Nemokamas Let’s Encrypt sertifikatas puikiai atlieka savo darbą daugeliui svetainių. Tačiau kai jūsų verslas apdoroja tūkstančius sandorių per dieną, tvarko jautrius klientų duomenis ar privalo atitikti griežtus reguliavimo reikalavimus, atsiranda situacijų, kai mokamas SSL sertifikatas tampa racionaliu pasirinkimu.
Mokamų SSL tiekėjų rinkoje veikia dešimtys kompanijų, ir pasirinkimas gali atrodyti painus. Šiame straipsnyje išnagrinėsime 8 didžiausius SSL sertifikatų tiekėjus, palyginsime jų kainas, sertifikatų tipus, garantijų dydžius ir papildomas paslaugas, kad galėtumėte priimti informuotą sprendimą.
Kodėl kai kurios organizacijos renkasi mokamą SSL
Prieš gilindamiesi į tiekėjų palyginimą, verta aiškiai suprasti, kokią papildomą vertę suteikia mokamas sertifikatas lyginant su nemokamu.
Organizacijos validacija (OV) ir išplėstinė validacija (EV)
Nemokamas Let’s Encrypt sertifikatas patvirtina tik tai, kad jūs valdote domeną (DV tipo validacija). Mokamas sertifikatas gali patvirtinti ir jūsų organizacijos tapatybę.
OV sertifikato atveju sertifikavimo institucija (CA) patikrina:
- Ar jūsų įmonė yra oficialiai registruota
- Ar įmonės kontaktiniai duomenys atitinka viešus registrus
- Ar prašymą pateikęs asmuo turi teisę atstovauti organizacijai
EV sertifikato atveju patikrinimas dar išsamesnis:
- Fizinis organizacijos egzistavimo patvirtinimas
- Teisinės registracijos dokumentų peržiūra
- Telefoninis patvirtinimas su įgaliotu asmeniu
- Operacinės veiklos patikrinimas
Kai lankytojas paspaudžia ant spynelės naršyklėje, OV ir EV sertifikatų atveju jis matys jūsų organizacijos pavadinimą ir registracijos šalį. Tai suteikia papildomą pasitikėjimo sluoksnį.
Finansinė garantija
Mokamų sertifikatų tiekėjai siūlo draudimo tipo garantiją. Jei dėl sertifikato defekto įvyktų duomenų saugumo pažeidimas, tiekėjas kompensuoja nuostolius iki garantijoje nurodytos sumos. Garantijų dydžiai svyruoja nuo 10 000 USD iki 2 000 000 USD, priklausomai nuo sertifikato tipo ir tiekėjo.
Techninis palaikymas
Mokamų sertifikatų klientai gauna prieigą prie dedikuotos palaikymo komandos, telefono, el. pašto ir pokalbio pagalba. Tai gali būti vertinga, jei susiduriate su sudėtinga serverio konfigūracija, multidomeniniu diegimu ar suderinamumo problemomis.
Ilgesnis galiojimo terminas
Nors naršyklių gamintojų reikalavimai riboja maksimalų galiojimo terminą iki 398 dienų (maždaug 13 mėnesių), mokamų sertifikatų tiekėjai siūlo daugiamečius planus su automatišku kasmetiniu sertifikato pergeneravimu. Tai reiškia, kad mokate kartą ir nesirūpinate atnaujinimu 2-3 metus.
Atitikties reikalavimai
Tam tikrose industrijose (finansai, sveikatos priežiūra, vyriausybinis sektorius) reguliavimo standartai (PCI DSS, HIPAA, SOC 2) gali reikalauti arba rekomenduoti OV/EV tipo sertifikatus. Nors techniškai DV sertifikatas šifruoja duomenis identiškai, auditoriai ir reguliuotojai kartais tikisi matyti aukštesnio lygio validaciją.
