Tên miền & website
Kiểm tra chứng chỉ SSL
Kiểm tra chứng chỉ SSL/TLS của một tên miền: còn bao nhiêu ngày, ai cấp, có khớp tên miền không và chuỗi chứng chỉ có đủ không.
Kiểm tra chứng chỉ SSL là gì?
Mỗi trang web dùng HTTPS đều có một chứng chỉ SSL/TLS. Chứng chỉ này làm hai việc: mã hoá đường truyền, và chứng minh rằng máy chủ bạn đang nói chuyện đúng là chủ của tên miền đó. Nếu chứng chỉ hết hạn, cấp sai tên miền, hoặc thiếu chứng chỉ trung gian, trình duyệt sẽ chặn người dùng bằng một trang cảnh báo màu đỏ — và phần lớn khách sẽ quay ra ngay.
Công cụ này mở một kết nối TLS thật tới máy chủ bạn nhập, đọc đúng chứng chỉ mà máy chủ đó gửi ra, rồi trình bày lại: ngày hết hạn, đơn vị cấp, loại khoá, phiên bản giao thức, và toàn bộ chuỗi chứng chỉ từ tên miền của bạn lên tới gốc tin cậy. Nó cũng kiểm tra riêng một việc mà nhiều công cụ bỏ qua: tên miền bạn hỏi có thật sự nằm trong chứng chỉ hay không.
Lý do phải làm ở máy chủ chứ không phải trong trình duyệt là vì JavaScript không được phép mở kết nối TLS thô, và cũng không có cách nào đọc chứng chỉ của một trang khác. Đây là ràng buộc của bản thân trình duyệt, không phải lựa chọn thiết kế.
Lỗi hay gặp nhất không phải là hết hạn, mà là thiếu chứng chỉ trung gian. Máy tính của bạn có thể vẫn vào được vì đã lưu sẵn chứng chỉ đó từ một trang khác, trong khi điện thoại của khách thì không. Xem cột chuỗi chứng chỉ: một cấu hình đầy đủ thường có ba cấp, chỉ có một cấp là dấu hiệu thiếu.
Cách sử dụng
- Nhập tên miền, ví dụ example.com. Dán cả đường dẫn đầy đủ cũng được, công cụ sẽ tự cắt lấy phần tên miền.
- Chọn cổng nếu dịch vụ của bạn không chạy ở 443 — ví dụ 8443 cho bảng quản trị, 993 cho IMAP.
- Xem dòng kết luận trên cùng trước: xanh là hợp lệ, đỏ là có vấn đề và mã lỗi nằm ngay bên cạnh.
- Nếu số ngày còn lại chuyển vàng, đó là lúc kiểm tra xem việc gia hạn tự động có còn chạy không.
- Mở phần chuỗi chứng chỉ để xác nhận có đủ các cấp trung gian.
Câu hỏi thường gặp
Chứng chỉ còn hạn nhưng vẫn báo có vấn đề, vì sao?
Còn hạn chỉ là một trong nhiều điều kiện. Mã lỗi bên cạnh dòng kết luận sẽ nói rõ: DEPTH_ZERO_SELF_SIGNED_CERT là chứng chỉ tự ký, UNABLE_TO_VERIFY_LEAF_SIGNATURE thường là thiếu chứng chỉ trung gian, ERR_TLS_CERT_ALTNAME_INVALID là cấp cho tên miền khác.
Nên gia hạn trước bao nhiêu ngày?
Nếu dùng Let's Encrypt thì việc gia hạn tự động diễn ra khi còn 30 ngày. Vì vậy con số dưới 30 ngày là dấu hiệu đáng chú ý, và dưới 14 ngày gần như chắc chắn là việc gia hạn đã hỏng. Với chứng chỉ trả tiền có thời hạn một năm, nên gia hạn trước ít nhất hai tuần.
Vì sao chứng chỉ của tôi có tên miền lạ trong danh sách?
Một chứng chỉ có thể phục vụ nhiều tên miền qua trường SAN. Nếu bạn dùng Cloudflare hoặc một dịch vụ trung gian, chứng chỉ có thể do họ cấp và gộp nhiều khách hàng — đó là bình thường. Nhưng nếu thấy tên miền cũ của chính bạn mà lẽ ra đã bỏ, đó là lúc nên dọn lại cấu hình.
Công cụ này có kiểm tra được máy chủ nội bộ không?
Không. Các địa chỉ mạng nội bộ như 192.168.x.x hay 127.0.0.1 bị chặn có chủ đích, để công cụ không thể bị lợi dụng dò các dịch vụ chạy bên trong máy chủ. Máy chủ nội bộ phải kiểm tra bằng công cụ dòng lệnh chạy ngay trong mạng đó.