תעודת SSL בסיסית לאתר עולה בדיוק 0 דולר, ותעודות רגילות של Let’s Encrypt מגיעות עם תוקף קבוע מראש של 90 יום בלבד. גופים מסחריים שדורשים מכם תשלום חודשי או שנתי קבוע על עצם התעודה פשוט מוכרים תהליך שמבוצע בחינם לחלוטין באמצעות אוטומציה של רשויות אישורים פתוחות.
תפקידה המרכזי של התעודה הוא להצפין את תעבורת הנתונים ברשת בין המבקרים לבין האתר שלכם, במטרה למנוע האזנה זדונית ושיבוש מידע בזמן אמת. Let’s Encrypt מנוהלת כרשות אישורים ללא כוונת רווח, והיא מנפיקה תעודות מסוג Domain Validation בלבד. תעודות DV מאמתות אך ורק את השליטה בפועל בשם המתחם, ללא בדיקה ארגונית מעמיקה.
הם לא מנפיקים סוגים אחרים.
תעודות ארגוניות מסוג Organization Validation או Extended Validation כלל אינן זמינות דרך Let’s Encrypt, מכיוון שאי אפשר להנפיק אותן באופן אוטומטי מוחלט ללא התערבות אנושית. עבור רוב האתרים ברשת, תעודת DV מספקת את מלוא ההגנה הנחוצה להצפנה שקטה ואמינה בדפדפנים, ללא צורך בהוצאות כספיות מיותרות.
איך המערכת מאמתת את הדומיין
ההנפקה נשענת על פרוטוקול ACME. תוכנת לקוח ייעודית שרצה על השרת שלכם יוצרת זוג מפתחות ומבקשת אישור רשמי עבור הדומיין. כדי לוודא שאתם אכן שולטים באתר, רשות האישורים מציבה אתגר אימות טכני, כגון הקמת קובץ בנתיב מוגדר תחת כתובת ה-HTTP שלכם או הוספת רשומת DNS ספציפית.
אחרי שהאתגר מאומת, האישור נשמר בחשבון לתקופה של עד 30 יום. אם תחדשו את התעודה באותו חלון זמן, האימות הטכני לא יתבצע מחדש מול השרת. תהליך בדיקת האתגר עצמו אינו עושה שימוש ב-HTTPS, ולכן Let’s Encrypt בודקת אותו מכמה נקודות מבט ברשת במקביל כדי לסכל מתקפות.
המפתח הפרטי לעולם אינו מועבר לרשות האישורים. הוא נוצר ונשמר אך ורק על השרת שלכם, כך שאין גורם חיצוני שמחזיק בעותק שלו.
הנפקה, חידוש ופרסום לציבור
לאחר סיום בדיקת השליטה, תוכנת הלקוח בונה בקשת חתימה על תעודה מסוג PKCS#10 המכונה CSR, ושולחת אותה אל השרתים של Let’s Encrypt. הבקשה חתומה גם במפתח הפרטי התואם למפתח הציבורי שבתעודה, וגם במפתח החשבון המורשה שלכם, כדי לוודא שכל התקשורת מתבצעת על ידי גורם מאושר.
ברגע שהרשות מוודאת את שתי החתימות, היא מחזירה את התעודה המוכנה ורושמת אותה ביומני Certificate Transparency פתוחים. הרישום הציבורי הזה חושף את האתר לסורקים אוטומטיים ברחבי העולם כמעט מיד, מה שמייצר תנועת רשת ראשונית ביומני הגישה של השרת שלכם ללא פעולה יזומה מצידכם.
זה לא מתאים לכולם.
ברירת המחדל של Let’s Encrypt היא תעודות שתקפות ל-90 יום, כאשר ההמלצה המפורשת היא לחדש אותן בכל 60 יום. מי שבוחר בכך יכול להירשם לתעודות קצרות שתקפות ל-6 ימים בלבד, אותן מומלץ לחדש בכל 3 ימים. כל חידוש תעודה דורש חזרה מלאה על תהליך הבקשה והאימות.
שלילת תעודה נעשית גם היא באמצעות הודעת ביטול חתומה במפתח החשבון המורשה. אם הפנייה תקינה, המידע מפורסם ברשימת שלילת תעודות CRL כדי שדפדפנים יידעו לא לטעון אותה עוד. אין שום דרך להאריך את תוקף התעודות מעבר לימים שנקבעו מראש, ורשות האישורים אינה מאפשרת חריגות בנושא הזה.
איך משיגים תעודה בפועל
אצל מרבית חברות האחסון, השרת מריץ לקוח ACME פנימי ומנהל את תעודות Let’s Encrypt באופן ישיר עבור הלקוחות. במצב כזה אתם רק צריכים לאתר את ההגדרה המתאימה בלוח הבקרה ולהפעיל אותה. חלק מספקי האחסון גובים עמלת ניהול תפעולית עבור התחזוקה, למרות שהתעודה מצד הרשות ניתנת ללא תשלום.
לא הייתי משלם דמי ניהול כאלה לשרת שאינו כולל אוטומציה מובנית. אם חברת האחסון שלכם אינה מנהלת את הרישום, ויש לכם הרשאות מתאימות להרצת פקודות בשרת, תצטרכו להפעיל תוכנת לקוח עצמאית. ההמלצה העיקרית היא תוכנת Certbot, שמסוגלת לקבל מפתחות פרטיים קיימים, לטפל בבקשות CSR ולהתחבר לנקודת הקצה acme-v02.api.letsencrypt.org/directory.
חלופה נפוצה נוספת מגיעה דרך Cloudflare, שמספקת תעודות ללא תשלום כחלק משירות Universal SSL בכל החשבונות. התעודה הבסיסית שלהם מכסה את דומיין הבסיס ואת תת הדומיינים מהדרגה הראשונה בלבד. אם תצטרכו לכסות תת דומיינים ברמות עמוקות יותר, תידרשו להגדיר את Total TLS.
מכיוון ש-Cloudflare מתפקדת כמתווכת בין הגולש לשרת, המערכת משתמשת בתעודת קצה מול המבקר ובתעודת מקור מול השרת שלכם. בעלי אתרים שמנהלים את רשומות ה-DNS מחוץ ל-Cloudflare יכולים להיעזר בשיטת Delegated DCV כדי להאציל אליהם את סמכות האימות, מה שמאפשר להם לחדש את התעודות ללא מעורבות ידנית.
הפעלת תעודה בשרת עצמאי
- התקנת תוכנת Certbot בשרת
- ביצוע אתגר אימות כתובת
- שליחת בקשת CSR חתומה
- הגדרת חידוש אוטומטי אקראי
| ספק תעודה | עלות | סוג תעודות זמין | תוקף מקסימלי | ערוץ תמיכה פתוח |
|---|---|---|---|---|
| Let’s Encrypt | 0 דולר | DV בלבד | 90 יום | פורום קהילתי ותיעוד |
| Cloudflare Universal SSL | 0 דולר | קצה ומקור | לפי הגדרת ספק | תמיכה בכל המסלולים |
מקורות
- letsencrypt.orghttps://letsencrypt.org/how-it-works/
- letsencrypt.orghttps://letsencrypt.org/getting-started/
- developers.cloudflare.comhttps://developers.cloudflare.com/ssl/
- letsencrypt.orghttps://letsencrypt.org/docs/faq/
המדריך נכתב מהמקורות שלמעלה בתאריך הפרסום. מחירים ותנאים משתנים; לפני החלטה כספית בודקים מול המקור. מצאתם טעות? כתבו.