SSL sertifikatų tipai: ką reikia žinoti prieš renkantis tiekėją
Pagal validacijos lygį
DV (Domain Validation)
- Patvirtina tik domeno nuosavybę
- Išduodamas per kelias minutes
- Kainuoja nuo 5 iki 50 USD per metus
- Tinka asmeninėms svetainėms ir mažiems projektams
- Naršyklėje rodoma standartinė spynelė
OV (Organization Validation)
- Patvirtina domeno nuosavybę ir organizacijos tapatybę
- Išduodamas per 1-3 darbo dienas
- Kainuoja nuo 50 iki 300 USD per metus
- Tinka verslo svetainėms ir el. parduotuvėms
- Naršyklėje rodoma spynelė su organizacijos informacija (paspaudus)
EV (Extended Validation)
- Išsamus organizacijos patikrinimas
- Išduodamas per 3-7 darbo dienas (kartais ilgiau)
- Kainuoja nuo 100 iki 1 000 USD per metus
- Tinka bankams, draudimo įmonėms, didelėms el. komercijos platformoms
- Naršyklėje rodoma spynelė su pilna organizacijos informacija
Pagal domenų skaičių
Vieno domeno (Single Domain)
- Apsaugo vieną domeną (pvz., jusudomenas.lt)
- Dažniausiai apima ir www, ir be www versiją
- Pigiausias variantas
Wildcard
- Apsaugo pagrindinį domeną ir visus pirmo lygio subdomenus
- Pavyzdžiui: *.jusudomenas.lt (blog.jusudomenas.lt, shop.jusudomenas.lt ir t.t.)
- Kainuoja 2-3 kartus daugiau nei vieno domeno sertifikatas
Multi-Domain (SAN/UCC)
- Vienas sertifikatas apsaugo kelis skirtingus domenus
- Pavyzdžiui: jusudomenas.lt, kitasdomenas.com, treciastinklas.eu
- Patogus įmonėms, valdančioms kelis prekės ženklus
- Kaina priklauso nuo domenų skaičiaus
8 didžiausi mokamų SSL sertifikatų tiekėjai
1. DigiCert
DigiCert yra vienas didžiausių ir geriausiai vertinamų sertifikavimo institucijų pasaulyje. Kompanija įsigijo Symantec SSL verslą 2017 metais ir tapo rinkos lydere korporatyvinių klientų segmente.
Siūlomi sertifikatai:
- DV: DigiCert Basic SSL (nuo ~200 USD/metams)
- OV: DigiCert Secure Site (nuo ~400 USD/metams)
- EV: DigiCert Secure Site Pro EV (nuo ~700 USD/metams)
- Wildcard: prieinamas DV ir OV lygiais
- Multi-Domain: iki 250 domenų viename sertifikate
Garantijų dydžiai:
- DV: nuo 500 000 USD
- OV: nuo 1 250 000 USD
- EV: iki 2 000 000 USD
Stipriosios pusės:
- Aukščiausio lygio reputacija, patikimumas ir suderinamumas
- 99,9 % naršyklių atpažįstamumas
- CertCentral valdymo platforma su API integracija
- Greitas OV/EV išdavimas (kartais per vieną darbo dieną)
- 24/7 palaikymas telefonu, el. paštu ir pokalbiu
- CT (Certificate Transparency) stebėjimo įrankiai
Kam tinka:
DigiCert yra natūralus pasirinkimas didelėms korporacijoms, finansų sektoriui, sveikatos priežiūros organizacijoms ir vyriausybinėms įstaigoms. Jei jūsų organizacija turi šimtus domenų ir subdomenų, CertCentral platforma leidžia centralizuotai valdyti visus sertifikatus.
Verta žinoti:
DigiCert yra brangiausias tiekėjas šiame sąraše. Jei ieškote biudžetinio varianto, tai ne jūsų pasirinkimas.
2. Sectigo (anksčiau Comodo CA)
Sectigo (iki 2018 metų žinomas kaip Comodo CA) yra didžiausias komercinis SSL sertifikatų tiekėjas pagal išduotų sertifikatų skaičių. Kompanija orientuojasi į platų kainų diapazoną, nuo biudžetinių iki korporatyvinių sprendimų.
Siūlomi sertifikatai:
- DV: Sectigo PositiveSSL (nuo ~7 USD/metams per perpardavėjus)
- OV: Sectigo Instant SSL (nuo ~50 USD/metams)
- EV: Sectigo EV SSL (nuo ~100 USD/metams)
- Wildcard: PositiveSSL Wildcard (nuo ~60 USD/metams per perpardavėjus)
- Multi-Domain: iki 250 SAN įrašų
Garantijų dydžiai:
- DV (PositiveSSL): 50 000 USD
- OV (Instant SSL): 250 000 USD
- EV: 1 750 000 USD
Stipriosios pusės:
- Plačiausias kainų diapazonas rinkoje
- Aukštas naršyklių suderinamumas
- Sectigo Certificate Manager dideliems klientams
- Greitas DV sertifikatų išdavimas (per minutes)
- Didelis perpardavėjų tinklas, leidžiantis rasti geriausią kainą
Kam tinka:
Sectigo yra universalus pasirinkimas, tinkantis ir mažoms įmonėms (PositiveSSL linija), ir vidutiniam verslui (Instant SSL, EV SSL). Jei ieškote gero kainos ir kokybės santykio, Sectigo dažnai bus optimaliausias variantas.
