SSL-i vältimiseks installige vahesertifikaadid /TLS Ei usaldata

Katkine SSL /TLS Puuduvate vahetoodete sertifikaatide ahelad võivad põhjustada usaldusvigu. Siit saate teada, kuidas neid diagnoosida ja parandada, paigaldades kogu ahela.

Katkine SSL /TLS Puuduvate vahetoodete sertifikaatide ahelad võivad põhjustada usaldusvigu. Siit saate teada, kuidas neid diagnoosida ja parandada, paigaldades kogu ahela.

Kas vajate sertifikaati? SSL.com on teid kajastanud. Võrrelge valikuid siin , et leida teile sobiv valik alates S/MIME ja koodiallkirjastamise sertifikaadid ja palju muud.

TELLI NÜÜD

Brauseri usalduse vead

Kui olete installinud uue SSL /TLS teie veebiserveri sertifikaat, kuid külastajatel on brauseri usaldusvigu, näiteks Not Securevõi Your Connection Is Not Private, veenduge, et oleks installitud täielik vahesertifikaatide kett. Google Chrome'is on tavaline seda tüüpi veateade NET::ERR_CERT_AUTHORITY_INVALID.

Kõik järgmised brauserivead tulenesid kehtiva sertifikaadi installimisest, kuid puuduvate vaheühendite tõttu katkenud ahelaga:

Chrome'i aadressiriba hoiatusega mitte turvalise usalduse kohta
Chrome'i aadressiriba koos Not Secure usalduse hoiatus

Chrome'i usalduse hoiatus
NET::ERR_CERT_AUTHORITY_INVALID usaldushoiatus Chrome'i brauseri aknas.

Apple Safari brauseri hoiatus
Usaldushoiatus Apple Safari brauseriaknas, märkides järgmist This Connection Is Not Private.

 

Lisateavet puuduvate vahesertifikaatide põhjustatud brauseri veateadete* kohta leiate meie juhendist. SSL-i tõrkeotsing /TLS Brauseri vead ja hoiatused.

Märge: Te ei pruugi neid usaldusvigu Firefoxis näha, isegi kui need esinevad teistes brauserites. Alates 2020. aastast on Firefox rakendanud kesktaseme sertifitseerimisasutuse (CA) eellaadimist, mis laadib ennetavalt tavaliselt kasutatavaid kesktaseme sertifikaate, et vähendada ühenduse vigu..

Lisaks salvestab Firefox vahemällu vahesertifikaadid oma sertifikaadihoidlasse; kui olete varem külastanud veebisaiti, mis sisaldas teie serverist puuduvaid vahesertifikaate, kasutab Firefox neid täieliku sertifikaadi loomiseks. sertifikaatide kett vajadusel. See täiustatud käitumine tähendab, et Firefoxi kasutajatel esineb teiste brauseritega võrreldes vähem sertifikaadiahela vigu.

*Kuvatavad veateated ja brauseriliidesed võivad eri brauseriversioonides ja operatsioonisüsteemides veidi erineda. Puuduvate vahesertifikaatide põhisümptomid on kõigil platvormidel ühesugused.

Probleemi diagnoosimine

Diagnostikavahendid ja -meetodid

Puuduvate vahesertifikaatide kontrollimiseks võite kasutada mitut meetodit:

  • SSL-i kontrollijad veebis
  • SSL-i ostja SSL-i kontrollija on endiselt suurepärane tööriist puuduvate vaheühendite tuvastamiseks. Allolev ekraanipilt näitab olukorda, mis põhjustas ülaltoodud vead. Kaasaegsed SSL-i kontrollimise tööriistad pakuvad põhjalikku analüüsi, sealhulgas ahela täielikkust, aegumiskuupäevi, laiendatud võtme kasutamise valideerimist ja ühilduvust praeguste brauserinõuetega.

Puudub vaheahel

  • Kaasaegsed SSL-testimistööriistad kontrollivad ka eelseisvaid aegumiskuupäevi ja laiendatud võtmekasutuse probleeme.

Brauseri arendaja tööriistad

Enamik brausereid pakub nüüd oma arendajakonsoolide kaudu täiustatud sertifikaatide kontrollimise võimalusi. Chrome'is, Firefoxis ja Safaris saate üksikasjalikule sertifikaatide ahela teabele juurde pääseda järgmiselt.

