Å sette opp HTTPS består av mer enn å trykke «aktiver SSL». Alle offentlige vertsnavn må peke riktig, sertifikatet må dekke navnene, serveren må levere hele sertifikatkjeden, HTTP må omdirigeres uten løkker, og fornyelsen må kunne gjennomføres etter neste DNS- eller hostingendring.

Fremgangsmåten avhenger av hvem som avslutter TLS-forbindelsen: webhotellet, en nettsideplattform, et CDN, en lastbalanserer eller deres egen server.

Finn leveransemodellen først

ModellHvem håndterer vanligvis sertifikatet?Hva må dere kontrollere?
Administrert nettside eller sidebyggerPlattformenAt alle domenevarianter er lagt til og viser gyldig HTTPS
Webhotell med kontrollpanelKunden aktiverer, leverandøren automatisererNavn, validering, redirect og fornyelsesstatus
CDN eller reverse proxyCDN-et ved kanten, eventuelt også hostingen mot originAt både klientforbindelse og origin-forbindelse er beskyttet
Egen serverVirksomheten eller driftspartnerACME-klient, nøkler, webserver, fornyelse, reload og overvåking

Ikke installer et ekstra sertifikat på webhotellet uten å vite hvor TLS faktisk termineres. Et nettsted bak et CDN kan ha ett sertifikat mot besøkende og et annet mellom CDN-et og origin-serveren.

Før dere bestiller sertifikatet

Lag en liste over alle adressene som skal virke:

  • bedrift.no
  • www.bedrift.no
  • andre offentlige underdomener
  • eventuelle gamle adresser som skal omdirigeres

Kontroller deretter:

  • at hver DNS-post peker til riktig plattform
  • at serveren eller plattformen kjenner hvert vertsnavn
  • at port 80 og 443 håndteres som valgt valideringsmetode krever
  • at CAA-policyen tillater ønsket sertifikatutsteder
  • at dere har tilgang til DNS eller webserveren for validering
  • at privatnøkkel og ACME-konto får en tydelig eier

Sertifikatet for bedrift.no dekker ikke automatisk www.bedrift.no. Begge navn må inn i sertifikatet eller håndteres med separate sertifikater.

Velg ACME-validering

Let’s Encrypt og andre ACME-baserte utstedere må kontrollere at dere styrer domenenavnet.

HTTP-01

ACME-klienten legger en token på en bestemt URL under domenet, og utstederen henter den over port 80. Dette er ofte enklest på én vanlig webserver.

HTTP-01:

  • krever offentlig tilgang på port 80
  • kan følge begrensede omdirigeringer
  • må kunne nå riktig token på alle relevante frontender
  • kan ikke utstede wildcardsertifikat

DNS-01

Klienten oppretter en TXT-post under _acme-challenge. Dette kan brukes for wildcard og for tjenester som ikke er offentlig tilgjengelige på port 80.

DNS-01 bør automatiseres med en DNS-API og en nøkkel som bare kan endre nødvendige poster. En fullverdig DNS-administratornøkkel på webserveren øker konsekvensen av et serverinnbrudd.

Let’s Encrypt forklarer forskjellene og sikkerhetskravene i sin oppdaterte side om ACME-valideringsmetoder . Følg plattformens anbefalte integrasjon fremfor å bygge en manuell fornyelsesprosess uten behov.

Riktig rekkefølge ved aktivering

  1. Legg domenet til hos plattformen. Den må svare for riktig vertsnavn.
  2. Pek DNS. Vent til autoritative svar viser forventet mål.
  3. Bestill sertifikatet. Inkluder alle nødvendige navn.
  4. Installer sertifikat og kjede. Webserveren må levere korrekt mellomsertifikat sammen med nettstedsertifikatet.
  5. Test HTTPS direkte. Kontroller navn, gyldighet, kjede og faktisk innhold på hver adresse.
  6. Rett mixed content. Bilder, skript, stilark, fonter og API-kall må bruke HTTPS.
  7. Velg én hovedadresse. Bestem med/uten www og omdiriger andre HTTPS-varianter dit.
  8. Omdiriger HTTP til HTTPS. Bruk en permanent serverbasert redirect som bevarer sti og relevante parametere.
  9. Oppdater interne signaler. Kanoniske URL-er, sitemap, interne lenker og eksterne profiler skal bruke HTTPS.
  10. Test fornyelsen og varslingen. Ikke vent til utløpsdagen.

