Mokamų SSL sertifikatų tiekėjai

Mokamų SSL sertifikatų tiekėjai: 8 geriausi paslaugų teikėjai, kainos ir palyginimas

Nemokamas Let’s Encrypt sertifikatas puikiai atlieka savo darbą daugeliui svetainių. Tačiau kai jūsų verslas apdoroja tūkstančius sandorių per dieną, tvarko jautrius klientų duomenis ar privalo atitikti griežtus reguliavimo reikalavimus, atsiranda situacijų, kai mokamas SSL sertifikatas tampa racionaliu pasirinkimu.

Mokamų SSL tiekėjų rinkoje veikia dešimtys kompanijų, ir pasirinkimas gali atrodyti painus. Šiame straipsnyje išnagrinėsime 8 didžiausius SSL sertifikatų tiekėjus, palyginsime jų kainas, sertifikatų tipus, garantijų dydžius ir papildomas paslaugas, kad galėtumėte priimti informuotą sprendimą.

Kodėl kai kurios organizacijos renkasi mokamą SSL

Prieš gilindamiesi į tiekėjų palyginimą, verta aiškiai suprasti, kokią papildomą vertę suteikia mokamas sertifikatas lyginant su nemokamu.

Organizacijos validacija (OV) ir išplėstinė validacija (EV)

Nemokamas Let’s Encrypt sertifikatas patvirtina tik tai, kad jūs valdote domeną (DV tipo validacija). Mokamas sertifikatas gali patvirtinti ir jūsų organizacijos tapatybę.

OV sertifikato atveju sertifikavimo institucija (CA) patikrina:

  • Ar jūsų įmonė yra oficialiai registruota
  • Ar įmonės kontaktiniai duomenys atitinka viešus registrus
  • Ar prašymą pateikęs asmuo turi teisę atstovauti organizacijai

EV sertifikato atveju patikrinimas dar išsamesnis:

  • Fizinis organizacijos egzistavimo patvirtinimas
  • Teisinės registracijos dokumentų peržiūra
  • Telefoninis patvirtinimas su įgaliotu asmeniu
  • Operacinės veiklos patikrinimas

Kai lankytojas paspaudžia ant spynelės naršyklėje, OV ir EV sertifikatų atveju jis matys jūsų organizacijos pavadinimą ir registracijos šalį. Tai suteikia papildomą pasitikėjimo sluoksnį.

Finansinė garantija

Mokamų sertifikatų tiekėjai siūlo draudimo tipo garantiją. Jei dėl sertifikato defekto įvyktų duomenų saugumo pažeidimas, tiekėjas kompensuoja nuostolius iki garantijoje nurodytos sumos. Garantijų dydžiai svyruoja nuo 10 000 USD iki 2 000 000 USD, priklausomai nuo sertifikato tipo ir tiekėjo.

Techninis palaikymas

Mokamų sertifikatų klientai gauna prieigą prie dedikuotos palaikymo komandos, telefono, el. pašto ir pokalbio pagalba. Tai gali būti vertinga, jei susiduriate su sudėtinga serverio konfigūracija, multidomeniniu diegimu ar suderinamumo problemomis.

Ilgesnis galiojimo terminas

Nors naršyklių gamintojų reikalavimai riboja maksimalų galiojimo terminą iki 398 dienų (maždaug 13 mėnesių), mokamų sertifikatų tiekėjai siūlo daugiamečius planus su automatišku kasmetiniu sertifikato pergeneravimu. Tai reiškia, kad mokate kartą ir nesirūpinate atnaujinimu 2-3 metus.

Atitikties reikalavimai

Tam tikrose industrijose (finansai, sveikatos priežiūra, vyriausybinis sektorius) reguliavimo standartai (PCI DSS, HIPAA, SOC 2) gali reikalauti arba rekomenduoti OV/EV tipo sertifikatus. Nors techniškai DV sertifikatas šifruoja duomenis identiškai, auditoriai ir reguliuotojai kartais tikisi matyti aukštesnio lygio validaciją.

