Към съдържанието
PN Scripts

Сигурност

Какво е SSL сертификат: HTTPS, видове сертификати и подновяване

  • PN Scripts Team
  • 6 мин четене

SSL сертификатът позволява на браузъра да се свърже със сайта ви по HTTPS. Така трафикът между посетителя и сървъра е криптиран, а браузърът може да провери, че сайтът е този, който адресът обещава. Браузърите се доверяват само на сертификати, издадени от признат сертифициращ орган, затова публичният сайт има нужда от доверен сертификат. Самоподписаният също криптира връзката, но предизвиква предупреждение. Сертификатите изтичат и трябва да се подновяват, а след преминаването към HTTPS трябва да оправите и страниците, които още зареждат файлове по обикновен HTTP.

#Какво всъщност правят SSL, TLS и HTTPS

SSL е старото име. Протоколът, който се използва днес, е TLS, но в ежедневието е останало названието SSL сертификат. Когато браузърът отвори HTTPS адрес, той договаря ключове за криптиране със сървъра, а сървърът представя сертификата си. Сертификатът свързва името на домейна с публичен ключ и е подписан от сертифициращ орган (CA), на който браузърът вече има доверие.

Това ви дава три неща:

  • Криптиране. Паролите, бисквитките, данните от формуляри и плащанията не могат да бъдат прочетени от никого по пътя между посетителя и сървъра, например от оператора на публична Wi-Fi мрежа.
  • Цялост. Никой по пътя не може да промени страницата, да вмъкне реклами или да подмени файл за изтегляне.
  • Удостоверяване. Браузърът проверява, че сертификатът отговаря на домейна в адресната лента.

HTTPS не прави самия сайт защитен. Остарял плъгин, слаба парола за администрацията или уязвим формуляр са също толкова опасни и при криптирана връзка. HTTPS е основата: браузърите отбелязват страниците по HTTP като незащитени, някои функции на браузъра, като геолокацията, работят само по HTTPS, а доставчиците на плащания го изискват на страниците за поръчка и вход.

#Самоподписан или доверен сертификат

Самоподписаният сертификат е подписан от самия сървър, без сертифициращ орган. Криптирането е същото, но браузърът няма как да потвърди кой го е издал. Затова показва предупреждение на цял екран, че връзката не е поверителна, и съветва посетителя да се върне назад. Повечето хора просто напускат. Самоподписаните сертификати са подходящи за вътрешни системи, тестове и тестови копия на сайта, където потребителите знаят защо се появява предупреждението. Публичният сайт има нужда от доверен сертификат.

СамоподписанДоверен
Кой го подписваСамият сървърСертифициращ орган, на който браузърите имат доверие
КриптиранеДаДа
Какво виждат посетителитеПредупреждение за сигурност на цял екранСтраницата, с обичайния катинар или икона с информация за сайта
Подходящ заТестове, тестови среди, вътрешни системиВсеки публичен сайт или онлайн магазин

#Проверка на домейна, сертификат за едно име и wildcard

Преди да издаде сертификат, сертифициращият орган проверява, че контролирате домейна. При сертификат с проверка на домейна (DV) проверката е техническа: добавяте DNS запис, поставяте файл на определен адрес в сайта или отговаряте на имейл до административен адрес на домейна. DV сертификатите са обичайният избор за сайтове и онлайн магазини и браузърите ги показват като всички останали доверени сертификати. Сертификатите с проверка на организацията (OV) и с разширена проверка (EV) добавят проверка на фирмата зад сайта. Браузърите вече не ги отличават в адресната лента, така че за повечето сайтове те означават повече документи без видима разлика.

Вторият избор е колко имена покрива сертификатът.

  • Сертификат за едно име покрива едно име на хост, например www.example.com. Много сертифициращи органи добавят автоматично и основния домейн, но проверете какво пише в поръчката.
  • Wildcard сертификат покрива всички поддомейни на едно ниво, например shop.example.com и blog.example.com чрез *.example.com. Той не покрива по-дълбоко ниво като test.shop.example.com.
  • Сертификат за няколко домейна изброява конкретни имена и е удобен, когато на един сървър има няколко несвързани домейна.

Изберете wildcard, когато имате или планирате няколко поддомейна и не искате отделен сертификат за всеки. За един сайт на един адрес сертификат за едно име е достатъчен.

