SSL-sertifikaat aegus ehk miks su sait ühel hommikul enam ei avane

Ühel hommikul su e-pood enam ei avane. Brauser näitab üle ekraani hoiatust: „Sinu ühendus ei ole privaatne". Keegi ei muutnud midagi, server töötab, aga kliendid ei pääse sisse ja osa neist arvab, et sait on häkitud.
Enamasti tähendab see üht: saidi TLS-sertifikaat aegus öösel.
Mis asi see sertifikaat on?
TLS-sertifikaat (vanema nimega SSL) tõestab brauserile, et sait on see, kes ta väidab end olevat, ja võimaldab liikluse krüptida. Tema olemasolu näed aadressiribal: https ja lukumärk.
Sertifikaat on tähtajaline. Tänapäeval kehtib enamik neist 90 päeva (näiteks Let’s Encrypt) kuni aasta, seejärel tuleb uuendada. Peaaegu alati teeb seda automaatika.
Miks see aegub ka korralikel saitidel?
Sest automaatika läheb katki vaikselt:
- uuendusskript lakkas töötamast pärast mõnd muud serverimuudatust;
- sait koliti uude kohta, aga uuendus jäi vana seadistuse külge;
- DNS-i muudeti ja sertifikaadi valideerimine ei õnnestu enam;
- sertifikaadi eest hoolitses agentuur või arendaja, kellega koostöö vahepeal lõppes;
- teenusepakkuja juures aegus maksekaart.
Ükski neist ei anna endast ise märku. Esimene teade on brauseri täisekraani hoiatus, ja selle saab kätte su klient, mitte sina.
Mida külastaja näeb?
Chrome ütleb „Sinu ühendus ei ole privaatne" ja näitab koodi NET::ERR_CERT_DATE_INVALID. Teised brauserid ütlevad sama oma sõnadega.
Enamik inimesi ei vajuta kunagi „Jätka siiski". Nad lahkuvad, ja osa jääbki arvama, et saidiga on midagi kahtlast. Müük seiskub täielikult, kuigi tehniliselt on kõik peale ühe kuupäeva korras.
Kontrolli oma sertifikaati kohe
- Ava oma sait ja klõpsa aadressiribal lukuikoonile: sealt näed sertifikaadi kehtivusaega.
- Käsurealt saab sama info nii:
openssl s_client -connect sinusait.ee:443 -servername sinusait.ee 2>/dev/null | openssl x509 -noout -enddate
- Klikikuradi kasutajana näed kehtivust iga monitori lehel, koos väljastaja ja kuupäevaga.
Kui sertifikaat juba aegus
- Majutusteenuse klient (Zone, Veebimajutus vm): ava halduspaneel, sageli saab sertifikaadi uuendada mõne nupuvajutusega. Kui ei saa, kirjuta nende toele, see on neil rutiinne mure.
- Let’s Encrypt oma serveris: käivita
certbot renewja laadi veebiserver uuesti. Seejärel uuri kindlasti logidest, miks automaatika seisma jäi, muidu kordub sama 90 päeva pärast. - Agentuuri hallatav sait: helista neile kohe. See on minutite, mitte päevade parandus.
Kuidas seda mitte kunagi korrata?
Sertifikaadi aegumine on sajaprotsendiliselt ennetatav: kuupäev on ette teada. Vaja on ainult, et keegi seda vaataks.
Klikikurat loeb iga jälgitava https-saidi sertifikaati kord ööpäevas ja saadab hoiatuse 14 ja 3 päeva enne aegumist, et jõuaksid rahulikult reageerida. See on olemas ka tasuta paketis, sest aegunud sertifikaat on täpselt seda sorti katkestus, mille pärast me üldse olemas oleme. Alusta tasuta.
Muide: tuntumate Eesti teenuste sertifikaatide kehtivust näeb igaüks tasuta meie lehelt Kas on maas?.