SSL sertifikatų tipai: ką reikia žinoti prieš renkantis tiekėją

Pagal validacijos lygį

DV (Domain Validation)

  • Patvirtina tik domeno nuosavybę
  • Išduodamas per kelias minutes
  • Kainuoja nuo 5 iki 50 USD per metus
  • Tinka asmeninėms svetainėms ir mažiems projektams
  • Naršyklėje rodoma standartinė spynelė

OV (Organization Validation)

  • Patvirtina domeno nuosavybę ir organizacijos tapatybę
  • Išduodamas per 1-3 darbo dienas
  • Kainuoja nuo 50 iki 300 USD per metus
  • Tinka verslo svetainėms ir el. parduotuvėms
  • Naršyklėje rodoma spynelė su organizacijos informacija (paspaudus)

EV (Extended Validation)

  • Išsamus organizacijos patikrinimas
  • Išduodamas per 3-7 darbo dienas (kartais ilgiau)
  • Kainuoja nuo 100 iki 1 000 USD per metus
  • Tinka bankams, draudimo įmonėms, didelėms el. komercijos platformoms
  • Naršyklėje rodoma spynelė su pilna organizacijos informacija

Pagal domenų skaičių

Vieno domeno (Single Domain)

  • Apsaugo vieną domeną (pvz., jusudomenas.lt)
  • Dažniausiai apima ir www, ir be www versiją
  • Pigiausias variantas

Wildcard

  • Apsaugo pagrindinį domeną ir visus pirmo lygio subdomenus
  • Pavyzdžiui: *.jusudomenas.lt (blog.jusudomenas.lt, shop.jusudomenas.lt ir t.t.)
  • Kainuoja 2-3 kartus daugiau nei vieno domeno sertifikatas

Multi-Domain (SAN/UCC)

  • Vienas sertifikatas apsaugo kelis skirtingus domenus
  • Pavyzdžiui: jusudomenas.lt, kitasdomenas.com, treciastinklas.eu
  • Patogus įmonėms, valdančioms kelis prekės ženklus
  • Kaina priklauso nuo domenų skaičiaus

8 didžiausi mokamų SSL sertifikatų tiekėjai

1. DigiCert

DigiCert yra vienas didžiausių ir geriausiai vertinamų sertifikavimo institucijų pasaulyje. Kompanija įsigijo Symantec SSL verslą 2017 metais ir tapo rinkos lydere korporatyvinių klientų segmente.

Siūlomi sertifikatai:

  • DV: DigiCert Basic SSL (nuo ~200 USD/metams)
  • OV: DigiCert Secure Site (nuo ~400 USD/metams)
  • EV: DigiCert Secure Site Pro EV (nuo ~700 USD/metams)
  • Wildcard: prieinamas DV ir OV lygiais
  • Multi-Domain: iki 250 domenų viename sertifikate

Garantijų dydžiai:

  • DV: nuo 500 000 USD
  • OV: nuo 1 250 000 USD
  • EV: iki 2 000 000 USD

Stipriosios pusės:

  • Aukščiausio lygio reputacija, patikimumas ir suderinamumas
  • 99,9 % naršyklių atpažįstamumas
  • CertCentral valdymo platforma su API integracija
  • Greitas OV/EV išdavimas (kartais per vieną darbo dieną)
  • 24/7 palaikymas telefonu, el. paštu ir pokalbiu
  • CT (Certificate Transparency) stebėjimo įrankiai

Kam tinka:
DigiCert yra natūralus pasirinkimas didelėms korporacijoms, finansų sektoriui, sveikatos priežiūros organizacijoms ir vyriausybinėms įstaigoms. Jei jūsų organizacija turi šimtus domenų ir subdomenų, CertCentral platforma leidžia centralizuotai valdyti visus sertifikatus.

Verta žinoti:
DigiCert yra brangiausias tiekėjas šiame sąraše. Jei ieškote biudžetinio varianto, tai ne jūsų pasirinkimas.

2. Sectigo (anksčiau Comodo CA)

Sectigo (iki 2018 metų žinomas kaip Comodo CA) yra didžiausias komercinis SSL sertifikatų tiekėjas pagal išduotų sertifikatų skaičių. Kompanija orientuojasi į platų kainų diapazoną, nuo biudžetinių iki korporatyvinių sprendimų.

