Типы SSL-сертификатов, автопродление и смешанный контент
Доменные, организационные сертификаты и сертификаты с расширенной проверкой, цикл Let's Encrypt в 90 дней и исправление ошибки смешанного контента.
Команда rabbitclipПубликация: 4 мин чтения
Коротко
SSL-сертификаты бывают трех уровней проверки: доменная проверка (DV), которая подтверждает только владение доменом, проверка организации (OV), которая также подтверждает существование компании, и расширенная проверка (EV), проходящая самые строгие проверки. DV достаточно для большинства сайтов и продлевается автоматически, бесплатно, каждые девяносто дней такими сервисами, как Let's Encrypt; OV и EV обычно выбирают для корпоративных или финансовых сайтов.
Когда сайт компании, предоставляющей услугу электронной подписи, показывает предупреждение о небезопасном соединении из-за истекшего сертификата, это обычно означает, что автопродление незаметно завершилось неудачей. Даже при автоматизированном продлении по-прежнему нужно отдельно проверять, действительно ли процесс работает.
Чем отличаются типы SSL-сертификатов?
SSL-сертификат это цифровой документ, который шифрует соединение между сайтом и браузером и подтверждает подлинность сайта. Три уровня проверки показывают, насколько глубоко была проверена подлинность сайта, а не насколько сильно шифрование.
- Доменная проверка (DV): подтверждает только, что домен принадлежит заявителю, выдается за минуты
- Проверка организации (OV): подтверждает, что компания действительно существует, проверяется по таким реестрам, как торговый реестр
- Расширенная проверка (EV): самая строгая проверка, детально изучающая юридическое существование и деятельность компании
Что означает цикл Let's Encrypt в девяносто дней?
Let's Encrypt это самый распространенный бесплатный удостоверяющий центр, и он выпускает сертификаты сроком на девяносто дней; согласно собственной документации, этот срок нельзя продлить, и исключений нет. Короткий срок действия призван ограничить ущерб, если сертификат когда-либо будет украден или использован не по назначению.
Такой короткий цикл делает автоматическое продление практически обязательным; ручное продление было бы слишком частой задачей, чтобы отслеживать ее надежно. Let's Encrypt рекомендует продлевать сертификат каждые шестьдесят дней, оставляя оставшиеся тридцать в качестве запаса на случай сбоя.
Как убедиться, что автопродление действительно работает
Автопродление может превратиться в настройку, которую больше никто не проверяет после первоначальной настройки; регулярную проверку все же стоит сохранить.
- Проверять дату истечения сертификата по значку замка в браузере раз в месяц
- Добавить проверку SSL-сертификата в инструмент мониторинга доступности, чтобы предупреждение приходило за определенное число дней до истечения
- Отдельно просматривать серверные логи процесса продления на предмет ошибок
- Подтверждать, что учетная запись с правом продления сертификата по-прежнему принадлежит нужному, активному в данный момент человеку
Когда имеет смысл wildcard-сертификат?
Wildcard-сертификат покрывает основной домен и все поддомены под ним, например *.example.ru, одним сертификатом; отдельный сертификат для shop.example.ru, blog.example.ru и каждого другого поддомена не нужен. Это экономит время и постоянные усилия по управлению для компании, у которой несколько поддоменов.
Плата за это в том, что если сертификат одного поддомена окажется скомпрометирован, тот же ключ ставит под угрозу и все остальные поддомены. Для небольшого числа поддоменов с низким риском wildcard практичен; поддомен, обрабатывающий платежи или вход пользователей, лучше защитить собственным отдельным сертификатом.
Что такое ошибка смешанного контента и почему она возникает?
Если страница загружается по https, а изображение, скрипт или таблица стилей внутри нее по-прежнему загружаются по обычному http, браузер помечает это как смешанный контент. Согласно документации MDN по безопасности, браузеры обычно блокируют такой запрос молча или показывают посетителю предупреждение.
Чаще всего эта ошибка возникает из-за редизайна сайта или оставшейся жестко прописанной http-ссылки из старой темы; даже при установленном и действительном сертификате один пропущенный элемент на странице может сломать значок замка для всего сайта.
Как найти и исправить смешанный контент?
Консоль разработчика в браузере точно показывает, какой ресурс загрузился по http; это намного быстрее, чем просматривать страницу вручную.
Долговременное решение это заменить жестко прописанные http-адреса на https или использовать адреса, независимые от протокола. Общесайтовое правило, поднимающее каждый http-запрос до https, добавляет дополнительный уровень защиты, но не заменяет исправление самого источника.
Частые ошибки
Управление сертификатами обычно настраивается один раз, а затем забывается; поэтому повторяются три ошибки.
- Настроить автопродление и больше никогда не проверять его
- Не замечать, что письма о продлении попадают в папку спам
- Пропускать проверку смешанного контента после переноса сайта или смены темы
- Проверять только главную страницу и упускать оставшиеся http-ссылки на внутренних страницах
Установить SSL-сертификат это разовая задача, но поддерживать его действительность это постоянная привычка. Выбор правильного типа сертификата, подтверждение того, что автопродление действительно работает, и регулярная проверка на смешанный контент, это три детали, которые стоит решить до того, как они превратятся в предупреждение браузера. На вводной встрече с rabbitclip можно вместе проверить вашу настройку сертификатов и безопасности.
Частые вопросы
Какой тип сертификата достаточен для небольшой компании?
Доменной проверки (DV) достаточно для большинства корпоративных сайтов и блогов. OV или EV подходят финансовым сайтам или тем, кому нужно более высокое видимое доверие при приеме платежей.
Становится ли сайт сразу недоступен в момент истечения сертификата?
Сайт обычно все еще загружается, но браузер показывает предупреждение о небезопасном соединении; многие посетители уходят, как только его видят.
Всегда ли ошибка смешанного контента заметна?
Нет, иногда браузер блокирует ресурс молча; проблема проявляется только в консоли разработчика или как отсутствующий элемент на странице.
Нужно ли еще что-то проверять, если автопродление настроено?
Да. Автоматизированные системы тоже могут дать сбой; короткая ежемесячная проверка обнаруживает проблему раньше, чем это сделает предупреждение браузера.
Имеет ли смысл wildcard-сертификат для каждого поддомена?
Нет. Он практичен для поддоменов с низким риском, но поддомен, обрабатывающий платежи или вход, безопаснее защитить собственным отдельным сертификатом.
