وقتی درباره امنیت سایت صحبت می‌کنیم، معمولاً عبارت‌هایی مثل SSL، TLS، HTTPS، گواهی SSL، قفل کنار آدرس سایت و رمزنگاری اطلاعات را زیاد می‌شنویم. بسیاری از کاربران هنوز می‌گویند «برای سایتم SSL می‌خواهم»، در حالی که در پشت صحنه بیشتر سایت‌های امروزی دیگر از SSL واقعی استفاده نمی‌کنند و ارتباط امن آن‌ها با پروتکل جدیدتر و امن‌تر یعنی TLS برقرار می‌شود.

پس سؤال اصلی این است: تفاوت SSL و TLS چیست؟ آیا SSL و TLS یکی هستند؟ چرا هنوز به گواهی‌ها می‌گوییم SSL Certificate؟ آیا سایت‌های امروزی باید SSL داشته باشند یا TLS؟ و اگر کاربر در مرورگر قفل سبز یا اتصال امن می‌بیند، دقیقاً چه اتفاقی بین مرورگر و سرور افتاده است؟

در این مقاله، به زبان ساده اما دقیق توضیح می‌دهیم SSL چیست، TLS چیست، چرا SSL منسوخ شده، TLS چه مزیت‌هایی دارد، HTTPS چه ارتباطی با TLS دارد، گواهی SSL واقعاً چه نقشی بازی می‌کند، TLS Handshake چگونه کار می‌کند و برای امنیت بهتر سایت باید از کدام نسخه‌های TLS استفاده کنید.

سطح مقاله: مقدماتی تا متوسط | مناسب برای: مدیران سایت، صاحبان فروشگاه اینترنتی، کاربران هاست و سرور، مدیران وردپرس، کارشناسان سئو، طراحان سایت و افرادی که می‌خواهند امنیت HTTPS را درست‌تر درک کنند.

فهرست مطالب

SSL چیست؟

SSL مخفف Secure Sockets Layer است. SSL یک پروتکل رمزنگاری قدیمی بود که برای امن کردن ارتباط بین کاربر و سرور طراحی شد. هدف اصلی SSL این بود که وقتی کاربر اطلاعاتی مثل رمز عبور، اطلاعات فرم، مشخصات پرداخت یا داده‌های شخصی را وارد سایت می‌کند، این اطلاعات در مسیر ارتباطی قابل شنود یا دستکاری نباشند.

در مدل ساده، SSL سه کار اصلی انجام می‌داد:

  • رمزنگاری ارتباط: داده‌ها بین مرورگر و سرور به‌صورت رمزنگاری‌شده منتقل می‌شدند.
  • احراز هویت سرور: مرورگر می‌توانست مطمئن شود به سرور درست متصل شده است.
  • حفظ یکپارچگی داده: اگر داده در مسیر تغییر می‌کرد، این تغییر قابل تشخیص بود.

نسخه‌های مختلف SSL در دهه ۱۹۹۰ معرفی شدند، اما به‌مرور ضعف‌های امنیتی جدی در آن‌ها پیدا شد. امروز SSL واقعی دیگر برای ارتباط امن وب مناسب نیست و نباید روی سرورهای جدید فعال باشد.

TLS چیست؟

TLS مخفف Transport Layer Security است. TLS جانشین امن‌تر و مدرن‌تر SSL است و امروزه پروتکل اصلی برای امن کردن ارتباطات اینترنتی محسوب می‌شود.

وقتی یک سایت با آدرس https:// باز می‌شود، در بیشتر موارد ارتباط امن آن با TLS برقرار شده است، نه SSL قدیمی. TLS در مرورگرها، وب‌سرورها، اپلیکیشن‌ها، APIها، ایمیل، VPNها و بسیاری از سرویس‌های شبکه استفاده می‌شود.

TLS هم مانند SSL سه هدف اصلی دارد:

  • رمزنگاری داده‌ها برای جلوگیری از شنود
  • احراز هویت سرور با کمک گواهی دیجیتال
  • جلوگیری از تغییر یا دستکاری داده در مسیر

اما TLS نسبت به SSL طراحی امن‌تر، الگوریتم‌های قوی‌تر، Handshake بهینه‌تر و نسخه‌های جدیدتری مثل TLS ۱.۲ و TLS ۱.۳ دارد.

تفاوت SSL و TLS چیست؟

تفاوت اصلی SSL و TLS این است که SSL نسل قدیمی‌تر و ناامن‌تر این خانواده از پروتکل‌هاست، اما TLS نسخه جدیدتر، استانداردتر و امن‌تر آن است. در عمل، وقتی امروز درباره امنیت HTTPS صحبت می‌کنیم، منظور واقعی TLS است؛ حتی اگر در مکالمه روزمره هنوز از عبارت SSL استفاده شود.