#Подновяване и изтичане

Всеки сертификат има крайна дата. Щом тя мине, браузърите показват същото предупреждение на цял екран като при самоподписан сертификат и за повечето посетители сайтът на практика не работи. Максималният срок на сертификатите се съкращава с годините, затова ръчното подновяване става все по-рисковано.

  • Знайте откъде е всеки сертификат и кога изтича. Браузърът показва датите в данните за сертификата.
  • Автоматизирайте подновяването, където хостингът или сертифициращият орган го позволява, а след първото автоматично подновяване проверете, че е минало успешно.
  • Насочете известията за изтичане към общ имейл, а не към пощата на един човек.
  • Помнете всички места, където е инсталиран сертификатът. Уеб сървърът, балансьорът на натоварването, пощенският сървър или CDN може да се нуждаят от новия.

Сертификатът се издава за домейн, така че зависи и от това домейнът да остане регистриран. В статията какво е домейн и как работи DNS ще намерите подновяването, DNS и собствеността, включително DNS записите, които сертифициращият орган може да поиска при проверката.

#Смесено съдържание след преминаване към HTTPS

Смесено съдържание (mixed content) има, когато HTTPS страница зарежда някои ресурси по обикновен HTTP: изображение, скрипт, стилове, шрифт или вграден видеоклип. Браузърите блокират незащитените скриптове и стилове, а незащитените изображения опитват да заредят по HTTPS или ги отбелязват. В резултат страницата може да загуби оформлението си, някоя функция може да спре да работи или катинарът да изчезне.

Обичайните причини са абсолютни http:// връзки, записани в базата данни, адреси, вписани директно в темата, и вградено съдържание от външни услуги. Чистото преминаване следва кратка последователност:

  1. Инсталирайте доверения сертификат и проверете, че сайтът се отваря с https:// без предупреждения.
  2. Сменете адреса на сайта в настройките на CMS на https://. В WordPress това са полетата WordPress Address и Site Address.
  3. Направете резервно копие и заменете записаните http:// връзки към собствения ви домейн в базата данни с инструмент за търсене и замяна, който обработва сериализирани данни.
  4. Поправете адресите, вписани директно в темата и в собствения код, и превключете външното вградено съдържание към HTTPS версиите му.
  5. Отворете конзолата за разработчици в браузъра на ключовите страници. Предупрежденията за смесено съдържание показват всеки проблемен адрес.
  6. Пренасочете всички HTTP заявки към HTTPS с постоянно (301) пренасочване и обновете адреса на сайта в инструментите за анализ и за търсачките.

Когато всичко се зарежда по HTTPS без грешки, помислете за HSTS, заглавка в отговора на сървъра, която казва на браузърите занапред да използват само HTTPS за вашия домейн. Включете я едва когато сте сигурни, че всички поддомейни работят по HTTPS, защото браузърите я запомнят.

#Как може да помогне PN Scripts

Всеки споделен план на PN Scripts Hosting включва самоподписани SSL сертификати, които са достатъчни за тестове. За публичен сайт можете да добавите доверен сертификат във формуляра за поръчка: стандартен за едно име на хост или wildcard за поддомейните на даден домейн, и двата със срок от една година. Двете възможности са описани на страницата за SSL сертификати.

Коментари

Коментари

Напишете първия коментар.

Оставете коментар

Следваща стъпка

pnscripts.com/bg/contact

Пишете на екипа

Попитайте за статия или ни разкажете за проект, който искате да изградим. Отговаряме до един работен ден.

Пишете ни

Семейството PN Scripts

Другите сайтове на PN Scripts

Хостингът, игрите и блогът имат свои сайтове, поддържани от същата компания.

  • pnscripts.com

    PN Scripts

    Софтуерно инженерство

    Разработка на уеб и мобилни приложения, API и игри по поръчка, плюс нашите open-source продукти и плъгини.

  • games.pnscripts.com

    Игри

    Игри и игрови сървъри

    Мястото за игрите и игровите сървъри на PN Scripts. Каталогът засега е празен и ще се попълва, когато игрите и сървърите стартират.

  • hosting.pnscripts.com

    Хостинг

    Хостинг и инфраструктура

    Споделен хостинг, KVM VPS, dedicated сървъри и домейни от същата компания, която изработва проекта ви.

  • blog.pnscripts.com

    Блог

    Статии и бележки

    Ясни статии за хостинг, сървъри, домейни и сигурност, писани от хората, които работят с тях.

    Вие сте тук