ติดตั้งใบรับรองระดับกลางเพื่อหลีกเลี่ยง SSL /TLS ไม่น่าเชื่อถือ

SSL เสีย /TLS กลุ่มใบรับรองจากตัวกลางที่หายไปอาจทำให้เกิดข้อผิดพลาดที่เชื่อถือได้ เรียนรู้วิธีการวินิจฉัยและแก้ไขโดยการติดตั้งสายโซ่ทั้งหมด

SSL เสีย /TLS กลุ่มใบรับรองจากตัวกลางที่หายไปอาจทำให้เกิดข้อผิดพลาดที่เชื่อถือได้ เรียนรู้วิธีการวินิจฉัยและแก้ไขโดยการติดตั้งสายโซ่ทั้งหมด

ต้องการใบรับรองหรือไม่? SSL.com ครอบคลุมคุณแล้ว เปรียบเทียบตัวเลือกที่นี่ เพื่อค้นหาตัวเลือกที่เหมาะสมสำหรับคุณจาก S/MIME และใบรับรองการลงรหัสรหัสและอีกมากมาย

ORDER NOW

ข้อผิดพลาดที่เชื่อถือได้ของเบราว์เซอร์

หากคุณติดตั้ง SSL ใหม่ /TLS ใบรับรองบนเว็บเซิร์ฟเวอร์ของคุณ แต่ผู้เข้าชมกำลังประสบกับข้อผิดพลาดที่เชื่อถือได้ของเบราว์เซอร์เช่น Not Secureหรือ Your Connection Is Not Privateโปรดตรวจสอบให้แน่ใจว่าได้ติดตั้งชุดใบรับรองระดับกลางที่สมบูรณ์แล้ว ใน Google Chrome ข้อความแสดงข้อผิดพลาดทั่วไปประเภทนี้คือ NET::ERR_CERT_AUTHORITY_INVALID.

ข้อผิดพลาดของเบราว์เซอร์ทั้งหมดต่อไปนี้เป็นผลมาจากการติดตั้งใบรับรองที่ถูกต้อง แต่มีห่วงโซ่ที่ขาดหายเนื่องจากขาดตัวกลาง:

แถบที่อยู่ของ Chrome พร้อมคำเตือนที่ไม่น่าเชื่อถือ
แถบที่อยู่ของ Chrome ด้วย Not Secure คำเตือนความไว้วางใจ

คำเตือนความไว้วางใจของ Chrome
NET::ERR_CERT_AUTHORITY_INVALID คำเตือนความเชื่อถือในหน้าต่างเบราว์เซอร์ Chrome

คำเตือนเบราว์เซอร์ Apple Safari
เตือนความน่าเชื่อถือในหน้าต่างเบราว์เซอร์ Apple Safari ที่ระบุ This Connection Is Not Private.

 

สำหรับตัวอย่างเพิ่มเติมของข้อความแสดงข้อผิดพลาดของเบราว์เซอร์* ที่เกิดจากการขาดใบรับรองกลาง โปรดดูคำแนะนำของเราที่ การแก้ไขปัญหา SSL /TLS ข้อผิดพลาดและคำเตือนของเบราว์เซอร์.

หมายเหตุ คุณอาจไม่เห็นข้อผิดพลาดความน่าเชื่อถือเหล่านี้ใน Firefox แม้ว่าจะพบในเบราว์เซอร์อื่นก็ตาม ตั้งแต่ปี 2020 Firefox ได้นำระบบโหลดล่วงหน้า (CA) ของผู้ให้บริการออกใบรับรองระดับกลาง (Intermediate Certificate Authority) มาใช้ ซึ่งจะโหลดใบรับรองระดับกลางที่ใช้กันทั่วไปโดยอัตโนมัติเพื่อลดข้อผิดพลาดในการเชื่อมต่อ.

