0Pricing
Cryptology Academy · บทเรียน

เว็บไซต์ได้รับใบรับรอง SSL อย่างไร

ติดตามกระบวนการออกใบรับรอง ตั้งแต่ CSR ไปจนถึงการตรวจสอบและการนำไปใช้งาน

เว็บไซต์ได้รับใบรับรอง SSL อย่างไร เป็นบทเรียน Cryptology Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cryptology Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน

ลำดับชั้นของหน่วยงานออกใบรับรอง

ระบบความน่าเชื่อถือของใบรับรองมีโครงสร้างแบบลำดับชั้น CA รากลงนามรับรองตนเองและฝังอยู่ในระบบปฏิบัติการกับเบราว์เซอร์ ส่วน CA ระดับกลางได้รับการลงนามโดย CA รากและเป็นผู้ดำเนินการออกใบรับรองจริง

โครงสร้างสองระดับนี้ทำให้กุญแจส่วนตัวของ CA รากถูกเก็บไว้นอกระบบและแยกขาดจากเครือข่าย หาก CA ระดับกลางถูกเจาะ ระบบก็สามารถเพิกถอนใบรับรองของ CA นั้นได้โดยไม่ต้องเปลี่ยนจุดยึดความเชื่อถือของ CA ราก

กระบวนการตรวจสอบโดเมน

ในการขอใบรับรอง DV ผู้ยื่นคำขอต้องพิสูจน์ว่าควบคุมโดเมนนั้นอยู่ การท้าทาย ACME มาตรฐานมีสามรูปแบบ ได้แก่ การท้าทาย DNS (เพิ่มระเบียน TXT ให้กับ DNS ของโดเมน) การท้าทาย HTTP (วางไฟล์เฉพาะไว้ที่ URL เฉพาะ) และการท้าทาย TLS-ALPN (ให้บริการใบรับรองเฉพาะระหว่างการเจรจา TLS)

ทั้งสามวิธีนี้ยืนยันว่าผู้ยื่นคำขอควบคุม DNS ของโดเมนหรือเครื่องแม่ข่ายเว็บที่โดเมนนั้นอยู่ วิธีนี้ป้องกันไม่ให้บุคคลอื่นขอใบรับรองสำหรับโดเมนที่ตนไม่ได้ควบคุม

โพรโทคอล ACME

ACME (สภาพแวดล้อมการจัดการใบรับรองอัตโนมัติ, RFC 8555) เป็นโพรโทคอลที่ Let's Encrypt ใช้ และ CA สมัยใหม่ส่วนใหญ่รองรับ โพรโทคอลนี้ทำให้วงจรชีวิตของใบรับรองทั้งหมดเป็นอัตโนมัติ ได้แก่ การท้าทาย การตรวจสอบ การออกใบรับรอง และการต่ออายุ

ACME ทำให้เครื่องแม่ข่ายเว็บสามารถขอและต่ออายุใบรับรองโดยอัตโนมัติโดยไม่ต้องมีมนุษย์ดำเนินการ Certbot, acme.sh และเครื่องแม่ข่ายเว็บส่วนใหญ่มีโปรแกรมลูกข่าย ACME ในตัว ทำให้การจัดการใบรับรองแทบไม่ต้องบำรุงรักษา

การสร้าง CSR

คำขอลงนามใบรับรอง (CSR) คือบล็อกข้อมูลที่ประกอบด้วยกุญแจสาธารณะของผู้ยื่นคำขอและข้อมูลเกี่ยวกับหน่วยงานนั้น เช่น ชื่อโดเมน องค์กร และประเทศ CSR จะลงนามด้วยกุญแจส่วนตัวที่คู่กันเพื่อพิสูจน์ว่าผู้ยื่นคำขอครอบครองกุญแจดังกล่าว

CA จะตรวจสอบ CSR ตรวจสอบหลักฐานการควบคุมโดเมน และออกใบรับรองที่ผูกกุญแจสาธารณะใน CSR เข้ากับชื่อโดเมนที่ผ่านการตรวจสอบแล้ว กุญแจส่วนตัวจะไม่ออกจากเครื่องแม่ข่าย