Verta žinoti:
Sectigo sertifikatų kainos labai skiriasi priklausomai nuo to, kur perkate. Tiesiogiai iš Sectigo mokėsite gerokai daugiau nei per perpardavėjus.
3. GlobalSign
GlobalSign yra Belgijoje įkurta (dabar priklausanti GMO Internet Group) sertifikavimo institucija, orientuota į verslo klientus ir didelio masto diegimus.
Siūlomi sertifikatai:
- DV: GlobalSign DomainSSL (nuo ~200 USD/metams)
- OV: GlobalSign OrganizationSSL (nuo ~300 USD/metams)
- EV: GlobalSign ExtendedSSL (nuo ~500 USD/metams)
- Wildcard: prieinamas DV ir OV lygiais
- Multi-Domain: iki 100 SAN domenų
Garantijų dydžiai:
- DV: 10 000 USD
- OV: 1 250 000 USD
- EV: 1 500 000 USD
Stipriosios pusės:
- Atlas platforma centralizuotam sertifikatų valdymui
- ACME protokolo palaikymas automatizavimui
- IoT (daiktų interneto) įrenginių sertifikatai
- Stiprus dėmesys įmonių poreikiams (PKI infrastruktūra)
- Dokumentų ir kodo pasirašymo sertifikatai
Kam tinka:
GlobalSign yra stiprus pasirinkimas įmonėms, kurioms reikia platesnio nei tik SSL sertifikatų ekosistemos. Jei jūsų organizacija naudoja skaitmeninį dokumentų pasirašymą, IoT sertifikatus ar vidinę PKI infrastruktūrą, GlobalSign gali viską apjungti po vienu stogu.
Verta žinoti:
GlobalSign DV sertifikatai yra santykinai brangūs palyginus su Sectigo ar RapidSSL alternatyvomis. Jei jums reikia tik paprasto DV sertifikato, tai nėra ekonomiškiausias pasirinkimas.
4. GeoTrust
GeoTrust yra DigiCert priklausantis prekės ženklas, orientuotas į vidutinį kainų segmentą. Tai populiarus pasirinkimas tarp smulkaus ir vidutinio verslo atstovų, ieškančių OV/EV sertifikatų be korporatyvinės kainos.
Siūlomi sertifikatai:
- DV: GeoTrust Standard DV (nuo ~50 USD/metams)
- OV: GeoTrust True BusinessID (nuo ~100 USD/metams)
- EV: GeoTrust True BusinessID with EV (nuo ~200 USD/metams)
- Wildcard: True BusinessID Wildcard (nuo ~350 USD/metams)
- Multi-Domain: iki 25 SAN domenų (papildomi mokami)
Garantijų dydžiai:
- DV: 500 000 USD
- OV: 1 250 000 USD
- EV: 1 500 000 USD
Stipriosios pusės:
- Gera kaina OV ir EV sertifikatams
- DigiCert šakninis sertifikatas (aukštas pasitikėjimo lygis)
- Paprastas užsakymo ir diegimo procesas
- GeoTrust pavadinimas atpažįstamas rinkoje jau daugiau nei 20 metų
Kam tinka:
GeoTrust yra logiškas pasirinkimas mažoms ir vidutinėms įmonėms, kurioms reikia OV arba EV sertifikato prieinamomis kainomis. Kadangi GeoTrust priklauso DigiCert, sertifikatai naudoja tą pačią patikimą šakninę infrastruktūrą.
Verta žinoti:
GeoTrust produktų linija yra siauresnė nei DigiCert ar Sectigo. Jei jums reikia specializuotų sprendimų (kodo pasirašymo, IoT), teks žiūrėti kitur.
5. Thawte
Thawte yra vienas seniausių SSL sertifikatų tiekėjų, įkurtas Pietų Afrikoje 1995 metais. Šiandien priklauso DigiCert grupei ir orientuojasi į tarptautinius klientus.