นอกจากนี้ Firefox ยังแคชใบรับรองระดับกลางในที่เก็บใบรับรองของตัวเอง หากคุณเคยเข้าชมเว็บไซต์ที่มีใบรับรองระดับกลางที่หายไปจากเซิร์ฟเวอร์ของคุณ Firefox จะใช้ใบรับรองเหล่านั้นเพื่อสร้างใบรับรองที่สมบูรณ์ ห่วงโซ่ใบรับรอง เมื่อจำเป็น พฤติกรรมที่ได้รับการปรับปรุงนี้ช่วยให้ผู้ใช้ Firefox พบข้อผิดพลาดเกี่ยวกับห่วงโซ่ใบรับรองน้อยลงเมื่อเทียบกับเบราว์เซอร์อื่นๆ

*ข้อความแสดงข้อผิดพลาดและอินเทอร์เฟซเบราว์เซอร์ที่แสดงอาจแตกต่างกันเล็กน้อยในแต่ละเวอร์ชันเบราว์เซอร์และระบบปฏิบัติการ อาการพื้นฐานของการไม่มีใบรับรองกลางยังคงสอดคล้องกันในทุกแพลตฟอร์ม

การวินิจฉัยปัญหา

เครื่องมือและวิธีการวินิจฉัย

คุณสามารถตรวจสอบใบรับรองกลางที่หายไปได้โดยใช้หลายวิธี:

  • เครื่องตรวจสอบ SSL ออนไลน์
  • เครื่องมือตรวจสอบ SSL ของ SSL Shopper ยังคงเป็นเครื่องมือที่ยอดเยี่ยมสำหรับการระบุตัวกลางที่ขาดหายไป ภาพหน้าจอด้านล่างแสดงสถานการณ์ที่ทำให้เกิดข้อผิดพลาดดังที่แสดงไว้ด้านบน เครื่องมือตรวจสอบ SSL สมัยใหม่ให้การวิเคราะห์ที่ครอบคลุม ซึ่งรวมถึงความสมบูรณ์ของเชน วันหมดอายุ การตรวจสอบการใช้งานคีย์แบบขยาย และความเข้ากันได้กับข้อกำหนดของเบราว์เซอร์ในปัจจุบัน

ไม่มีเชนกลาง

  • เครื่องมือทดสอบ SSL สมัยใหม่ยังตรวจสอบวันหมดอายุที่จะมาถึงและปัญหาการใช้งานคีย์ขยายเวลาด้วย

เครื่องมือสำหรับนักพัฒนาเบราว์เซอร์

ปัจจุบันเบราว์เซอร์ส่วนใหญ่มีฟังก์ชันการตรวจสอบใบรับรองขั้นสูงผ่านคอนโซลสำหรับนักพัฒนาซอฟต์แวร์ ใน Chrome, Firefox และ Safari คุณสามารถเข้าถึงข้อมูลรายละเอียดเกี่ยวกับห่วงโซ่ใบรับรองได้โดย:

  1. การคลิกไอคอนล็อคในแถบที่อยู่
  2. เลือก “ใบรับรอง” หรือ “การเชื่อมต่อมีความปลอดภัย”
  3. การดูใบรับรองแบบครบถ้วนและรายละเอียดความถูกต้อง

เครื่องมือบรรทัดคำสั่ง

สำหรับผู้ดูแลระบบเซิร์ฟเวอร์ OpenSSL มอบการวิเคราะห์ห่วงโซ่ใบรับรองที่ครอบคลุม:

openssl s_client -เชื่อมต่อ example.com:443 -showcerts

openssl s_client -connect example.com:443 -showcerts

ทำความเข้าใจเกี่ยวกับการเปลี่ยนแปลงความถูกต้องของใบรับรอง

SSL /TLS ภูมิทัศน์ของใบรับรองได้รับการพัฒนาอย่างมีนัยสำคัญในช่วงไม่กี่ปีที่ผ่านมา โดยมีการเปลี่ยนแปลงสำคัญที่ส่งผลต่ออายุการใช้งานและการใช้งานของใบรับรอง:

