Vad är SSL/TLS?
SSL (Secure Sockets Layer) och TLS (Transport Layer Security) är kryptografiska protokoll som säkerställer kommunikation över nätverk. TLS är den moderna efterföljaren till SSL, men "SSL" förblir vanligt använt för att hänvisa till båda. Dessa protokoll möjliggör HTTPS, vilket krypterar data mellan webbläsare och servrar.
SSL kontra TLS: En kort historia
| Version | År | Status |
|---|---|---|
| SSL 1.0 | 1994 | Aldrig släppt (felaktig) |
| SSL 2.0 | 1995 | Föråldrad (osäker) |
| SSL 3.0 | 1996 | Föråldrad (POODLE-sårbarhet) |
| TLS 1.0 | 1999 | Föråldrad |
| TLS 1.1 | 2006 | Föråldrad |
| TLS 1.2 | 2008 | Nuvarande standard |
| TLS 1.3 | 2018 | Senaste, rekommenderad |
Moderna system bör endast använda TLS 1.2 eller TLS 1.3.
Hur TLS fungerar
TLS-handskakningen
1. Client Hello: Webbläsare skickar stödda TLS-versioner och chiffersamlingar
2. Server Hello: Server väljer TLS-version och chiffersamling
3. Certifikat: Server skickar sitt SSL-certifikat
4. Nyckelutbyte: Säkert nyckelutbyte (varierar enligt chiffersamling)
5. Färdig: Krypterad session etablerad
Klient Server
|-- Client Hello -------------->|
|<-- Server Hello --------------|
|<-- Certifikat ---------------|
|<-- Nyckelutbyte --------------|
|-- Nyckelutbyte -------------->|
|-- Färdig ------------------>|
|<-- Färdig ------------------|
|<======= Krypterad session ===>|
TLS 1.3 reducerar detta till en enda rundresa, vilket förbättrar prestanda.
SSL/TLS-certifikat
Vad finns i ett certifikat?
- Ämne: Domännamn(n) som certifikatet täcker
- Utgivare: Certifikatmyndighet (CA) som utfärdade det
- Giltighetsperiod: Start- och förfallodatum
- Offentlig nyckel: För att etablera krypterade anslutningar
- Signatur: CA:s kryptografiska signatur
Certifikattyper
Domänvaliderad (DV): Bevisar endast domänägarskap- Utfärdas på minuter
- Gratis (Let's Encrypt) eller låg kostnad
- Visar hänglås, ingen organisationsinformation
- Kräver affärsverifikation
- Visar organisationsnamn i certifikatdetaljer
- Högre förtroende, måttlig kostnad
- Rigorös identitetsverifikation
- Visade tidigare grönt fält (webbläsare tog bort detta)
- Högsta kostnad, högsta förtroende
Certifikattäckning
Enskild domän: Täcker en domän (example.com) Wildcard: Täcker alla underdomäner (*.example.com) Flera domäner (SAN): Täcker flera specifika domänerImplementering av SSL/TLS
Gratis certifikat med Let's Encrypt
# Använd Certbot
sudo certbot --nginx -d example.com -d www.example.com
# Automatisk förnyelse
sudo certbot renew --dry-run
Cloud Provider-certifikat
De flesta molnplattformar erbjuder gratis, automatiskt förnyade certifikat:
- Cloudflare: Automatisk för proxy-domäner
- AWS: Certificate Manager (ACM)
- Google Cloud: Hanterade SSL-certifikat
Certifikatverifikation
Webbläsare verifierar certifikat genom:
1. Kontrollera certifikatkedjan till en betrodd rot-CA
2. Verifiera att certifikatet inte har förfallit
3. Bekräfta att domänen matchar
4. Kontrollera återkallningsstatus (CRL/OCSP)
SSL/TLS bästa praxis
Serverkonfiguration
Använd TLS 1.2+: Inaktivera SSL 3.0, TLS 1.0, TLS 1.1ssl_protocols TLSv1.2 TLSv1.3;
Starka chiffersamlingar: Föredra moderna, säkra chiffrar
ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256;
HSTS: Tvinga HTTPS (se HSTS-glossärpost)
Certifikathantering
- Automatisera förnyelse: Certifikat löper ut (90 dagar för Let's Encrypt)
- Övervaka utgång: Ställ in aviseringar innan certifikaten löper ut
- Använd CAA-poster: Begränsa vilka CA:er som kan utfärda certifikat
Kontroll av SSL/TLS
Använd DomScan:curl "https://domscan.net/v1/health?domain=example.com"
# Returnerar SSL-giltighet, utgivare, utgång
Använd OpenSSL:
openssl s_client -connect example.com:443 -servername example.com
Online-verktyg: SSL Labs (ssllabs.com/ssltest) tillhandahåller omfattande analys.
Vanliga SSL-problem
Blandat innehål: HTTPS-sida laddar HTTP-resurser (blockerad av webbläsare) Certifikatmismatch: Certifikat matchar inte domänen Utgånget certifikat: Certifikatets giltighetsperiod slutade Ofullständig kedja: Saknade mellanliggande certifikatSSL/TLS är inte längre valfritt – alla webbplatser bör använda HTTPS för säkerhet och SEO-förmåner.