  1. Aadressiribal lukuikoonil klõpsamine
  2. Valiku „Sertifikaat” või „Ühendus on turvaline” valimine
  3. Täieliku sertifikaadiahela ja kehtivusandmete kuvamine

Käsurea tööriistad

Serveriadministraatoritele pakub OpenSSL põhjalikku sertifikaatide ahela analüüsi:

openssl s_client -connect näide.com:443 -showcerts

openssl s_client -connect example.com:443 -showcerts

Sertifikaatide kehtivuse muudatuste mõistmine

SSL /TLS Sertifikaatide maastik on viimastel aastatel märkimisväärselt arenenud ning olulised muutused on mõjutanud sertifikaatide kehtivusaega ja kasutamist:

Lühenenud sertifikaatide eluiga

Alates 2020. aasta septembrist ei usalda suuremad brauserid enam SSL-i/TLS sertifikaadid, mille kehtivusaeg on pikem kui 398 päeva (umbes üks aasta). CA/Browser Forum on vastu võtnud etapiviisilise ajakava (Hääletussedel SC-081v3) maksimaalse väärtuse vähendamiseks TLS sertifikaatide kehtivusajad: 200 päeva 15. märtsil 2026 või hiljem väljastatud sertifikaatide puhul 100 päeva 15. märtsil 2027/pärast seda ja 47 päeva 15. märtsil 2029/pärast seda.

Need muudatused nõuavad tugevate sertifikaatide haldamise ja automatiseerimise süsteemide rakendamist.

Laiendatud võtmekasutuse piirangud

Chrome'i juurprogrammi poliitika nõuab, et alustades Juuni 15, 2026äsja välja antud avalikult usaldatud TLS serveri sertifikaadid sisaldama ainult the,en serverAuth EKU (nr clientAuth). 

Peamised pädevad asutused ühtlustavad oma tegevust enne seda kuupäeva. Kui vajate TLS kliendi autentimine, kasutamine eri kliendi autentimissertifikaadid privaatsest või spetsiaalsest hierarhiast. Organisatsioonid, mis kasutavad sertifikaate mõlemal otstarbel, vajavad iga funktsiooni jaoks eraldi sertifikaate.

Probleemi lahendamine

Kui laadite oma sertifikaadi SSL-i kasutajakontolt alla oma serveriplatvormi lingi abil, saate zip-faili, mis sisaldab nii sertifikaati kui ka vajalikke toetavaid faile. Kui soovite alla laadida ainult vahesertifikaate, võite kasutada ka CA kimp Lae alla link.

Sertifikaadi allalaadimine platvormi kaupa

Vahendajate installimine on serveriplatvormiti erinev. Konkreetsete juhiste saamiseks vajalike vahesertifikaatide serverisse installimise ja täieliku ahela loomise kohta lugege meie lehte sertifikaadi installimise dokumentatsioon.

Mõju paigaldamisele

Sertifikaatide allalaadimisel oma SSL.com kontolt veenduge, et kasutate uusimaid vahesertifikaate. Teie kontol olev CA-paketi allalaadimislink pakub teie installi jaoks alati õigeid ja ajakohaseid vahesertifikaate.

Kaasaegsed paigalduse parimad tavad

Automatiseerimine on oluline: Sertifikaatide eluea lühenedes muutub käsitsi sertifikaatide haldamine üha ebapraktilisemaks. Kaaluge järgmiste rakendamist:

Platvormi kaalutlused:

  • Paljud majutusteenuse pakkujad ja CDN-id haldavad nüüd automaatselt vahesertifikaatide installimist
  • Pilveplatvormid pakuvad sageli integreeritud sertifikaatide haldamise teenuseid
  • Kohapealsete installide puhul veenduge, et teie uuendamisprotsess hõlmaks sertifikaatide vahepealseid värskendusi.