Aktiver ikke en tvungen HTTP-redirect før HTTPS-adressen faktisk virker. Ellers kan dere sende alle brukere inn i en sertifikatfeil eller omdirigeringsløkke.

Ikke bruk en universell .htaccess-regel

En redirectoppskrift må passe webserver, proxy, lastbalanserer, ønsket vertsnavn og hvor HTTPS avsluttes. En generisk regel som bygger måladressen direkte fra en ukontrollert Host-header kan også sende trafikk til feil navn.

Bruk leverandørens dokumenterte HTTPS-innstilling eller en eksplisitt regel for det valgte hoveddomenet. Test:

http://bedrift.no/side?x=1
http://www.bedrift.no/side?x=1
https://www.bedrift.no/side?x=1

Alle skal ende på den valgte HTTPS-adressen uten unødvendige mellomsteg, og den relevante stien skal bevares.

Mixed content etter aktivering

En HTTPS-side kan fortsatt be om en ressurs over HTTP. Nettleseren kan blokkere aktive ressurser som skript og stilark, mens andre ressurser skaper advarsler eller blir oppgradert automatisk.

Finn årsaken i nettleserens konsoll og rett kilden:

  • hardkodede URL-er i mal eller database
  • gammel CDN-adresse
  • eksternt skript uten HTTPS
  • CSS som peker til HTTP-bilde eller font
  • API- eller skjemamål over HTTP

Ikke stol på en automatisk «upgrade insecure requests»-regel som eneste løsning. Den kan skjule at en ekstern ressurs ikke finnes over HTTPS.

Automatiser og overvåk fornyelsen

Let’s Encrypt anbefaler at integrasjoner bruker ACME Renewal Information og som reserve fornyer dagens 90-dagerssertifikater når omtrent en tredel av levetiden gjenstår. Feil skal varsles til ansvarlig administrator. Se Let’s Encrypts integrasjonsguide .

Kontroller at:

  • en timer eller planlagt jobb faktisk kjører
  • valideringsmetoden fortsatt har nødvendig tilgang
  • webserveren laster det nye sertifikatet etter fornyelse
  • ekstern overvåking varsler før utløp
  • varslet går til en felles, overvåket adresse
  • DNS- og hostingendringer inngår i endringskontrollen

På en selvadministrert server med Certbot kan en autorisert administrator bruke verktøyets dokumenterte test av automatisk fornyelse. Følg den installerte versjonens Certbot-dokumentasjon fremfor å anta at en systemjobb finnes.

Vent med HSTS

HSTS ber nettleseren bruke HTTPS og gjør sertifikatfeil til harde feil. Det er nyttig når HTTPS er stabilt, men kan forlenge et driftsproblem hvis sertifikat, DNS eller et underdomene ikke er klart.

Før HSTS:

  • test alle nødvendige underdomener
  • start med moderat levetid
  • legg bare til includeSubDomains når hvert underdomene tåler kravet
  • bruk ikke preload før dere forstår den langsiktige konsekvensen

Les HSTS-guiden før aktivering.

Verifisering etter lansering

  • Sertifikatet dekker nøyaktig vertsnavnet.
  • Hele kjeden er gyldig for relevante klienter.
  • HTTP går direkte til ønsket HTTPS-URL.
  • Ingen kritiske ressurser bruker HTTP.
  • Skjema, innlogging, betaling og API virker.
  • Sitemap og kanoniske URL-er bruker HTTPS.
  • Fornyelse er testet.
  • Ekstern utløpsvarsling virker.
  • Eierskap til nøkkel, konto og prosess er dokumentert.

Bruk feilsøkingsguiden for SSL og HTTPS hvis nettleseren viser navnefeil, utløp eller ugyldig kjede. Den grunnleggende forklaringen finnes i guiden til SSL-sertifikat og TLS .

HTTPS hos Vymo

Vymo aktiverer sikker HTTPS-tilkobling for den enkle bedriftsnettsiden vi setter opp og hoster. Kunden får foreløpig ikke et selvbetjent SSL-panel, og standardtilbudet lover ikke en bestemt sertifikatutsteder, ACME-metode eller egen nøkkeladministrasjon.

Har dere eksisterende CDN, wildcard, eget sertifikat eller spesielle TLS-krav, må det oppgis før oppsett. Beskriv domenene og sikkerhetskravene , eller se hva den enkle nettsiden inkluderer .

Trenger bedriften en enkel nettside?

Vi lager én enkel nettside for bedriften og inkluderer hosting de første 12 månedene.