Siūlomi sertifikatai:

  • DV: Sectigo PositiveSSL (nuo ~7 USD/metams per perpardavėjus)
  • OV: Sectigo Instant SSL (nuo ~50 USD/metams)
  • EV: Sectigo EV SSL (nuo ~100 USD/metams)
  • Wildcard: PositiveSSL Wildcard (nuo ~60 USD/metams per perpardavėjus)
  • Multi-Domain: iki 250 SAN įrašų

Garantijų dydžiai:

  • DV (PositiveSSL): 50 000 USD
  • OV (Instant SSL): 250 000 USD
  • EV: 1 750 000 USD

Stipriosios pusės:

  • Plačiausias kainų diapazonas rinkoje
  • Aukštas naršyklių suderinamumas
  • Sectigo Certificate Manager dideliems klientams
  • Greitas DV sertifikatų išdavimas (per minutes)
  • Didelis perpardavėjų tinklas, leidžiantis rasti geriausią kainą

Kam tinka:
Sectigo yra universalus pasirinkimas, tinkantis ir mažoms įmonėms (PositiveSSL linija), ir vidutiniam verslui (Instant SSL, EV SSL). Jei ieškote gero kainos ir kokybės santykio, Sectigo dažnai bus optimaliausias variantas.

Verta žinoti:
Sectigo sertifikatų kainos labai skiriasi priklausomai nuo to, kur perkate. Tiesiogiai iš Sectigo mokėsite gerokai daugiau nei per perpardavėjus.

3. GlobalSign

GlobalSign yra Belgijoje įkurta (dabar priklausanti GMO Internet Group) sertifikavimo institucija, orientuota į verslo klientus ir didelio masto diegimus.

Siūlomi sertifikatai:

  • DV: GlobalSign DomainSSL (nuo ~200 USD/metams)
  • OV: GlobalSign OrganizationSSL (nuo ~300 USD/metams)
  • EV: GlobalSign ExtendedSSL (nuo ~500 USD/metams)
  • Wildcard: prieinamas DV ir OV lygiais
  • Multi-Domain: iki 100 SAN domenų

Garantijų dydžiai:

  • DV: 10 000 USD
  • OV: 1 250 000 USD
  • EV: 1 500 000 USD

Stipriosios pusės:

  • Atlas platforma centralizuotam sertifikatų valdymui
  • ACME protokolo palaikymas automatizavimui
  • IoT (daiktų interneto) įrenginių sertifikatai
  • Stiprus dėmesys įmonių poreikiams (PKI infrastruktūra)
  • Dokumentų ir kodo pasirašymo sertifikatai

Kam tinka:
GlobalSign yra stiprus pasirinkimas įmonėms, kurioms reikia platesnio nei tik SSL sertifikatų ekosistemos. Jei jūsų organizacija naudoja skaitmeninį dokumentų pasirašymą, IoT sertifikatus ar vidinę PKI infrastruktūrą, GlobalSign gali viską apjungti po vienu stogu.

Verta žinoti:
GlobalSign DV sertifikatai yra santykinai brangūs palyginus su Sectigo ar RapidSSL alternatyvomis. Jei jums reikia tik paprasto DV sertifikato, tai nėra ekonomiškiausias pasirinkimas.

4. GeoTrust

GeoTrust yra DigiCert priklausantis prekės ženklas, orientuotas į vidutinį kainų segmentą. Tai populiarus pasirinkimas tarp smulkaus ir vidutinio verslo atstovų, ieškančių OV/EV sertifikatų be korporatyvinės kainos.

Siūlomi sertifikatai:

  • DV: GeoTrust Standard DV (nuo ~50 USD/metams)
  • OV: GeoTrust True BusinessID (nuo ~100 USD/metams)
  • EV: GeoTrust True BusinessID with EV (nuo ~200 USD/metams)
  • Wildcard: True BusinessID Wildcard (nuo ~350 USD/metams)
  • Multi-Domain: iki 25 SAN domenų (papildomi mokami)

Garantijų dydžiai:

  • DV: 500 000 USD
  • OV: 1 250 000 USD
  • EV: 1 500 000 USD

Stipriosios pusės:

  • Gera kaina OV ir EV sertifikatams
  • DigiCert šakninis sertifikatas (aukštas pasitikėjimo lygis)
  • Paprastas užsakymo ir diegimo procesas
  • GeoTrust pavadinimas atpažįstamas rinkoje jau daugiau nei 20 metų

Kam tinka:
GeoTrust yra logiškas pasirinkimas mažoms ir vidutinėms įmonėms, kurioms reikia OV arba EV sertifikato prieinamomis kainomis. Kadangi GeoTrust priklauso DigiCert, sertifikatai naudoja tą pačią patikimą šakninę infrastruktūrą.

Verta žinoti:
GeoTrust produktų linija yra siauresnė nei DigiCert ar Sectigo. Jei jums reikia specializuotų sprendimų (kodo pasirašymo, IoT), teks žiūrėti kitur.