Siūlomi sertifikatai:
- DV: Thawte SSL 123 DV (nuo ~40 USD/metams)
- OV: Thawte SSL Webserver (nuo ~100 USD/metams)
- EV: Thawte SSL Webserver EV (nuo ~230 USD/metams)
- Wildcard: Thawte SSL 123 Wildcard (nuo ~250 USD/metams)
- Multi-Domain: palaikomas su SAN priedais
Garantijų dydžiai:
- DV: 500 000 USD
- OV: 1 250 000 USD
- EV: 1 500 000 USD
Stipriosios pusės:
- Patikima DigiCert šakninė infrastruktūra
- Ilga veiklos istorija (daugiau nei 25 metai)
- Konkurencingos kainos EV segmente
- Daugiakalbis palaikymas (aktualus tarptautinėms įmonėms)
Kam tinka:
Thawte yra geras pasirinkimas tarptautinėms organizacijoms, kurios vertina ilgametę tiekėjo patirtį ir DigiCert infrastruktūros patikimumą, bet nenori mokėti DigiCert kainos.
Verta žinoti:
Thawte prekės ženklo matomumas Europos rinkoje yra mažesnis nei DigiCert ar Sectigo. Jei sertifikato tiekėjo vardas yra svarbus jūsų klientams, verta tai apsvarstyti.
6. RapidSSL
RapidSSL yra DigiCert grupei priklausantis prekės ženklas, skirtas biudžetiniam segmentui. Tai vienas pigiausių mokamų SSL sertifikatų rinkoje.
Siūlomi sertifikatai:
- DV: RapidSSL Standard (nuo ~15 USD/metams per perpardavėjus)
- DV Wildcard: RapidSSL Wildcard (nuo ~100 USD/metams per perpardavėjus)
Garantijų dydžiai:
- DV: 10 000 USD
- Wildcard: 5 000 – 10 000 USD
Stipriosios pusės:
- Vienos žemiausių kainų tarp mokamų SSL tiekėjų
- Greitas automatizuotas išdavimas
- DigiCert šakninis sertifikatas
- Paprastas, nesudėtingas produktas
Kam tinka:
RapidSSL idealiai tinka tiems, kurie nori mokamo sertifikato su garantija ir DigiCert infrastruktūra, bet neturi biudžeto brangesniam produktui. Puikiai veikia asmeninėms svetainėms, tinklaraščiams ir nedideliems verslo projektams.
Verta žinoti:
RapidSSL siūlo tik DV tipo sertifikatus. Jei jums reikia OV ar EV, turėsite rinktis kitą tiekėją (GeoTrust, Thawte arba DigiCert).
7. Entrust
Entrust (anksčiau Entrust Datacard) yra JAV ir Kanados kompanija, orientuota į korporatyvinį sektorių. Be SSL sertifikatų, Entrust siūlo tapatybės valdymo, skaitmeninio pasirašymo ir mokėjimo kortelių sprendimus.
Siūlomi sertifikatai:
- OV: Entrust Standard SSL (nuo ~200 USD/metams)
- OV Wildcard: Entrust Wildcard SSL (nuo ~600 USD/metams)
- EV: Entrust EV Multi-Domain SSL (nuo ~350 USD/metams)
- Multi-Domain: iki 250 SAN domenų
Garantijų dydžiai:
- OV: iki 250 000 USD (priklauso nuo produkto)
- EV: iki 250 000 USD
Stipriosios pusės:
- Stipri pozicija vyriausybiniame ir finansų sektoriuose
- Entrust Certificate Services Manager (CLM) platforma
- Integracija su Azure, AWS ir kitomis debesų platformomis
- HSM (Hardware Security Module) sprendimai
- Fizinių ir skaitmeninių tapatybės kortelių patirtis
Kam tinka:
Entrust yra orientuotas į dideles organizacijas, ypač vyriausybines įstaigas, bankus ir korporacijas, kurioms reikia plataus saugumo sprendimų komplekto, ne tik SSL sertifikatų.
Verta žinoti:
2022 metais pagrindinės naršyklės paskelbė, kad nebepatikės naujais Entrust šakniniais sertifikatais dėl atitikties problemų. Entrust nuo tada dirba su naujais šakniniais sertifikatais ir partneriais šiai problemai spręsti. Prieš perkant Entrust sertifikatą, patikrinkite naujausią informaciją apie jų šakninių sertifikatų būseną.