อายุการใช้งานใบรับรองที่สั้นลง

ตั้งแต่เดือนกันยายน 2020 เบราว์เซอร์หลักไม่เชื่อถือ SSL อีกต่อไปTLS ใบรับรองที่มีระยะเวลาใช้งานนานกว่า 398 วัน (ประมาณหนึ่งปี) ฟอรัม CA/Browser ได้นำกำหนดการแบบแบ่งระยะมาใช้ (บัตรลงคะแนน SC-081v3) เพื่อลดสูงสุด TLS อายุการใช้งานใบรับรอง: 200 วัน สำหรับใบรับรองที่ออกใน/หลังวันที่ 15 มีนาคม 2026 100 วัน ใน/หลังวันที่ 15 มีนาคม 2027 และ 47 วัน ใน/หลังวันที่ 15 มีนาคม พ.ศ. 2029

การเปลี่ยนแปลงเหล่านี้จำเป็นต้องมีการนำระบบการจัดการใบรับรองและระบบอัตโนมัติที่มีประสิทธิภาพมาใช้

ข้อจำกัดการใช้งานคีย์ขยาย

นโยบายโปรแกรม Chrome Root ต้องให้เริ่มต้น มิถุนายน 15, 2026, ออกใหม่ เชื่อถือได้ในที่สาธารณะ TLS ใบรับรองเซิร์ฟเวอร์ ประกอบด้วย เพียง เซิร์ฟเวอร์Auth EKU (เลขที่ ลูกค้าตรวจสอบสิทธิ์). 

CA หลักๆ กำลังปรับแผนก่อนวันนี้ หากคุณต้องการ TLS การตรวจสอบสิทธิ์ไคลเอนต์ ใช้ แยก ใบรับรองการตรวจสอบสิทธิ์แบบไคลเอนต์จากลำดับชั้นส่วนตัวหรือเฉพาะ องค์กรที่ใช้ใบรับรองสำหรับทั้งสองวัตถุประสงค์จะต้องมีใบรับรองแยกต่างหากสำหรับแต่ละฟังก์ชัน

การแก้ปัญหา

เมื่อคุณดาวน์โหลดใบรับรองจากบัญชีผู้ใช้ SSL.com ของคุณโดยใช้ลิงก์สำหรับแพลตฟอร์มเซิร์ฟเวอร์ของคุณคุณจะได้รับไฟล์ซิปที่มีทั้งใบรับรองและไฟล์สนับสนุนที่จำเป็น หากคุณต้องการดาวน์โหลดใบรับรองระดับกลางคุณสามารถใช้ แพ็คเกจ CA ลิ้งค์ดาวน์โหลด.

ดาวน์โหลดใบรับรองตามแพลตฟอร์ม

การติดตั้งตัวกลางแตกต่างกันไปตามแพลตฟอร์มเซิร์ฟเวอร์ สำหรับคำแนะนำเฉพาะเกี่ยวกับวิธีการติดตั้งใบรับรองกลางที่จำเป็นบนเซิร์ฟเวอร์ของคุณและสร้างเครือข่ายที่สมบูรณ์โปรดดูที่ เอกสารการติดตั้งใบรับรอง.

ผลกระทบต่อการติดตั้ง

เมื่อดาวน์โหลดใบรับรองจากบัญชี SSL.com ของคุณ โปรดตรวจสอบให้แน่ใจว่าคุณกำลังใช้ใบรับรองกลางที่เป็นปัจจุบันที่สุด ลิงก์ดาวน์โหลด CA bundle ในบัญชีของคุณจะแสดงใบรับรองกลางที่ถูกต้องและเป็นปัจจุบันสำหรับการติดตั้งของคุณเสมอ

แนวทางปฏิบัติที่ดีที่สุดในการติดตั้งสมัยใหม่

ระบบอัตโนมัติเป็นสิ่งสำคัญ: เมื่ออายุการใช้งานของใบรับรองลดลง การจัดการใบรับรองด้วยตนเองจึงกลายเป็นเรื่องที่ไม่สะดวกมากขึ้น ลองพิจารณาดำเนินการดังนี้

การพิจารณาเกี่ยวกับแพลตฟอร์ม:

  • ผู้ให้บริการโฮสติ้งและ CDN หลายรายในปัจจุบันจัดการการติดตั้งใบรับรองระดับกลางโดยอัตโนมัติ
  • แพลตฟอร์มคลาวด์มักให้บริการการจัดการใบรับรองแบบบูรณาการ
  • สำหรับการติดตั้งภายในสถานที่ ให้แน่ใจว่ากระบวนการต่ออายุของคุณมีการอัปเดตใบรับรองระดับกลาง

ขั้นตอนการตรวจสอบ – ตรวจสอบใบรับรองของคุณให้ครบถ้วนทุกครั้งหลังการติดตั้ง:

  1. ทดสอบจากเบราว์เซอร์และอุปกรณ์หลายตัว
  2. ใช้เครื่องมือตรวจสอบ SSL เพื่อยืนยันความสมบูรณ์ของห่วงโซ่
  3. ตรวจสอบระยะเวลาการหมดอายุของใบรับรองให้สอดคล้องกับกำหนดการต่ออายุของคุณ
  4. ตรวจสอบว่าใบรับรองมีเฉพาะค่าการใช้งานคีย์ขยายที่เหมาะสมเท่านั้น

ยืนยันการแก้ไข

ด้วยใบรับรองที่รองรับทั้งหมดที่ติดตั้งบนเซิร์ฟเวอร์เดียวกันซึ่งทำให้เกิดข้อผิดพลาด“ not trust” ที่แสดงด้านบน ตัวตรวจสอบ SSL แสดงห่วงโซ่ที่สมบูรณ์และข้อผิดพลาดที่เชื่อถือได้ของเบราว์เซอร์หายไป:

ห่วงโซ่ใบรับรองที่สมบูรณ์

การเชื่อมต่อที่ปลอดภัย

การเตรียมการจัดการใบรับรองของคุณให้พร้อมสำหรับอนาคต

เตรียมพร้อมสำหรับวงจรชีวิตที่สั้นลง

  • นำระบบการจัดการใบรับรองอัตโนมัติมาใช้ก่อนระยะเวลามีผลบังคับใช้ 47 วันในปี 2029
  • จัดทำระบบติดตามและแจ้งเตือนเมื่อใบรับรองหมดอายุ
  • พิจารณาใช้ผู้มีอำนาจออกใบรับรองที่เข้ากันได้กับ ACME เพื่อการทำงานอัตโนมัติที่ราบรื่น

ประเภทการรับรองความถูกต้องแบบแยกกัน

  • วางแผนแยกใบรับรองการตรวจสอบสิทธิ์เซิร์ฟเวอร์และใบรับรองการตรวจสอบสิทธิ์ไคลเอนต์
  • ตรวจสอบการใช้งานใบรับรองปัจจุบันเพื่อระบุใบรับรองแบบใช้ผสม
  • ใช้งานเฉพาะ PKI ลำดับชั้นสำหรับวัตถุประสงค์ใบรับรองที่แตกต่างกัน

การตรวจสอบและบำรุงรักษา

  • การตรวจสอบสินค้าคงคลังใบรับรองอย่างสม่ำเสมอทั่วทั้งโครงสร้างพื้นฐานของคุณ
  • การทดสอบความสมบูรณ์ของห่วงโซ่ใบรับรองโดยอัตโนมัติ
  • เอกสารประกอบการอ้างอิงใบรับรองและขั้นตอนการต่ออายุ

แนวโน้มของอายุการใช้งานใบรับรองที่สั้นลงและข้อกำหนดการใช้งานที่เข้มงวดยิ่งขึ้นเน้นย้ำถึงความสำคัญอย่างยิ่งของการติดตั้งใบรับรองระดับกลางที่เหมาะสมและการจัดการวงจรชีวิตใบรับรองที่ครอบคลุม

 

การติดตั้งใบรับรองกลางที่เหมาะสมยังคงเป็นพื้นฐานของ SSL/TLS ความปลอดภัย อย่างไรก็ตาม ภูมิทัศน์ยังคงพัฒนาต่อไป โดยมีอายุการใช้งานใบรับรองที่สั้นลงและข้อกำหนดของเบราว์เซอร์ที่เข้มงวดยิ่งขึ้น 