5. Thawte

Thawte yra vienas seniausių SSL sertifikatų tiekėjų, įkurtas Pietų Afrikoje 1995 metais. Šiandien priklauso DigiCert grupei ir orientuojasi į tarptautinius klientus.

Siūlomi sertifikatai:

  • DV: Thawte SSL 123 DV (nuo ~40 USD/metams)
  • OV: Thawte SSL Webserver (nuo ~100 USD/metams)
  • EV: Thawte SSL Webserver EV (nuo ~230 USD/metams)
  • Wildcard: Thawte SSL 123 Wildcard (nuo ~250 USD/metams)
  • Multi-Domain: palaikomas su SAN priedais

Garantijų dydžiai:

  • DV: 500 000 USD
  • OV: 1 250 000 USD
  • EV: 1 500 000 USD

Stipriosios pusės:

  • Patikima DigiCert šakninė infrastruktūra
  • Ilga veiklos istorija (daugiau nei 25 metai)
  • Konkurencingos kainos EV segmente
  • Daugiakalbis palaikymas (aktualus tarptautinėms įmonėms)

Kam tinka:
Thawte yra geras pasirinkimas tarptautinėms organizacijoms, kurios vertina ilgametę tiekėjo patirtį ir DigiCert infrastruktūros patikimumą, bet nenori mokėti DigiCert kainos.

Verta žinoti:
Thawte prekės ženklo matomumas Europos rinkoje yra mažesnis nei DigiCert ar Sectigo. Jei sertifikato tiekėjo vardas yra svarbus jūsų klientams, verta tai apsvarstyti.

6. RapidSSL

RapidSSL yra DigiCert grupei priklausantis prekės ženklas, skirtas biudžetiniam segmentui. Tai vienas pigiausių mokamų SSL sertifikatų rinkoje.

Siūlomi sertifikatai:

  • DV: RapidSSL Standard (nuo ~15 USD/metams per perpardavėjus)
  • DV Wildcard: RapidSSL Wildcard (nuo ~100 USD/metams per perpardavėjus)

Garantijų dydžiai:

  • DV: 10 000 USD
  • Wildcard: 5 000 – 10 000 USD

Stipriosios pusės:

  • Vienos žemiausių kainų tarp mokamų SSL tiekėjų
  • Greitas automatizuotas išdavimas
  • DigiCert šakninis sertifikatas
  • Paprastas, nesudėtingas produktas

Kam tinka:
RapidSSL idealiai tinka tiems, kurie nori mokamo sertifikato su garantija ir DigiCert infrastruktūra, bet neturi biudžeto brangesniam produktui. Puikiai veikia asmeninėms svetainėms, tinklaraščiams ir nedideliems verslo projektams.

Verta žinoti:
RapidSSL siūlo tik DV tipo sertifikatus. Jei jums reikia OV ar EV, turėsite rinktis kitą tiekėją (GeoTrust, Thawte arba DigiCert).

7. Entrust

Entrust (anksčiau Entrust Datacard) yra JAV ir Kanados kompanija, orientuota į korporatyvinį sektorių. Be SSL sertifikatų, Entrust siūlo tapatybės valdymo, skaitmeninio pasirašymo ir mokėjimo kortelių sprendimus.

Siūlomi sertifikatai:

  • OV: Entrust Standard SSL (nuo ~200 USD/metams)
  • OV Wildcard: Entrust Wildcard SSL (nuo ~600 USD/metams)
  • EV: Entrust EV Multi-Domain SSL (nuo ~350 USD/metams)
  • Multi-Domain: iki 250 SAN domenų

Garantijų dydžiai:

  • OV: iki 250 000 USD (priklauso nuo produkto)
  • EV: iki 250 000 USD

Stipriosios pusės:

  • Stipri pozicija vyriausybiniame ir finansų sektoriuose
  • Entrust Certificate Services Manager (CLM) platforma
  • Integracija su Azure, AWS ir kitomis debesų platformomis
  • HSM (Hardware Security Module) sprendimai
  • Fizinių ir skaitmeninių tapatybės kortelių patirtis

Kam tinka:
Entrust yra orientuotas į dideles organizacijas, ypač vyriausybines įstaigas, bankus ir korporacijas, kurioms reikia plataus saugumo sprendimų komplekto, ne tik SSL sertifikatų.