8. SSL.com
SSL.com yra JAV kompanija, pozicionuojanti save kaip prieinamą alternatyvą didžiesiems tiekėjams. Orientuojasi į smulkų ir vidutinį verslą.
Siūlomi sertifikatai:
- DV: Basic SSL (nuo ~36 USD/metams)
- OV: High Assurance SSL (nuo ~48 USD/metams)
- EV: EV SSL (nuo ~240 USD/metams)
- Wildcard: prieinamas DV ir OV lygiais (nuo ~225 USD/metams)
- Multi-Domain: iki 500 SAN domenų
Garantijų dydžiai:
- DV: 10 000 USD
- OV: 10 000 USD
- EV: 750 000 USD
Stipriosios pusės:
- Konkurencingos kainos, ypač OV segmente
- ACME protokolo palaikymas automatizavimui
- Kodo pasirašymo ir dokumentų pasirašymo sertifikatai
- Patogi žiniatinklio sąsaja
- Nemokamas perpakavimas (reissue) galiojimo laikotarpiu
Kam tinka:
SSL.com yra geras pasirinkimas mažoms ir vidutinėms įmonėms, ieškančioms OV sertifikato be didelio biudžeto. Jų OV sertifikatas yra vienas prieinamiausių rinkoje.
Verta žinoti:
SSL.com prekės ženklas yra mažiau atpažįstamas nei DigiCert ar Sectigo. Jei tiekėjo reputacija jūsų klientams yra svarbi, apsvarstykite labiau žinomus vardus.
Tiekėjų palyginimo lentelė
| Tiekėjas | DV nuo (USD/m.) | OV nuo (USD/m.) | EV nuo (USD/m.) | Maks. garantija | Wildcard |
|---|---|---|---|---|---|
| DigiCert | ~200 | ~400 | ~700 | 2 000 000 USD | Taip |
| Sectigo | ~7* | ~50* | ~100* | 1 750 000 USD | Taip |
| GlobalSign | ~200 | ~300 | ~500 | 1 500 000 USD | Taip |
| GeoTrust | ~50 | ~100 | ~200 | 1 500 000 USD | Taip |
| Thawte | ~40 | ~100 | ~230 | 1 500 000 USD | Taip |
| RapidSSL | ~15* | – | – | 10 000 USD | Taip |
| Entrust | – | ~200 | ~350 | 250 000 USD | Taip |
| SSL.com | ~36 | ~48 | ~240 | 750 000 USD | Taip |
* Kainos per perpardavėjus. Tiesioginės kainos gali būti aukštesnės.
Kur pirkti SSL sertifikatą: tiesiogiai ar per perpardavėją
SSL sertifikatus galite pirkti dviem būdais.
Tiesiogiai iš tiekėjo
Privalumai:
- Tiesioginis ryšys su sertifikavimo institucija
- Pilnas palaikymas be tarpininkų
- Visos produktų linijos prieinamos
Trūkumai:
- Paprastai brangesnė kaina
- Mažiau nuolaidų ir akcijų
Per perpardavėją (reseller)
Populiariausi SSL perpardavėjai: Namecheap, SSLs.com, GoGetSSL, Cheap SSL Shop, SSL2BUY.
Privalumai:
- Gerokai mažesnės kainos (40-80 % nuolaida nuo oficialios kainos)
- Galimybė palyginti kelių tiekėjų kainas vienoje vietoje
- Daugiamečiai planai su papildomomis nuolaidomis
Trūkumai:
- Palaikymas per tarpininką (ne tiesiogiai iš CA)
- Ne visi perpardavėjai siūlo pilną produktų liniją
- Reikia patikrinti perpardavėjo patikimumą
Praktinis patarimas: Sertifikato techninis veikimas nepriklauso nuo to, kur jį perkate. DigiCert sertifikatas, pirktas per Namecheap, yra techniškai identiškas sertifikatui, pirktam tiesiogiai iš DigiCert. Skirtumas tik kainoje ir palaikymo kanale.
Kaip pasirinkti tinkamą SSL sertifikatą savo svetainei
1 žingsnis: nustatykite savo poreikius
Atsakykite į šiuos klausimus:
- Kiek domenų ir subdomenų reikia apsaugoti? Jei vieną, užteks vieno domeno sertifikato. Jei kelis subdomenus, reikės Wildcard. Jei skirtingus domenus, reikės Multi-Domain.