Kinnitamisetapid – Pärast installimist kontrollige alati kogu sertifikaatide ahelat:

  1. Testi mitmes brauseris ja seadmes
  2. Kasutage SSL-i kontrollimise tööriistu ahela terviklikkuse kinnitamiseks
  3. Veenduge, et sertifikaadi kehtivusajad vastavad teie uuendamise ajakavale
  4. Kontrollige, et sertifikaadid sisaldaksid ainult sobivaid laiendatud võtmekasutuse väärtusi

Kinnitage parandus

Kui kõik toetavad sertifikaadid on installitud samasse serverisse, mis tekitas ülaltoodud tõrkeid „mitte usaldusväärsed”, SSL-i kontrollija näitab tervet ahelat ja brauseri usalduse vead on kadunud:

Täielik sertifikaatide ahel

Turvaline ühendus

Sertifikaatide haldamise tulevikukindlustamine

Valmistu lühemateks elutsükliteks

  • Rakendage automatiseeritud sertifikaatide haldussüsteemid enne 47-päevase kehtivusaja jõustumist 2029. aastal
  • Sertifikaatide aegumise jälgimise ja teavitamise loomine
  • Sujuva automatiseerimise tagamiseks kaaluge ACME-ga ühilduvate sertifitseerimisasutuste kasutamist

Eraldi autentimistüübid

  • Planeeri serveri autentimise ja kliendi autentimise sertifikaatide eraldamine
  • Segakasutusega sertifikaatide tuvastamiseks vaadake üle praegune sertifikaatide kasutus
  • Rakendage spetsiaalset PKI hierarhiad erinevate sertifikaatide otstarvete jaoks

Järelevalve ja hooldus

  • Sertifikaatide inventuuri regulaarsed auditid kogu teie infrastruktuuris
  • Sertifikaatide ahela terviklikkuse automatiseeritud testimine
  • Sertifikaatide sõltuvuste ja uuendamise protseduuride dokumenteerimine

Lühemate sertifikaatide eluea ja rangemate kasutusnõuete trend rõhutab sertifikaatide nõuetekohase vaheinstallimise ja tervikliku sertifikaatide elutsükli haldamise kriitilist tähtsust.

 

Vahesertifikaadi nõuetekohane installimine on SSL/i jaoks ülioluline.TLS turvalisus; aga maastik areneb pidevalt lühema sertifikaatide kehtivusaja ja rangemate brauserinõuetega. 

Järgides parimaid tavasid, rakendades asjakohast automatiseerimist ja püsides kursis valdkonna muudatustega, saate tagada, et teie sertifikaadid pakuvad teie kasutajatele usaldusväärset turvalisust.

Kõige uuemate sertifikaatide installimisjuhiste ja vahesertifikaatide pakettide saamiseks lugege alati oma SSL.com konto dokumentatsiooni ja allalaadimislinke, kuna neid värskendatakse regulaarselt, et need kajastaksid uusimaid nõudeid ja CA muudatusi.

Vajad abi? SSL.com tugimeeskond on kursis kõigi valdkonna muudatustega ja saab abistada sertifikaatide installimisel, keti konfigureerimisel ja eelseisvateks nõueteks ettevalmistamisel. Võtke meiega ühendust aadressil Support@SSL.com või kasutage selle lehe paremas alanurgas olevat vestlusfunktsiooni.

Video: SSL-i tõrkeotsing /TLS Brauseri vead ja hoiatused

Täname, et valisite SSL.com! Kui teil on küsimusi, võtke meiega ühendust e-posti aadressil Support@SSL.com, helistama 1-877-SSL-SECUREvõi klõpsake lihtsalt selle lehe paremas alanurgas asuvat vestluslingi. Meie lehelt leiate ka vastused paljudele levinud tugiküsimustele teadmistepagas.

Olge kursis ja turvaline

SSL.com on ülemaailmne küberturvalisuse liider, PKI ja digitaalsed sertifikaadid. Registreeruge, et saada valdkonna uusimaid uudiseid, näpunäiteid ja tooteteateid SSL.com.

SSL.com

Meile meeldiks teie tagasiside

Osalege meie küsitluses ja andke meile teada oma mõtted oma hiljutise ostu kohta.

Privaatsuse ülevaade
SSL.com

See veebisait kasutab küpsiseid, et saaksime pakkuda teile parimat võimalikku kasutajakogemust. Präänikuandmeid salvestatakse teie brauseris ja see täidab selliseid funktsioone nagu teie veebisaidile naasmisel teie äratundmine ja meie meeskonna abistamine, millised veebisaidi jaotised teile kõige huvitavamad ja kasulikud on.

Lisateabe saamiseks lugege meie lehte Präänik ja privaatsusavaldus.

Kolmanda osapoole küpsised

See veebisait kasutab Google Analytics & Statcounter anonüümse teabe, näiteks saidi külastajate arvu ja kõige populaarsemate lehtede, kogumiseks.

Nende küpsiste lubamine aitab meil oma veebisaiti paremaks muuta.

Näita detaile