Verta žinoti:
2022 metais pagrindinės naršyklės paskelbė, kad nebepatikės naujais Entrust šakniniais sertifikatais dėl atitikties problemų. Entrust nuo tada dirba su naujais šakniniais sertifikatais ir partneriais šiai problemai spręsti. Prieš perkant Entrust sertifikatą, patikrinkite naujausią informaciją apie jų šakninių sertifikatų būseną.

8. SSL.com

SSL.com yra JAV kompanija, pozicionuojanti save kaip prieinamą alternatyvą didžiesiems tiekėjams. Orientuojasi į smulkų ir vidutinį verslą.

Siūlomi sertifikatai:

  • DV: Basic SSL (nuo ~36 USD/metams)
  • OV: High Assurance SSL (nuo ~48 USD/metams)
  • EV: EV SSL (nuo ~240 USD/metams)
  • Wildcard: prieinamas DV ir OV lygiais (nuo ~225 USD/metams)
  • Multi-Domain: iki 500 SAN domenų

Garantijų dydžiai:

  • DV: 10 000 USD
  • OV: 10 000 USD
  • EV: 750 000 USD

Stipriosios pusės:

  • Konkurencingos kainos, ypač OV segmente
  • ACME protokolo palaikymas automatizavimui
  • Kodo pasirašymo ir dokumentų pasirašymo sertifikatai
  • Patogi žiniatinklio sąsaja
  • Nemokamas perpakavimas (reissue) galiojimo laikotarpiu

Kam tinka:
SSL.com yra geras pasirinkimas mažoms ir vidutinėms įmonėms, ieškančioms OV sertifikato be didelio biudžeto. Jų OV sertifikatas yra vienas prieinamiausių rinkoje.

Verta žinoti:
SSL.com prekės ženklas yra mažiau atpažįstamas nei DigiCert ar Sectigo. Jei tiekėjo reputacija jūsų klientams yra svarbi, apsvarstykite labiau žinomus vardus.

Tiekėjų palyginimo lentelė

TiekėjasDV nuo (USD/m.)OV nuo (USD/m.)EV nuo (USD/m.)Maks. garantijaWildcard
DigiCert~200~400~7002 000 000 USDTaip
Sectigo~7*~50*~100*1 750 000 USDTaip
GlobalSign~200~300~5001 500 000 USDTaip
GeoTrust~50~100~2001 500 000 USDTaip
Thawte~40~100~2301 500 000 USDTaip
RapidSSL~15*10 000 USDTaip
Entrust~200~350250 000 USDTaip
SSL.com~36~48~240750 000 USDTaip

* Kainos per perpardavėjus. Tiesioginės kainos gali būti aukštesnės.

Kur pirkti SSL sertifikatą: tiesiogiai ar per perpardavėją

SSL sertifikatus galite pirkti dviem būdais.

Tiesiogiai iš tiekėjo

Privalumai:

  • Tiesioginis ryšys su sertifikavimo institucija
  • Pilnas palaikymas be tarpininkų
  • Visos produktų linijos prieinamos

Trūkumai:

  • Paprastai brangesnė kaina
  • Mažiau nuolaidų ir akcijų

Per perpardavėją (reseller)

Populiariausi SSL perpardavėjai: Namecheap, SSLs.com, GoGetSSL, Cheap SSL Shop, SSL2BUY.

Privalumai:

  • Gerokai mažesnės kainos (40-80 % nuolaida nuo oficialios kainos)
  • Galimybė palyginti kelių tiekėjų kainas vienoje vietoje
  • Daugiamečiai planai su papildomomis nuolaidomis

Trūkumai:

  • Palaikymas per tarpininką (ne tiesiogiai iš CA)
  • Ne visi perpardavėjai siūlo pilną produktų liniją
  • Reikia patikrinti perpardavėjo patikimumą

Praktinis patarimas: Sertifikato techninis veikimas nepriklauso nuo to, kur jį perkate. DigiCert sertifikatas, pirktas per Namecheap, yra techniškai identiškas sertifikatui, pirktam tiesiogiai iš DigiCert. Skirtumas tik kainoje ir palaikymo kanale.