- Koks validacijos lygis reikalingas? Asmeninei svetainei užteks DV. Verslo svetainei rekomenduojamas OV. Finansinei institucijai ar didelei el. parduotuvei, EV.
- Ar yra reguliavimo reikalavimų? Jei jūsų industrijoje galioja specifiniai standartai (PCI DSS, HIPAA), patikrinkite, ar jie reikalauja konkretaus sertifikato tipo.
- Koks biudžetas? Jei biudžetas ribotas, Sectigo per perpardavėjus arba RapidSSL siūlo geriausias kainas.
2 žingsnis: palyginkite tiekėjus pagal jūsų kriterijus
Nesirinkite vien pagal kainą. Atsižvelkite į:
- Naršyklių suderinamumą , ar tiekėjo šakninis sertifikatas yra patikimas visose pagrindinėse naršyklėse
- Garantijos dydį , kiek tiekėjas garantuoja kompensacijos atveju
- Palaikymo kanalus , ar siūlomas 24/7 palaikymas, kokiomis kalbomis
- Valdymo platformą , ar yra patogi sertifikatų valdymo sąsaja, API integracija
- Atnaujinimo procesą , ar sertifikato pratęsimas yra paprastas ir automatizuotas
3 žingsnis: apsvarstykite daugiametį planą
Daugelis tiekėjų ir perpardavėjų siūlo nuolaidas 2-3 metų planams. Nors sertifikatas techniškai bus pergeneruojamas kasmet (dėl naršyklių reikalavimų), jums nereikės kas metus kartoti pirkimo proceso.
SSL sertifikato diegimas: pagrindiniai žingsniai
Nepriklausomai nuo tiekėjo, mokamo SSL sertifikato diegimas vyksta panašiai.
CSR (Certificate Signing Request) generavimas
Prieš gaudami sertifikatą, turite sugeneruoti CSR failą savo serveryje. Tai užšifruotas tekstas, kuriame yra jūsų domeno ir organizacijos informacija.
Apache/Nginx serveryje:
openssl req -new -newkey rsa:2048 -nodes \
-keyout jusudomenas.key -out jusudomenas.csr
Sistema paprašys įvesti:
- Country Name (šalies kodas): LT
- State or Province: Vilnius
- Locality Name: Vilnius
- Organization Name: Jūsų įmonės pavadinimas
- Common Name: jusudomenas.lt
Validacijos proceso užbaigimas
DV sertifikatui paprastai reikia patvirtinti domeno nuosavybę vienu iš būdų:
- El. laiškas admin@jusudomenas.lt arba webmaster@jusudomenas.lt
- DNS TXT įrašas
- HTTP failas serverio šakniniame kataloge
OV ir EV sertifikatams reikės papildomų dokumentų ir galimai telefoninio patvirtinimo.
Sertifikato įdiegimas serveryje
Gavę sertifikato failus (paprastai .crt arba .pem), juos reikia įdiegti žiniatinklio serveryje.
Nginx konfigūracija:
server {
listen 443 ssl;
server_name jusudomenas.lt;
ssl_certificate /etc/ssl/certs/jusudomenas.crt;
ssl_certificate_key /etc/ssl/private/jusudomenas.key;
ssl_trusted_certificate /etc/ssl/certs/ca-bundle.crt;
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers HIGH:!aNULL:!MD5;
}
Apache konfigūracija:
<VirtualHost *:443>
ServerName jusudomenas.lt
SSLEngine on
SSLCertificateFile /etc/ssl/certs/jusudomenas.crt
SSLCertificateKeyFile /etc/ssl/private/jusudomenas.key
SSLCertificateChainFile /etc/ssl/certs/ca-bundle.crt
</VirtualHost>
Testavimas
Po diegimo patikrinkite sertifikatą naudodami:
- SSL Labs Server Test (ssllabs.com/ssltest) , pateikia detalų saugumo įvertinimą nuo A+ iki F
- SSL Checker (sslshopper.com/ssl-checker.html) , patikrina sertifikatų grandinę ir galiojimą
- Naršyklės DevTools (F12 → Security) , rodo sertifikato informaciją ir galimas klaidas
Sertifikatų automatizavimas: kaip supaprastinti valdymą
Jei valdote dešimtis ar šimtus sertifikatų, rankinis valdymas tampa nepraktiškas. Modernūs sprendimai siūlo automatizavimą.