ช่องข้อมูลในใบรับรอง

ใบรับรอง X.509 ประกอบด้วย ผู้ถูกรับรอง (ตัวตนที่ได้รับการรับรอง) ชื่อทางเลือกของผู้ถูกรับรอง (SAN ซึ่งเป็นชื่อโดเมนเพิ่มเติม) ผู้ออกใบรับรอง (CA ที่ลงนามให้) ระยะเวลาใช้งาน (เริ่มใช้ได้ตั้งแต่และใช้ได้จนถึง) กุญแจสาธารณะและขั้นตอนวิธี รวมถึงลายมือชื่อดิจิทัลของ CA

ใบรับรองสมัยใหม่ใช้ SAN แทนช่องชื่อทั่วไปแบบเก่าสำหรับชื่อโดเมน ใบรับรองหนึ่งใบสามารถระบุหลายโดเมนในช่อง SAN ได้ ทำให้ครอบคลุมโดเมนที่เกี่ยวข้องกันหลายโดเมน

ใบรับรองฟรีจาก Let's Encrypt

Let's Encrypt เปิดตัวในปี 2016 โดยกลุ่มวิจัยความปลอดภัยอินเทอร์เน็ต และออกใบรับรอง DV ฟรีโดยใช้การท้าทาย ACME แบบอัตโนมัติเต็มรูปแบบ ปัจจุบันออกใบรับรองไปแล้วมากกว่าสามพันล้านใบ ซึ่งช่วยเร่งการนำ HTTPS มาใช้อย่างมาก

ใบรับรองของ Let's Encrypt มีอายุ 90 วัน ซึ่งสั้นกว่าใบรับรองจาก CA เชิงพาณิชย์ และต้องต่ออายุเป็นประจำ ระยะเวลาใช้งานที่สั้นนี้เป็นความตั้งใจ เพราะช่วยจำกัดความเสี่ยงหากใบรับรองถูกเจาะ และส่งเสริมการทำงานอัตโนมัติ

คุณค่าของ CA เชิงพาณิชย์

CA เชิงพาณิชย์ เช่น DigiCert, Sectigo และ GlobalSign คิดค่าบริการใบรับรอง แต่ให้บริการเพิ่มเติม ได้แก่ การตรวจสอบ OV และ EV (พร้อมตรวจสอบตัวตนขององค์กร) ใบรับรองที่มีอายุหลายปี ความคุ้มครองตามการรับประกันกรณีออกใบรับรองผิด และการสนับสนุนลูกค้า

สำหรับองค์กรที่ต้องใช้ใบรับรอง OV หรือ EV ต้องการระยะเวลาใช้งานที่นานขึ้น หรือต้องการการรับประกันเชิงพาณิชย์และข้อตกลงระดับการให้บริการ CA เชิงพาณิชย์มอบคุณค่าที่ผู้ให้บริการใบรับรอง DV ฟรีไม่มีให้

ใบรับรองไวลด์การ์ด

ใบรับรองไวลด์การ์ดครอบคลุมโดเมนหนึ่งโดเมนและโดเมนย่อยโดยตรงทั้งหมด ใบรับรองสำหรับ *.example.com ครอบคลุม mail.example.com, www.example.com และ api.example.com แต่ไม่ครอบคลุม sub.mail.example.com

ใบรับรองไวลด์การ์ดสะดวกสำหรับองค์กรที่มีโดเมนย่อยจำนวนมาก อย่างไรก็ตาม โดเมนย่อยทั้งหมดใช้กุญแจส่วนตัวเดียวกันในการป้องกัน ดังนั้นหากเครื่องแม่ข่ายหนึ่งเครื่องถูกเจาะ ใบรับรองสำหรับโดเมนย่อยที่ครอบคลุมทั้งหมดก็จะตกอยู่ในความเสี่ยง

ใบรับรอง SAN หลายโดเมน

ใบรับรองชื่อทางเลือกของผู้ถูกรับรอง (SAN) หรือที่เรียกอีกอย่างว่าใบรับรองหลายโดเมนหรือใบรับรอง UCC จะระบุชื่อโดเมนหลายชื่อไว้อย่างชัดเจน ต่างจากไวลด์การ์ดตรงที่ใบรับรองนี้ครอบคลุมโดเมนที่ระบุชื่อไว้โดยเฉพาะ ไม่ใช่รูปแบบของชื่อ

ใบรับรอง SAN มักใช้กับเว็บไซต์หรือบริการที่เกี่ยวข้องกัน เช่น ใบรับรองหนึ่งใบอาจครอบคลุม example.com, www.example.com, app.example.com และ example.io แต่ละโดเมนต้องผ่านการตรวจสอบแยกกัน ขณะที่ใบรับรองเพียงใบเดียวครอบคลุมได้ทั้งหมด

