Najbardziej możliwa do uniknięcia przyczyna przestojów
Wygasanie certyfikatów SSL jest prawdopodobnie najłatwiejszą do uniknięcia przyczyną awarii stron internetowych. Certyfikaty wygasają przewidywalnie. Znasz dokładną datę z miesięcznym wyprzedzeniem. Mimo to wygasłe certyfikaty co roku powodują awarie dużych witryn.
Gdy certyfikat wygasa, przeglądarki wyświetlają ostrzeżenie bezpieczeństwa na całą stronę. Użytkownicy nie mogą uzyskać dostępu do Twojej witryny bez kliknięcia przez przerażający komunikat „Twoje połączenie nie jest prywatne”. Większość użytkowników nie klika. Odchodzą.
Dla stron e-commerce wygasły certyfikat oznacza zero sprzedaży do czasu naprawy. Dla platform SaaS oznacza to, że użytkownicy nie mogą się zalogować. Dla API wszystkie połączenia klientów zawodzą. Wpływ na biznes jest natychmiastowy i całkowity.
A naprawa jest zwykle prosta: odnowić certyfikat i zrestartować serwer WWW. Problemem nie jest naprawa. Problemem jest wiedza, że trzeba to naprawić, zanim przeglądarki zaczną wyświetlać ostrzeżenia.
Dlaczego zespoły zapominają o odnowieniu certyfikatów
Wydaje się niemożliwe zapomnieć o czymś ze znanym terminem za kilka miesięcy. Ale odnowienie certyfikatów wypada z obiegu z przewidywalnych powodów.
Osoba, która skonfigurowała certyfikat, opuściła firmę. Sześć miesięcy później powiadomienie o odnowieniu trafia na nieaktywny adres e-mail. Nikt inny nie wie, że certyfikat istnieje, dopóki nie wygaśnie.
Automatyczne odnowienie nie powiodło się po cichu. Skonfigurowałeś certbot z automatycznym odnowieniem. Działał przez rok. Potem zmieniło się uprawnienie, zaktualizowano regułę zapory sieciowej lub zmodyfikowano rekord DNS. Skrypt odnowienia zawiódł. Nikt tego nie zauważył, ponieważ nikt tego nie monitorował.
Certyfikat obejmuje wiele subdomen. Dodałeś nową subdomenę. Certyfikat jej nie obejmuje. Użytkownicy tej subdomeny widzą ostrzeżenie. Użytkownicy głównej domeny nie widzą nic złego.
Korzystasz z wielu urzędów certyfikacji. Różne domeny, różne CA, różne daty odnowienia. Nie ma jednego miejsca, aby zobaczyć status wszystkich certyfikatów.
Co sprawdza monitorowanie SSL
Dobry monitor SSL sprawdza więcej niż tylko datę wygaśnięcia.
Data wygaśnięcia: Najbardziej oczywista kontrola. Chcesz alerty na 30, 14 i 7 dni przed wygaśnięciem. Wielokrotne ostrzeżenia dają czas na naprawę, nawet jeśli pierwszy alert zostanie przeoczony.
Łańcuch certyfikatów: Czy cały łańcuch jest ważny? Brakujący certyfikat pośredni przerywa łańcuch i wywołuje ostrzeżenia przeglądarki, nawet jeśli certyfikat liścia jest ważny.
Podmiot i SAN: Czy certyfikat obejmuje monitorowaną domenę? Certyfikat dla example.com nie obejmuje api.example.com, chyba że SAN-y to uwzględniają.
Algorytm podpisu: Czy certyfikat używa bezpiecznego algorytmu? Certyfikaty podpisane SHA-1 są przestarzałe. Nowoczesne przeglądarki je odrzucają.
Rozmiar klucza: Klucze RSA mniejsze niż 2048 bitów są uważane za słabe. Klucze ECC są preferowane ze względu na wydajność.
Status unieważnienia: Czy certyfikat został unieważniony przez CA? To rzadkie, ale krytyczne. Unieważniony certyfikat należy natychmiast wymienić.
Konfiguracja monitorowania SSL
Monitorowanie SSL powinno być automatyczne. Nie powinieneś pamiętać o ręcznym sprawdzaniu dat wygaśnięcia certyfikatów.
PingWatchdog zawiera monitorowanie SSL w każdym planie. Dodajesz domenę, a my sprawdzamy certyfikat co 24 godziny. Otrzymujesz alerty na 30, 14 i 7 dni przed wygaśnięciem. Sprawdzamy cały łańcuch, podmiot, SAN-y, algorytm podpisu i rozmiar klucza.