Kaip pasirinkti tinkamą SSL sertifikatą savo svetainei

1 žingsnis: nustatykite savo poreikius

Atsakykite į šiuos klausimus:

  • Kiek domenų ir subdomenų reikia apsaugoti? Jei vieną, užteks vieno domeno sertifikato. Jei kelis subdomenus, reikės Wildcard. Jei skirtingus domenus, reikės Multi-Domain.
  • Koks validacijos lygis reikalingas? Asmeninei svetainei užteks DV. Verslo svetainei rekomenduojamas OV. Finansinei institucijai ar didelei el. parduotuvei, EV.
  • Ar yra reguliavimo reikalavimų? Jei jūsų industrijoje galioja specifiniai standartai (PCI DSS, HIPAA), patikrinkite, ar jie reikalauja konkretaus sertifikato tipo.
  • Koks biudžetas? Jei biudžetas ribotas, Sectigo per perpardavėjus arba RapidSSL siūlo geriausias kainas.

2 žingsnis: palyginkite tiekėjus pagal jūsų kriterijus

Nesirinkite vien pagal kainą. Atsižvelkite į:

  • Naršyklių suderinamumą , ar tiekėjo šakninis sertifikatas yra patikimas visose pagrindinėse naršyklėse
  • Garantijos dydį , kiek tiekėjas garantuoja kompensacijos atveju
  • Palaikymo kanalus , ar siūlomas 24/7 palaikymas, kokiomis kalbomis
  • Valdymo platformą , ar yra patogi sertifikatų valdymo sąsaja, API integracija
  • Atnaujinimo procesą , ar sertifikato pratęsimas yra paprastas ir automatizuotas

3 žingsnis: apsvarstykite daugiametį planą

Daugelis tiekėjų ir perpardavėjų siūlo nuolaidas 2-3 metų planams. Nors sertifikatas techniškai bus pergeneruojamas kasmet (dėl naršyklių reikalavimų), jums nereikės kas metus kartoti pirkimo proceso.

SSL sertifikato diegimas: pagrindiniai žingsniai

Nepriklausomai nuo tiekėjo, mokamo SSL sertifikato diegimas vyksta panašiai.

CSR (Certificate Signing Request) generavimas

Prieš gaudami sertifikatą, turite sugeneruoti CSR failą savo serveryje. Tai užšifruotas tekstas, kuriame yra jūsų domeno ir organizacijos informacija.

Apache/Nginx serveryje:

openssl req -new -newkey rsa:2048 -nodes \
  -keyout jusudomenas.key -out jusudomenas.csr

Sistema paprašys įvesti:

  • Country Name (šalies kodas): LT
  • State or Province: Vilnius
  • Locality Name: Vilnius
  • Organization Name: Jūsų įmonės pavadinimas
  • Common Name: jusudomenas.lt

Validacijos proceso užbaigimas

DV sertifikatui paprastai reikia patvirtinti domeno nuosavybę vienu iš būdų:

  • El. laiškas admin@jusudomenas.lt arba webmaster@jusudomenas.lt
  • DNS TXT įrašas
  • HTTP failas serverio šakniniame kataloge

OV ir EV sertifikatams reikės papildomų dokumentų ir galimai telefoninio patvirtinimo.

Sertifikato įdiegimas serveryje

Gavę sertifikato failus (paprastai .crt arba .pem), juos reikia įdiegti žiniatinklio serveryje.

Nginx konfigūracija:

server {
    listen 443 ssl;
    server_name jusudomenas.lt;

    ssl_certificate /etc/ssl/certs/jusudomenas.crt;
    ssl_certificate_key /etc/ssl/private/jusudomenas.key;
    ssl_trusted_certificate /etc/ssl/certs/ca-bundle.crt;

    ssl_protocols TLSv1.2 TLSv1.3;
    ssl_ciphers HIGH:!aNULL:!MD5;
}

Apache konfigūracija:

<VirtualHost *:443>
    ServerName jusudomenas.lt
    SSLEngine on
    SSLCertificateFile /etc/ssl/certs/jusudomenas.crt
    SSLCertificateKeyFile /etc/ssl/private/jusudomenas.key
    SSLCertificateChainFile /etc/ssl/certs/ca-bundle.crt
</VirtualHost>

Testavimas

Po diegimo patikrinkite sertifikatą naudodami:

  • SSL Labs Server Test (ssllabs.com/ssltest) , pateikia detalų saugumo įvertinimą nuo A+ iki F
  • SSL Checker (sslshopper.com/ssl-checker.html) , patikrina sertifikatų grandinę ir galiojimą
  • Naršyklės DevTools (F12 → Security) , rodo sertifikato informaciją ir galimas klaidas

Sertifikatų automatizavimas: kaip supaprastinti valdymą

Jei valdote dešimtis ar šimtus sertifikatų, rankinis valdymas tampa nepraktiškas. Modernūs sprendimai siūlo automatizavimą.