ACME protokolas
ACME (Automatic Certificate Management Environment) yra protokolas, kurį populiarino Let’s Encrypt, bet dabar jį palaiko ir mokami tiekėjai: Sectigo, GlobalSign, SSL.com, DigiCert. Tai reiškia, kad galite naudoti tą patį Certbot arba kitą ACME klientą ir mokamų sertifikatų valdymui.
CLM (Certificate Lifecycle Management) platformos
Didelės organizacijos naudoja specializuotas platformas sertifikatų gyvavimo ciklo valdymui:
- DigiCert CertCentral , visas sertifikatų portfelis vienoje vietoje
- Sectigo Certificate Manager , automatizuotas atradimas, diegimas ir atnaujinimas
- GlobalSign Atlas , centralizuotas valdymas su ACME ir API
- Venafi , nepriklausoma nuo tiekėjo CLM platforma
Šios platformos leidžia:
- Automatiškai atrasti visus sertifikatus jūsų infrastruktūroje
- Gauti pranešimus apie artėjantį galiojimo pabaigą
- Automatizuoti atnaujinimą ir diegimą
- Generuoti atitikties ataskaitas
Dažnai daromos klaidos perkant SSL sertifikatą
1. Perkamas per brangus sertifikatas
Daugelio svetainių poreikiams pilnai pakanka DV sertifikato arba nemokamo Let’s Encrypt. Nemokėkite už EV sertifikatą, jei jūsų svetainė yra asmeninis tinklaraštis.
2. Pamirštamas sertifikato atnaujinimas
Pasibaigęs sertifikatas reiškia, kad lankytojai matys raudoną įspėjimą ir dauguma iš jų paliks svetainę. Nustatykite priminimus bent 30 dienų prieš galiojimo pabaigą arba naudokite automatinį atnaujinimą.
3. Netinkamas sertifikato tipas
Jei turite 5 subdomenus ir perkate 5 atskirus sertifikatus, tikriausiai pigiau ir paprasčiau būtų įsigyti vieną Wildcard sertifikatą.
4. Ignoruojama sertifikatų grandinė
Įdiegus tik pagrindinį sertifikatą be tarpinių (intermediate) sertifikatų, kai kurios naršyklės ir įrenginiai gali nerodyti spynelės arba blokuoti prieigą. Visada diekite pilną sertifikatų grandinę.
5. Senų TLS versijų palaikymas
TLS 1.0 ir 1.1 yra pasenusios ir nesaugios versijos. Konfigūruokite serverį palaikyti tik TLS 1.2 ir TLS 1.3. Tai pagerina ir saugumą, ir SSL Labs įvertinimą.
Mokamas ar nemokamas SSL: sprendimų medis
Kad būtų lengviau apsispręsti, atsakykite į šiuos klausimus:
Ar jūsų svetainei reikia OV arba EV validacijos?
- Taip → Mokamas sertifikatas (Let’s Encrypt siūlo tik DV)
- Ne → Pereikite prie kito klausimo
Ar jūsų industrijoje yra reguliavimo reikalavimų, nurodančių konkretų sertifikato tipą?
- Taip → Mokamas OV/EV sertifikatas
- Ne → Pereikite prie kito klausimo
Ar jums reikia finansinės garantijos iš sertifikato tiekėjo?
- Taip → Mokamas sertifikatas
- Ne → Pereikite prie kito klausimo
Ar valdote dešimtis/šimtus domenų ir jums reikia centralizuotos valdymo platformos?
- Taip → Mokamas sertifikatas su CLM platforma
- Ne → Let’s Encrypt ar kitas nemokamas sprendimas greičiausiai atitiks jūsų poreikius
Dažnai užduodami klausimai
Ar mokamas SSL sertifikatas geriau šifruoja duomenis nei nemokamas?
Ne. DV tipo nemokamas ir mokamas sertifikatas naudoja identišką 256 bitų šifravimą. Duomenų apsaugos požiūriu jie yra lygiaverčiai. Mokamo sertifikato pridėtinė vertė yra validacijos lygyje, garantijoje ir palaikyme.
Kiek kainuoja SSL sertifikatas per metus?
Kainų diapazonas labai platus. DV sertifikatas per perpardavėją gali kainuoti nuo 5-7 USD per metus. OV sertifikatas, nuo 50 USD. EV sertifikatas, nuo 100 USD. Aukščiausios klasės korporatyviniai sprendimai gali siekti 1 000 USD ir daugiau.