Jeśli coś jest nie tak, dowiadujesz się o tym przed swoimi użytkownikami. O to właśnie chodzi.
Dowiedz się więcej o monitorowaniu SSL PingWatchdog.
Automatyzacja odnowienia certyfikatów
Monitorowanie mówi Ci, kiedy certyfikat ma wygasnąć. Automatyzacja zapobiega samemu wygaśnięciu.
Użyj certbot z Let’s Encrypt: Let’s Encrypt zapewnia bezpłatne 90-dniowe certyfikaty z automatycznym odnowieniem. Certbot obsługuje protokół ACME. Skonfiguruj cron job lub timer systemd, aby uruchamiał certbot renew dwa razy dziennie. Dodaj monitor heartbeat do skryptu odnowienia, aby wiedzieć, czy automatyczne odnowienie zawiedzie.
Użyj zarządzanych certyfikatów swojego dostawcy hostingu: Wielu dostawców chmurowych i CDN oferuje zarządzane SSL z automatycznym odnowieniem. AWS Certificate Manager, Cloudflare SSL i podobne usługi obsługują odnowienie automatycznie. Nadal potrzebujesz zewnętrznego monitorowania, aby zweryfikować, czy certyfikat jest ważny z perspektywy użytkownika.
Użyj usługi monitorowania: Nawet z automatycznym odnowieniem monitoruj certyfikaty zewnętrznie. Automatyczne odnowienie może zawieść. Zarządzane certyfikaty mogą mieć problemy. Zewnętrzne monitorowanie wychwytuje to, co wewnętrzna automatyzacja przeoczy.
Wiele domen i subdomen
Jeśli zarządzasz wieloma domenami lub subdomenami, zarządzanie certyfikatami szybko się komplikuje.
Mała firma SaaS może mieć: example.com, app.example.com, api.example.com, status.example.com, docs.example.com, cdn.example.com. Każda potrzebuje ważnego certyfikatu. Niektóre mogą używać certyfikatów wildcard (*.example.com). Inne mogą używać indywidualnych certyfikatów od różnych CA.
Monitoruj każdą z nich. Dodaj monitor SSL dla każdej domeny i subdomeny. Otrzymujesz jeden pulpit nawigacyjny pokazujący status i datę wygaśnięcia każdego certyfikatu. Gdy któryś zbliża się do wygaśnięcia, wiesz który i kiedy.
Monitorowanie SSL a monitorowanie dostępności
Monitorowanie SSL i monitorowanie dostępności służą różnym celom. Monitorowanie dostępności mówi „Twoja witryna jest osiągalna”. Monitorowanie SSL mówi „Twoja witryna jest osiągalna, a połączenie jest bezpieczne”.
Witryna z wygasłym certyfikatem może być technicznie „działająca” z perspektywy TCP. Serwer odpowiada. Ale przeglądarka blokuje dostęp. Monitor dostępności skonfigurowany do sprawdzania kodów statusu HTTP zobaczyłby odpowiedź. Ale jeśli monitor podąża za przekierowaniami lub akceptuje każdą odpowiedź, może nie wykryć problemu z certyfikatem.
Używaj obu. Monitorowanie dostępności dla osiągalności. Monitorowanie SSL dla kondycji certyfikatów. Wzajemnie się uzupełniają.
Monitorowanie przejrzystości certyfikatów
Nowsze podejście do monitorowania SSL: logi przejrzystości certyfikatów (CT). Każdy publicznie zaufany CA musi rejestrować certyfikaty w logach CT. Możesz monitorować te logi pod kątem nowych certyfikatów wydanych dla Twoich domen.
To wychwytuje dwie rzeczy: legalne certyfikaty, o których nie wiedziałeś (ktoś z Twojego zespołu kupił jeden od innego CA) i złośliwe certyfikaty (ktoś podszywający się pod Twoją domenę).
Narzędzia takie jak Cert Spotter i Certificate Transparency Monitor od Facebooka to zapewniają. To zaawansowane rozwiązanie, ale przydatne dla firm o surowych wymaganiach bezpieczeństwa.
Zacznij teraz
PingWatchdog zawiera monitorowanie SSL w każdym planie. Plan darmowy obejmuje Twoje domeny z kontrolami co 24 godziny i alertami wygaśnięcia 30/14/7 dni. Bez osobnego narzędzia. Bez osobnej subskrypcji.
Skonfiguruj monitorowanie SSL lub poznaj wszystkie funkcje monitorowania. Przeczytaj także: Czym jest monitorowanie dostępności?