ACME protokolas

ACME (Automatic Certificate Management Environment) yra protokolas, kurį populiarino Let’s Encrypt, bet dabar jį palaiko ir mokami tiekėjai: Sectigo, GlobalSign, SSL.com, DigiCert. Tai reiškia, kad galite naudoti tą patį Certbot arba kitą ACME klientą ir mokamų sertifikatų valdymui.

CLM (Certificate Lifecycle Management) platformos

Didelės organizacijos naudoja specializuotas platformas sertifikatų gyvavimo ciklo valdymui:

  • DigiCert CertCentral , visas sertifikatų portfelis vienoje vietoje
  • Sectigo Certificate Manager , automatizuotas atradimas, diegimas ir atnaujinimas
  • GlobalSign Atlas , centralizuotas valdymas su ACME ir API
  • Venafi , nepriklausoma nuo tiekėjo CLM platforma

Šios platformos leidžia:

  • Automatiškai atrasti visus sertifikatus jūsų infrastruktūroje
  • Gauti pranešimus apie artėjantį galiojimo pabaigą
  • Automatizuoti atnaujinimą ir diegimą
  • Generuoti atitikties ataskaitas

Dažnai daromos klaidos perkant SSL sertifikatą

1. Perkamas per brangus sertifikatas

Daugelio svetainių poreikiams pilnai pakanka DV sertifikato arba nemokamo Let’s Encrypt. Nemokėkite už EV sertifikatą, jei jūsų svetainė yra asmeninis tinklaraštis.

2. Pamirštamas sertifikato atnaujinimas

Pasibaigęs sertifikatas reiškia, kad lankytojai matys raudoną įspėjimą ir dauguma iš jų paliks svetainę. Nustatykite priminimus bent 30 dienų prieš galiojimo pabaigą arba naudokite automatinį atnaujinimą.

3. Netinkamas sertifikato tipas

Jei turite 5 subdomenus ir perkate 5 atskirus sertifikatus, tikriausiai pigiau ir paprasčiau būtų įsigyti vieną Wildcard sertifikatą.

4. Ignoruojama sertifikatų grandinė

Įdiegus tik pagrindinį sertifikatą be tarpinių (intermediate) sertifikatų, kai kurios naršyklės ir įrenginiai gali nerodyti spynelės arba blokuoti prieigą. Visada diekite pilną sertifikatų grandinę.

5. Senų TLS versijų palaikymas

TLS 1.0 ir 1.1 yra pasenusios ir nesaugios versijos. Konfigūruokite serverį palaikyti tik TLS 1.2 ir TLS 1.3. Tai pagerina ir saugumą, ir SSL Labs įvertinimą.

Mokamas ar nemokamas SSL: sprendimų medis

Kad būtų lengviau apsispręsti, atsakykite į šiuos klausimus:

Ar jūsų svetainei reikia OV arba EV validacijos?

  • Taip → Mokamas sertifikatas (Let’s Encrypt siūlo tik DV)
  • Ne → Pereikite prie kito klausimo

Ar jūsų industrijoje yra reguliavimo reikalavimų, nurodančių konkretų sertifikato tipą?

  • Taip → Mokamas OV/EV sertifikatas
  • Ne → Pereikite prie kito klausimo

Ar jums reikia finansinės garantijos iš sertifikato tiekėjo?

  • Taip → Mokamas sertifikatas
  • Ne → Pereikite prie kito klausimo

Ar valdote dešimtis/šimtus domenų ir jums reikia centralizuotos valdymo platformos?

  • Taip → Mokamas sertifikatas su CLM platforma
  • Ne → Let’s Encrypt ar kitas nemokamas sprendimas greičiausiai atitiks jūsų poreikius

Dažnai užduodami klausimai

Ar mokamas SSL sertifikatas geriau šifruoja duomenis nei nemokamas?
Ne. DV tipo nemokamas ir mokamas sertifikatas naudoja identišką 256 bitų šifravimą. Duomenų apsaugos požiūriu jie yra lygiaverčiai. Mokamo sertifikato pridėtinė vertė yra validacijos lygyje, garantijoje ir palaikyme.

Kiek kainuoja SSL sertifikatas per metus?
Kainų diapazonas labai platus. DV sertifikatas per perpardavėją gali kainuoti nuo 5-7 USD per metus. OV sertifikatas, nuo 50 USD. EV sertifikatas, nuo 100 USD. Aukščiausios klasės korporatyviniai sprendimai gali siekti 1 000 USD ir daugiau.

