xác thực chuỗi chứng chỉ.

Cách tra cứu chứng chỉ SSL

Nhập tên máy chủ vào trường Máy chủ và cổng mạng tương ứng vào trường Port, sau đó chạy tra cứu.

  1. Dùng tên máy chủ như www.example.co.uk, không kèm đường dẫn trang, chuỗi truy vấn hoặc phân mảnh.
  2. Nhập cổng mà dịch vụ bảo mật đang lắng nghe. Cổng 443 thường được dùng cho HTTPS, nhưng các dịch vụ khác có thể sử dụng cổng khác.
  3. Đối chiếu thông tin chứng chỉ trả về với tên máy chủ và hệ thống triển khai mà bạn dự kiến truy cập.

Ví dụ, khi tra cứu thành công www.example.co.uk trên cổng 443, công cụ trả về năm trường thông tin chứng chỉ có nhãn. Nếu kiểm tra cùng máy chủ trên cổng 8443, bạn đang truy cập một điểm cuối dịch vụ khác nên có thể nhận được chứng chỉ khác.

Tên máy chủ không được chứa dấu cách hoặc đường dẫn URL. Dấu chấm và dấu gạch nối là các ký tự thông thường trong tên máy chủ. Những tên có dấu hoặc dùng hệ chữ ngoài Latin được biểu diễn trong DNS bằng dạng IDNA, thường gọi là Punycode. Tên máy chủ hoặc cổng để trống không xác định được điểm cuối. Cổng TCP phải là một số từ 1 đến 65.535. Tên dài vẫn phải tuân thủ giới hạn của DNS, trong đó mỗi nhãn được phép có tối đa 63 octet.

Tra cứu SSL chạy trên máy chủ. Dữ liệu bạn nhập vào trường máy chủ và cổng được gửi tới máy chủ qua HTTPS và không được lưu trữ.

Đọc kết quả chứng chỉ SSL như thế nào?

Trước tiên, hãy xem ngày hiệu lực. Sau đó, dùng các trường tổ chức và tên chung để xác định tổ chức chứng thực đã cấp chứng chỉ, đồng thời tham khảo loại chữ ký để biết thêm thông tin kỹ thuật.

Trường kết quả Ý nghĩa
Organization Tổ chức chứng thực đã phát hành chứng chỉ, chẳng hạn như Google Trust Services hoặc Let's Encrypt. Đây không phải tên công ty sở hữu trang web.
Common name Tên chung trong chứng chỉ của tổ chức phát hành, thường là nhãn của CA trung gian như WE1 hoặc R11. Đây không phải tên máy chủ của trang web. Tên của chính trang web nằm trong chủ thể chứng chỉ và trường Subject Alternative Names, nhưng kết quả này không trả về các thông tin đó.
Issued on Giá trị notBefore của chứng chỉ, đánh dấu thời điểm bắt đầu giai đoạn hiệu lực. Giá trị này thường được hiển thị dưới dạng ngày cấp, dù X.509 định nghĩa đó là mốc bắt đầu hiệu lực. Chứng chỉ vừa được gia hạn thường sẽ có ngày tương ứng gần đây.
Expiring on Thời điểm kết thúc giai đoạn hiệu lực. Máy khách có thể từ chối chứng chỉ sau thời điểm này.
Signature type Thuật toán dùng để ký chứng chỉ, chẳng hạn chữ ký RSA hoặc ECDSA dựa trên SHA-256. Thuật toán này khác với bộ mã hóa được thương lượng cho từng kết nối.

Những trường này không đủ để khẳng định chứng chỉ hoàn toàn đáng tin cậy. Quy trình xác thực đầy đủ còn xem xét Subject Alternative Names, chuỗi chứng chỉ, tổ chức phát hành, trạng thái thu hồi và đồng hồ của máy khách. Chỉ riêng trường tổ chức không chứng minh được ai đang vận hành trang web.

Các tình huống khắc phục sự cố

  • Có vẻ quá trình gia hạn đã thất bại. Nếu Nginx hoặc Apache đã được cấp chứng chỉ mới nhưng kết quả vẫn trả về ngày hết hạn cũ, hãy kiểm tra xem dịch vụ đã được tải lại chưa và mọi máy chủ trong hệ thống cân bằng tải đã nhận tệp mới hay chưa.
  • Cảnh báo chứng chỉ xuất hiện sau khi thay đổi DNS. Hãy đối chiếu ngày hiệu lực và tổ chức phát hành trả về với chứng chỉ dự kiến trên nền tảng lưu trữ cũ và mới. Nếu tổ chức phát hành khác nhau, tên máy chủ có thể vẫn đang phân giải tới máy chủ trước đó.
  • CDN hoặc proxy hiển thị sai chứng chỉ. Các dịch vụ như Cloudflare có thể kết thúc kết nối TLS độc lập với máy chủ gốc. Hãy kiểm tra tên máy chủ công khai và cổng, thay vì cho rằng khách truy cập sẽ nhận chứng chỉ của máy chủ gốc.

Bạn cũng có thể kiểm tra dịch vụ thư sử dụng TLS ngầm định trên cổng đã chọn. Các dịch vụ yêu cầu lệnh STARTTLS dành riêng cho giao thức trước khi bắt tay, thường gặp với SMTP trên cổng 25 và 587, có thể không hoạt động với công cụ tra cứu chứng chỉ thông thường. Công cụ này cũng không thể chẩn đoán các lỗi gửi thư không liên quan, chẳng hạn vấn đề về bản ghi MX, SPF, DKIM, hàng đợi thư hoặc người nhận bị từ chối.