การตรึงใบรับรองและ HPKP

การตรึงใบรับรองกำหนดให้โปรแกรมลูกข่ายยอมรับเฉพาะใบรับรองหรือกุญแจสาธารณะที่ระบุไว้สำหรับโดเมนหนึ่งโดเมน โดยไม่สนใจใบรับรองที่ลงนามโดย CA ซึ่งไม่รู้จัก วิธีนี้ป้องกันการโจมตีที่ใช้ใบรับรองซึ่งออกโดย CA ปลอม

การตรึงกุญแจสาธารณะของ HTTP (HPKP) เคยเป็นกลไกของเบราว์เซอร์สำหรับการตรึงใบรับรอง แต่ถูกยกเลิกและนำออกจากเบราว์เซอร์ภายในปี 2019 เนื่องจากการตั้งค่าผิดพลาดอาจทำให้ผู้ใช้ถูกล็อกไม่ให้เข้าเว็บไซต์อย่างถาวร ปัจจุบันบันทึกความโปร่งใสของใบรับรองเป็นกลไกที่แนะนำสำหรับตรวจจับการนำใบรับรองไปใช้ในทางมิชอบ

การเพิกถอนใบรับรอง: OCSP และ CRL

เมื่อใบรับรองถูกเจาะ CA สามารถเพิกถอนใบรับรองนั้นก่อนหมดอายุได้ รายการเพิกถอนใบรับรอง (CRL) คือรายการหมายเลขลำดับของใบรับรองที่ถูกเพิกถอน ซึ่งโปรแกรมลูกข่ายสามารถดาวน์โหลดและตรวจสอบได้

OCSP (โพรโทคอลตรวจสอบสถานะใบรับรองออนไลน์) ช่วยให้ตรวจสอบการเพิกถอนใบรับรองแต่ละใบแบบทันที การแนบผล OCSP ช่วยเพิ่มความเป็นส่วนตัวและประสิทธิภาพ โดยเครื่องแม่ข่ายจะดึงการตอบกลับ OCSP ที่ลงนามแล้วไว้ล่วงหน้าและแนบไปกับการจับมือ TLS เพื่อให้เบราว์เซอร์ไม่ต้องติดต่อ CA

แบบทดสอบการตรวจสอบใบรับรอง

ทดสอบความรู้เกี่ยวกับประเภทของการตรวจสอบใบรับรอง

ประเด็นสำคัญ: การขอใบรับรอง SSL

ใบรับรองออกผ่านลำดับชั้นของ CA โดย CA รากลงนามให้ CA ระดับกลาง ซึ่งเป็นผู้ออกใบรับรองให้กับหน่วยงานปลายทาง ใบรับรอง DV ตรวจสอบเฉพาะการควบคุมโดเมน ส่วน OV และ EV ตรวจสอบตัวตนขององค์กร

ACME ทำให้การออกและต่ออายุใบรับรองเป็นอัตโนมัติ Let's Encrypt ออกใบรับรอง DV ฟรีที่มีอายุ 90 วัน ใบรับรองไวลด์การ์ดครอบคลุมโดเมนย่อยโดยตรงทั้งหมด และบันทึกความโปร่งใสของใบรับรองจัดทำประวัติที่ตรวจสอบได้ของใบรับรองทุกใบที่ออก

คำถามที่พบบ่อย

บทเรียน “เว็บไซต์ได้รับใบรับรอง SSL อย่างไร” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “เว็บไซต์ได้รับใบรับรอง SSL อย่างไร” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cryptology Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “เว็บไซต์ได้รับใบรับรอง SSL อย่างไร”

ติดตามกระบวนการออกใบรับรอง ตั้งแต่ CSR ไปจนถึงการตรวจสอบและการนำไปใช้งาน คุณปฏิบัติ Cryptology Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cryptology Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cryptology Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “เว็บไซต์ได้รับใบรับรอง SSL อย่างไร” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cryptology Academy นี้ได้ไหม

ได้ บทเรียน Cryptology Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. ไอคอนแม่กุญแจ: ความหมายที่แท้จริง
  2. เว็บไซต์ได้รับใบรับรอง SSL อย่างไร
  3. คำเตือนใบรับรอง TLS และสิ่งที่ควรทำ
  4. การลดระดับ HTTP และความเสี่ยงจากเนื้อหาผสม
← กลับไปที่ Cryptology Academy