بررسی حرفهای SSL و TLS
وضعیت عمومی TLS یک دامنه را با دادههای SSL Labs بررسی کنید، Grade و Protocolهای Endpointها را ببینید و برای بررسی دقیق Certificate، Chain، SNI و Cipher فرمانهای آماده OpenSSL و curl بسازید.
Protocolهای گزارششده برای Endpointها
SSL Labs ممکن است برای چند IP یا Endpoint نتیجه جداگانه برگرداند؛ این بخش مجموعه Protocolهای مشاهدهشده را خلاصه میکند.
فرمانهای آماده برای تست دقیقتر
این فرمانها فقط ساخته میشوند و روی سرور مدانت اجرا نمیشوند.
echo | openssl s_client -connect medanet.ir:443 -servername medanet.ir -showcertscurl -I --connect-timeout 10 https://medanet.ir/echo | openssl s_client -connect medanet.ir:443 -servername medanet.ir -tls1_3echo | openssl s_client -connect medanet.ir:443 -servername medanet.ir -tls1_2چکلیست بر اساس داده موجود
این چکلیست فقط از فیلدهای دریافتشده از API نتیجه میگیرد و جای Audit کامل TLS را نمیگیرد.
ابتدا دامنه را بررسی کنید.
Grade بهتنهایی تمام داستان نیست
Expiry، Hostname validation، Chain، نسخههای TLS، Cipherها، HSTS و رفتار چند Endpoint همگی در امنیت عملی TLS نقش دارند.
Certificate Expiry
انقضای گواهی یک Failure عملیاتی مستقیم است؛ Monitoring باید قبل از نزدیکشدن به تاریخ انقضا هشدار بدهد.
TLS 1.2 / 1.3
در سرویسهای مدرن معمولاً TLS 1.2 و 1.3 مورد انتظارند؛ پشتیبانی Legacy باید براساس نیاز واقعی تصمیمگیری شود.
HSTS
HSTS به Browser میگوید دامنه را فقط با HTTPS باز کند؛ فعالسازی آن باید با درنظرگرفتن همه Subdomainها انجام شود.
Multiple Endpoints
Load Balancer یا CDN ممکن است چند IP داشته باشد؛ اختلاف Grade یا Certificate بین Endpointها باید بررسی شود.
چند نکته درباره این Checker
آیا دامنه از سرور مدانت Scan میشود؟
خیر. Browser شما API عمومی SSL Labs را فراخوانی میکند. مدانت در این ابزار Proxy عمومی برای Scan مقصدها ایجاد نمیکند.
چرا Scan تازه ممکن است طول بکشد؟
SSL Labs باید Endpointهای عمومی دامنه را ارزیابی کند و سرویس Rate Limit و Queue دارد. وضعیت بهصورت دورهای Poll میشود تا نتیجه READY شود.
اگر API در مرورگر Block شود چه کنم؟
فرمانهای OpenSSL و curl همین صفحه همچنان قابل استفادهاند و برای بررسی مستقیم از سیستم Administrator مناسبتر هستند.