คุณสามารถมั่นใจได้ว่าใบรับรองของคุณมอบความปลอดภัยที่เชื่อถือได้ให้แก่ผู้ใช้ของคุณ โดยปฏิบัติตามแนวทางปฏิบัติที่ดีที่สุดในปัจจุบัน การนำระบบอัตโนมัติที่เหมาะสมมาใช้ และการติดตามข้อมูลเกี่ยวกับการเปลี่ยนแปลงในอุตสาหกรรม

สำหรับคำแนะนำในการติดตั้งใบรับรองล่าสุดและชุดใบรับรองระดับกลาง โปรดดูเอกสารและลิงก์ดาวน์โหลดในบัญชี SSL.com ของคุณเสมอ เนื่องจากข้อมูลเหล่านี้ได้รับการอัปเดตเป็นประจำเพื่อให้สอดคล้องกับข้อกำหนดล่าสุดและการเปลี่ยนแปลงของ CA

ต้องการความช่วยเหลือ? ทีมสนับสนุนของ SSL.com คอยติดตามความเปลี่ยนแปลงในอุตสาหกรรมอยู่เสมอ และสามารถช่วยเหลือในการติดตั้งใบรับรอง การกำหนดค่าเชน และการเตรียมความพร้อมสำหรับข้อกำหนดที่จะเกิดขึ้น ติดต่อเราได้ที่ Support@SSL.com หรือใช้ฟีเจอร์แชทที่ด้านขวาล่างของหน้านี้

วิดีโอ: การแก้ไขปัญหา SSL /TLS ข้อผิดพลาดและคำเตือนของเบราว์เซอร์

ขอบคุณที่เลือกใช้ SSL.com! หากคุณมีคำถามใด ๆ โปรดติดต่อเราทางอีเมลที่ Support@SSL.com, โทร 1-877-SSL-SECUREหรือคลิกลิงก์แชทที่ด้านล่างขวาของหน้านี้ คุณยังสามารถค้นหาคำตอบสำหรับคำถามการสนับสนุนทั่วไปได้ใน ฐานความรู้.

รับทราบข้อมูลและปลอดภัย

SSL.com เป็นผู้นำระดับโลกในด้านความปลอดภัยทางไซเบอร์ PKI และใบรับรองดิจิทัล ลงทะเบียนเพื่อรับข่าวสารอุตสาหกรรม เคล็ดลับ และประกาศผลิตภัณฑ์ล่าสุดจาก SSL.com.

SSL.com

เราชอบความคิดเห็นของคุณ

ทำแบบสำรวจของเราและแจ้งให้เราทราบความคิดเห็นของคุณเกี่ยวกับการซื้อครั้งล่าสุดของคุณ

ภาพรวมความเป็นส่วนตัว
SSL.com

เว็บไซต์นี้ใช้คุกกี้เพื่อให้เราสามารถมอบประสบการณ์การใช้งานที่ดีที่สุดแก่คุณ ข้อมูลคุกกี้จะถูกเก็บไว้ในเบราว์เซอร์ของคุณและทำงานเช่นจดจำคุณเมื่อคุณกลับมาที่เว็บไซต์ของเราและช่วยให้ทีมของเราเข้าใจว่าส่วนใดของเว็บไซต์ที่คุณสนใจและมีประโยชน์ที่สุด

สำหรับข้อมูลเพิ่มเติมอ่านของเรา คุกกี้และคำชี้แจงสิทธิ์ส่วนบุคคล.

คุกกี้บุคคลที่สาม

เว็บไซต์นี้ใช้ Google Analytics & เครื่องนับสถิติ เพื่อรวบรวมข้อมูลที่ไม่ระบุตัวตนเช่นจำนวนผู้เยี่ยมชมเว็บไซต์และหน้าเว็บที่ได้รับความนิยมสูงสุด

การเปิดใช้งานคุกกี้เหล่านี้ช่วยให้เราสามารถปรับปรุงเว็บไซต์ของเรา

แสดงรายละเอียด