Ar galiu pakeisti SSL tiekėją nesukeliant problemų?
Taip. SSL sertifikato pakeitimas nereikalauja jokių DNS pakeitimų (nebent naudojate Cloudflare tipo sprendimą). Tiesiog sugeneruokite naują CSR, gaukite naują sertifikatą ir pakeiskite failus serveryje. Lankytojams šis pakeitimas bus nematomas.
Ar Wildcard sertifikatas apsaugo antrojo lygio subdomenus?
Ne. Wildcard sertifikatas *.jusudomenas.lt apsaugo tik pirmo lygio subdomenus (blog.jusudomenas.lt, shop.jusudomenas.lt). Antrojo lygio subdomenams (dev.blog.jusudomenas.lt) reikėtų atskiro sertifikato arba *.blog.jusudomenas.lt Wildcard.
Koks SSL sertifikatas reikalingas PCI DSS atitikčiai?
PCI DSS standartas reikalauja šifruoto ryšio (TLS 1.2 ar naujesnio), bet nenurodo konkretaus validacijos tipo. Techniškai DV sertifikatas atitinka šifravimo reikalavimą. Tačiau daugelis QSA (Qualified Security Assessor) auditorių rekomenduoja OV ar EV sertifikatą kaip papildomą saugumo priemonę.
Ar EV sertifikatas vis dar rodo žalią juostą naršyklėje?
Ne. Nuo 2019 metų pagrindinės naršyklės (Chrome, Firefox, Safari) panaikino žalios juostos su įmonės pavadinimu rodymą. EV sertifikato organizacijos informacija vis dar matoma, paspaudus ant spynelės piktogramos, tačiau vizualinis skirtumas tarp DV ir EV naršyklės adresų juostoje praktiškai išnyko.
Ateities perspektyvos mokamų SSL rinkoje
Mokamų SSL sertifikatų rinka keičiasi. Štai pagrindinės tendencijos:
Trumpėjantys galiojimo terminai. Naršyklių gamintojai, ypač Apple ir Google, svarsto galimybę sutrumpinti maksimalų galiojimo terminą iki 90 ar net 45 dienų. Tai reikštų, kad automatizavimas taps privalomas, ne pasirenkamas, ir mokamų sertifikatų tiekėjai turės investuoti į ACME ir API sprendimus.
Konsolidacija rinkoje. Pastarąjį dešimtmetį vyko aktyvi konsolidacija: DigiCert įsigijo Symantec, Thawte, GeoTrust ir RapidSSL; Sectigo perėmė Comodo CA. Tikėtina, kad konsolidacija tęsis.
Pereinama nuo sertifikatų prie platformų. Didieji tiekėjai vis labiau orientuojasi ne į pavienių sertifikatų pardavimą, o į visapusiško saugumo platformų siūlymą, apimančių sertifikatų valdymą, pažeidžiamumų skenavimą, atitikties stebėjimą ir tapatybės valdymą.
Post-kvantinio šifravimo pasiruošimas. Sertifikavimo institucijos jau testuoja kvantams atsparius algoritmus. Per artimiausius kelerius metus galime tikėtis pirmųjų komercinių sertifikatų su hibridiniais (klasikiniais ir post-kvantiniais) raktais.
Apibendrinimas
Mokamas SSL sertifikatas yra prasminga investicija, kai jūsų verslui reikia daugiau nei paprasto domeno šifravimo. OV ir EV validacija, finansinė garantija, dedikuotas palaikymas ir centralizuotas valdymas, tai vertės, kurių nemokamas sertifikatas nesiūlo.
Rinkdamiesi tiekėją, pradėkite nuo savo poreikių, ne nuo tiekėjo reklamų. Jei esate maža įmonė su vienu domenu ir jums užtenka DV, Sectigo per perpardavėją arba RapidSSL bus ekonomiškiausias pasirinkimas. Jei valdote didelę infrastruktūrą su šimtais domenų ir griežtais atitikties reikalavimais, DigiCert arba GlobalSign suteiks reikiamą platformą ir palaikymą.
Ir nepamirškite: sertifikato kaina yra tik maža dalis bendros saugumo investicijos. Tinkamai sukonfigūruotas serveris su nemokamu Let’s Encrypt sertifikatu yra saugesnis nei prastai konfigūruotas serveris su brangiausiu EV sertifikatu.