Vì sao chứng chỉ cũ vẫn xuất hiện sau khi gia hạn?

Sau khi gia hạn, chứng chỉ cũ thường vẫn xuất hiện vì dịch vụ web chưa được tải lại, một máy chủ trong hệ thống phân tán chưa nhận tệp mới, hoặc một nút CDN hay bộ cân bằng tải vẫn đang cung cấp chứng chỉ trước đó. Nếu việc gia hạn diễn ra cùng lúc với thay đổi DNS hoặc dịch vụ lưu trữ, câu trả lời DNS được lưu trong bộ nhớ đệm cũng có thể khiến truy vấn được chuyển tới điểm cuối cũ.

Bản thân chứng chỉ không được truyền qua DNS. Bản ghi DNS có giá trị thời gian tồn tại, và trình phân giải đệ quy có thể giữ lại câu trả lời trước đó cho đến khi bộ nhớ đệm hết hạn. Vì công cụ tra cứu này chạy trên máy chủ, trình phân giải của công cụ có thể lưu câu trả lời khác với máy tính xách tay, mạng văn phòng hoặc kết nối di động của bạn.

Bộ cân bằng tải và các điểm biên của CDN cũng có thể gây ra hiện tượng tương tự. Một nút có thể cung cấp chứng chỉ mới trong khi nút khác vẫn dùng chứng chỉ cũ. Hãy ghi lại các địa chỉ IP đã phân giải, kiểm tra lại sau khoảng thời gian bộ nhớ đệm DNS tương ứng và xem cấu hình của từng máy chủ phụ trợ hoặc điểm biên nếu có thể.

Câu hỏi thường gặp

Tra cứu SSL có hiển thị chuỗi chứng chỉ không?

Không. Các trường trả về không bao gồm chứng chỉ trung gian, đường dẫn tin cậy tới chứng chỉ gốc, thông tin chi tiết về bên phát hành hoặc thông tin thu hồi. Khi cần kiểm tra toàn bộ chuỗi, hãy dùng trình xem chứng chỉ của trình duyệt hoặc ứng dụng TLS chạy bằng dòng lệnh.

Công cụ có kiểm tra được chứng chỉ ký tự đại diện không?

Có. Công cụ lấy bất kỳ chứng chỉ nào mà máy chủ cung cấp, bao gồm chứng chỉ ký tự đại diện cho tên như *.example.co.uk. Tên chứa ký tự đại diện nằm trong các trường chủ thể của chứng chỉ nên không xuất hiện trong những trường kết quả tập trung vào bên phát hành. Tuy vậy, ngày hiệu lực và loại chữ ký vẫn mô tả chứng chỉ được máy chủ cung cấp. Ký tự đại diện thường chỉ khớp với một cấp tên máy chủ, vì vậy có thể áp dụng cho shop.example.co.uk nhưng không áp dụng cho checkout.shop.example.co.uk.

Chứng chỉ SSL có cho biết ai sở hữu trang web không?

Không. Nhiều chứng chỉ chỉ xác nhận quyền kiểm soát tên miền mà không nêu tên một tổ chức pháp lý. Nếu cần tìm thông tin đăng ký tên miền hoặc chủ sở hữu mạng, Tra cứu Whois và Tra cứu IP phục vụ những phần khác nhau của quá trình kiểm tra.

Vì sao công cụ khác hiển thị ngày cấp hoặc ngày hết hạn khác?

Các giá trị hiệu lực X.509 biểu thị thời điểm chính xác, nhưng mỗi công cụ có thể hiển thị theo UTC hoặc chuyển đổi sang múi giờ khác. Nếu chuyển đổi vào khoảng nửa đêm, ngày trên lịch có thể sớm hoặc muộn hơn một ngày dù dấu thời gian gốc hoàn toàn giống nhau.

Công cụ này có gia hạn hoặc sửa chứng chỉ đã hết hạn không?

Không. Công cụ chỉ lấy thông tin chứng chỉ. Bạn phải gia hạn qua tổ chức chứng thực, bảng điều khiển dịch vụ lưu trữ hoặc ứng dụng chứng chỉ tự động, sau đó cài đặt chứng chỉ và tải lại dịch vụ nếu cần.

Kiểm tra lần cuối

Khi điều tra cảnh báo, hãy ghi lại chính xác tên máy chủ, cổng, ngày hiệu lực trả về và tổ chức phát hành. Kiểm tra DNS riêng, xác nhận chứng chỉ được cài trên từng máy chủ và kiểm tra toàn bộ chuỗi nếu ngày hiệu lực có vẻ chính xác nhưng trình duyệt vẫn báo lỗi.

Các công cụ tương tự

Tra cứu IP ngược

Lấy một IP và thử tìm tên miền/máy chủ được liên kết với nó.

10,622
1,542
Tra cứu DNS

Tìm các bản ghi DNS A, AAAA, CNAME, MX, NS, TXT, SOA của một máy chủ.

6,243
68
Tra cứu IP

Công cụ tra cứu IP của Digily Link cung cấp thông tin chi tiết về mọi địa chỉ IP. Hãy dùng dịch vụ trực tuyến miễn phí này để nhận dữ liệu IP toàn diện.

10,083
175

Công cụ phổ biến