Проверка SSL сертификата


  • проверка срока действия SSL сертификата (если он истек или < 30 дней)
  • проверка ssl сертификата на отзыв / check revocation (CRL и OCSP метод)
  • защищен ли проверяемый домен ssl-сертификатом (сверка с SANs)
  • проверка цепочки сертификатов удостоверяющего центра
  • проверка промежуточного и корневого сертификатов по сроку и доверию
  • проверяет, является ли ssl-сертификат самоподписанным (недоверенным)
  • определит текущий SSL сертификат и подберет замену

Если порт отличается от 443 (https), укажите порт через двоеточие - smtp.yandex.ru:465


Описание ошибок SSL

Сертификат истекает или просрочен

 

Срок действия Вашего ssl-сертификата подходит к концу - не является ошибкой. До наступления даты окончания текущего сертификата необходимо получить ssl-сертификат с новым сроком действия, а после его выпуска важно не забыть про установку на Ваш хостинг и серверы.


Срок действия Вашего ssl-сертификата уже истек и все посетители при попытке зайти на сайт или сервер видят сообщение "Подключение не защищено" с кодом ошибки "net::ERR_CERT_DATE_INVALID". Важно как можно скорее установить новый ssl-сертификат.

Результат проверки просроченного ssl-сертификата: expired.badssl.com

SSL сертификат отозван / revoked

 

Отзыв SSL-сертификата — это досрочное аннулирование его действия удостоверяющим центром (например, из-за взлома ключа, утери контроля над доменом или нарушения правил выдачи). Браузер обнаруживает отозванный сертификат, блокирует доступ к сайту и показывает предупреждение: «Соединение не защищено», «Ошибка сертификата» или «NET::ERR_CERT_REVOKED».


CRL (Certificate Revocation List) — это файл, который регулярно публикует удостоверяющий центр (УЦ). В нём перечислены серийные номера всех отозванных сертификатов. Чтобы проверить сертификат, система скачивает этот файл и ищет в нём нужный номер


OCSP (Online Certificate Status Protocol) — это более современный и быстрый способ проверки. Система отправляет онлайн-запрос к серверу УЦ и получает ответ о статусе сертификата в реальном времени. OCSP работает быстрее CRL, но требует, чтобы сервер УЦ был доступен, поддерживал этот протокол и в цепочке сертификатов УЦ присутствует промежуточный (выпускающий) сертификат.


Если выяснилось, что ваш SSL-сертификат отозван, немедленно закажите новый у проверенного удостоверяющего центра и установите его на хостинг и сервер.


Для замены отозванного сертификата можно рассмотреть альтернативы в виде УЦ Harica или TrustAsia


Пример отозванного ssl-сертификата (проверка через CRL): revoked.badssl.com
Пример отозванного ssl-сертификата (проверка по OCSP): revoked.grc.com

Домен не найден в списке SANs сертификата

 

Такая ошибка с кодом "net::ERR_CERT_COMMON_NAME_INVALID" означает, что SSL-сертификат не предназначен для защиты сайта\сервера, на который установлен. Для исправления необходимо выпустить сертификат для имени домена, по которому происходит подключение к сайту\серверу или добавить домен в список SAN (дополнительных, альтернативных имен) текущего сертификата, если сертификат мультидоменный.

Пример проверки домена с не предназначенным для него ssl-сертификатом: wrong.host.badssl.com

Самоподписанный SSL-сертификат

 

Самоподписанный SSL-сертификат вызывает ошибку безопасности в браузере. Такой сертфикат можно использовать для тестов, проверки https и для локальных ресурсов, но не в качестве публичного, поскольку поисковые системы помечают сайт как небезопасный. Решение - установка ssl-сертификата, выданного доверенным удостоверяющим центром. Код ошибки - "ERR_CERT_AUTHORITY_INVALID", "MOZILLA_PKIX_ERROR_SELF_SIGNED_CERT".

Пример проверки самоподписанного ssl-сертификата: self-signed.badssl.com

Не установлена цепочка сертификатов УЦ

 

Отсутствие или неполная цепочка доверия SSL-сертификата — проблема, которая приводит к ошибкам безопасности («недоверенное соединение») в некоторых браузерах и почти всегда в мобильных приложениях, api и т.п., хотя сам сертификат выпущен доверенным центром. Это происходит, когда при установке ssl-сертификата домена не указан промежуточный сертификат удостоверяющего центра и приложение клиента не может построить цепочку до корневого. Исправляется переустановкой с указанием недостающего промежуточного и корневого сертификатов.

Пример ошибки с отсутствием цепопочкм: incomplete-chain.badssl.com

Сертификат не найден в хранилище доверенных УЦ

 

Сервис проверки не доверяет промежуточному или корневому сертификату, если он просрочен или отозван. Для исправления необходимо переустановить сертификат домена с использванием цепочки сертификатов УЦ, полученных от Вашего поставщика SSL.

Пример такого недоверия: untrusted-root.badssl.com

Нарушена целостность цепочки

 

Наиболее частая причина такой ошибки - в установке:
- нарушена последовательность установленной цепочки сертификатов удостоверяющего центра;
- использована не подходящая для Сертификата домена цепочка сертификатов УЦ.

Правильная последовательность цепи в большинстве случаев: Сертификат домена -> Промежуточный (выпускающий) сертификат -> Корневой сертификат, при этом Сертификат домена подписан Промежуточным, а Промежуточный подписн Корневым. Иногда Промежутчных сертификатов в цепи может быть несколько, а Корневой может быть не указан вовсе (т.к. доверенные корни известны всем актуальным браузерам и системам). Для исправления необходимо переустановить сертификаты, используя верную цепочку в правильной последовательности.

Ошибка ssl version or cipher mismatch

 

Ошибка ERR SSL_VERSION_OR_CIPHER_MISMATCH возникает из-за неудачного "рукопожатия" при несовместимости настроек сервера\хостинга с клиентским приложением (браузер, почтовый клиент и т.п.). Для решения проблемы владельцу сервера\хостинга необходимо установить действительный SSL-сертификат от доверенного центра (CA) и правильно его настроить: обеспечить полную цепочку доверия (включив промежуточные сертификаты); активировать поддержку SNI, если хостинг виртуальный; обновить конфигурацию сервера, отключить устаревшие протоколы в конфигурации сервера (SSLv3, TLS 1.0/1.1) и слабые шифры, оставив только актуальные протоколы TLS 1.2/1.3 с современными наборами шифров.

© 2019-2026 High-cloud.ru
Продажа SSL-сертификатов по всей России для сайтов, интернет-магазинов и корпоративных систем

ООО "ВЫСОКИЕ ОБЛАКА"
ОГРН 1195081075298
ИНН 5029251045

support@high-cloud.ru
+7 (495) 140-45-15

141014, Московская область, г. Мытищи, ул. Центральная, строение 20Б, помещение 1125
Отзывы и доверие
Официальный партнер GlobalSign
13 000+ выданных SSL
4000+ покупателей
★ 5.0 в Яндексе


Способы оплаты