Ar galiu pakeisti SSL tiekėją nesukeliant problemų?
Taip. SSL sertifikato pakeitimas nereikalauja jokių DNS pakeitimų (nebent naudojate Cloudflare tipo sprendimą). Tiesiog sugeneruokite naują CSR, gaukite naują sertifikatą ir pakeiskite failus serveryje. Lankytojams šis pakeitimas bus nematomas.

Ar Wildcard sertifikatas apsaugo antrojo lygio subdomenus?
Ne. Wildcard sertifikatas *.jusudomenas.lt apsaugo tik pirmo lygio subdomenus (blog.jusudomenas.lt, shop.jusudomenas.lt). Antrojo lygio subdomenams (dev.blog.jusudomenas.lt) reikėtų atskiro sertifikato arba *.blog.jusudomenas.lt Wildcard.

Koks SSL sertifikatas reikalingas PCI DSS atitikčiai?
PCI DSS standartas reikalauja šifruoto ryšio (TLS 1.2 ar naujesnio), bet nenurodo konkretaus validacijos tipo. Techniškai DV sertifikatas atitinka šifravimo reikalavimą. Tačiau daugelis QSA (Qualified Security Assessor) auditorių rekomenduoja OV ar EV sertifikatą kaip papildomą saugumo priemonę.

Ar EV sertifikatas vis dar rodo žalią juostą naršyklėje?
Ne. Nuo 2019 metų pagrindinės naršyklės (Chrome, Firefox, Safari) panaikino žalios juostos su įmonės pavadinimu rodymą. EV sertifikato organizacijos informacija vis dar matoma, paspaudus ant spynelės piktogramos, tačiau vizualinis skirtumas tarp DV ir EV naršyklės adresų juostoje praktiškai išnyko.

Ateities perspektyvos mokamų SSL rinkoje

Mokamų SSL sertifikatų rinka keičiasi. Štai pagrindinės tendencijos:

Trumpėjantys galiojimo terminai. Naršyklių gamintojai, ypač Apple ir Google, svarsto galimybę sutrumpinti maksimalų galiojimo terminą iki 90 ar net 45 dienų. Tai reikštų, kad automatizavimas taps privalomas, ne pasirenkamas, ir mokamų sertifikatų tiekėjai turės investuoti į ACME ir API sprendimus.

Konsolidacija rinkoje. Pastarąjį dešimtmetį vyko aktyvi konsolidacija: DigiCert įsigijo Symantec, Thawte, GeoTrust ir RapidSSL; Sectigo perėmė Comodo CA. Tikėtina, kad konsolidacija tęsis.

Pereinama nuo sertifikatų prie platformų. Didieji tiekėjai vis labiau orientuojasi ne į pavienių sertifikatų pardavimą, o į visapusiško saugumo platformų siūlymą, apimančių sertifikatų valdymą, pažeidžiamumų skenavimą, atitikties stebėjimą ir tapatybės valdymą.

Post-kvantinio šifravimo pasiruošimas. Sertifikavimo institucijos jau testuoja kvantams atsparius algoritmus. Per artimiausius kelerius metus galime tikėtis pirmųjų komercinių sertifikatų su hibridiniais (klasikiniais ir post-kvantiniais) raktais.

Apibendrinimas

Mokamas SSL sertifikatas yra prasminga investicija, kai jūsų verslui reikia daugiau nei paprasto domeno šifravimo. OV ir EV validacija, finansinė garantija, dedikuotas palaikymas ir centralizuotas valdymas, tai vertės, kurių nemokamas sertifikatas nesiūlo.

Rinkdamiesi tiekėją, pradėkite nuo savo poreikių, ne nuo tiekėjo reklamų. Jei esate maža įmonė su vienu domenu ir jums užtenka DV, Sectigo per perpardavėją arba RapidSSL bus ekonomiškiausias pasirinkimas. Jei valdote didelę infrastruktūrą su šimtais domenų ir griežtais atitikties reikalavimais, DigiCert arba GlobalSign suteiks reikiamą platformą ir palaikymą.

Ir nepamirškite: sertifikato kaina yra tik maža dalis bendros saugumo investicijos. Tinkamai sukonfigūruotas serveris su nemokamu Let’s Encrypt sertifikatu yra saugesnis nei prastai konfigūruotas serveris su brangiausiu EV sertifikatu.

Į viršų