ویژگیSSLTLS
نام کاملSecure Sockets LayerTransport Layer Security
وضعیت فعلیمنسوخ و ناامناستاندارد فعلی ارتباط امن
نسخه‌های رایج تاریخیSSL ۲.۰ و SSL ۳.۰TLS ۱.۰، ۱.۱، ۱.۲ و ۱.۳
امنیتدارای ضعف‌های شناخته‌شدهامن‌تر، مخصوصاً در TLS ۱.۲ و TLS ۱.۳
استفاده در سایت‌های جدیدنباید استفاده شودباید استفاده شود
نام رایج در بازارSSL Certificateاز نظر فنی TLS Certificate یا Certificate for TLS

به زبان ساده: SSL نام قدیمی و رایج بازاری است، اما TLS فناوری واقعی و امن امروزی است.

چرا SSL منسوخ شده است؟

SSL به‌دلیل ضعف‌های امنیتی، طراحی قدیمی و آسیب‌پذیری‌های شناخته‌شده منسوخ شده است. نسخه SSL ۲.۰ سال‌هاست که ناامن محسوب می‌شود و SSL ۳.۰ نیز به‌صورت رسمی منسوخ شده است.

یکی از معروف‌ترین دلایل کنار گذاشتن SSLv3، آسیب‌پذیری‌هایی مانند POODLE بود که نشان داد استفاده از SSL ۳.۰ می‌تواند ارتباط امن را در معرض حمله قرار دهد. به همین دلیل، فعال بودن SSL روی سرورهای جدید یک ریسک امنیتی است.

امروزه تنظیم امن وب‌سرور یعنی:

  • غیرفعال بودن SSL ۲.۰
  • غیرفعال بودن SSL ۳.۰
  • غیرفعال بودن TLS ۱.۰ و TLS ۱.۱
  • فعال بودن TLS ۱.۲ و TLS ۱.۳
  • استفاده از Cipher Suiteهای امن

اگر سایت شما هنوز از SSL قدیمی یا TLS ۱.۰/۱.۱ پشتیبانی می‌کند، بهتر است تنظیمات SSL/TLS سرور را بازبینی کنید.

چرا هنوز به آن گواهی SSL می‌گویند؟

از نظر فنی، گواهی‌هایی که امروز برای HTTPS استفاده می‌شوند، در ارتباط TLS به کار می‌روند. بااین‌حال، اصطلاح گواهی SSL یا SSL Certificate هنوز در بازار، پنل‌های هاستینگ، مرورگرها، صفحات فروش و مکالمات کاربران رایج است.

دلیل این موضوع بیشتر تاریخی و بازاری است. SSL قبل از TLS شناخته شد و عبارت SSL Certificate در ذهن کاربران و کسب‌وکارها ماندگار شد. به همین دلیل، وقتی امروز می‌گوییم «خرید SSL»، معمولاً منظورمان خرید یک گواهی دیجیتال برای فعال‌سازی HTTPS با TLS است.

بنابراین این دو جمله در استفاده روزمره معمولاً به یک مفهوم اشاره دارند:

  • برای سایتم SSL می‌خواهم.
  • برای سایتم گواهی TLS می‌خواهم.

اما از نظر فنی، جمله دقیق‌تر این است:

برای فعال‌سازی HTTPS روی سایت، باید یک گواهی دیجیتال معتبر نصب شود و سرور با نسخه‌های امن TLS پیکربندی شود.

در سایت پویاسازان نیز وقتی از خرید SSL صحبت می‌شود، منظور تهیه گواهی معتبر برای فعال‌سازی ارتباط امن HTTPS روی سایت است.

ارتباط SSL، TLS و HTTPS چیست؟

HTTP پروتکل انتقال صفحات وب است. وقتی HTTP با TLS امن می‌شود، نتیجه آن HTTPS است.

فرمول ساده:

HTTP + TLS = HTTPS

در آدرس زیر:

https://example.com

مرورگر ابتدا با سرور ارتباط امن TLS برقرار می‌کند. سپس درخواست HTTP داخل این تونل رمزنگاری‌شده ارسال می‌شود. به همین دلیل، داده‌هایی مثل رمز عبور، فرم تماس، اطلاعات پرداخت و کوکی‌های نشست در مسیر قابل خواندن نیستند.

در حالت عادی:

  • HTTP از پورت ۸۰ استفاده می‌کند.
  • HTTPS از پورت ۴۴۳ استفاده می‌کند.

اگر سایت شما SSL/TLS دارد اما پورت ۴۴۳ روی سرور باز نیست، سایت از طریق HTTPS به‌درستی در دسترس نخواهد بود. برای بررسی دقیق‌تر می‌توانید از ابزار Port Checker استفاده کنید.

TLS Handshake چگونه کار می‌کند؟

TLS Handshake فرایندی است که در ابتدای اتصال امن بین مرورگر و سرور انجام می‌شود. هدف این مرحله این است که مرورگر و سرور روی نسخه TLS، الگوریتم‌های رمزنگاری و کلیدهای ارتباط امن توافق کنند.

در یک نگاه ساده، مراحل TLS Handshake به این شکل است:

  1. مرورگر به سرور اعلام می‌کند از چه نسخه‌های TLS و Cipher Suiteهایی پشتیبانی می‌کند.
  2. سرور نسخه و الگوریتم مناسب را انتخاب می‌کند.
  3. سرور گواهی دیجیتال خود را برای مرورگر ارسال می‌کند.
  4. مرورگر اعتبار گواهی را بررسی می‌کند.
  5. دو طرف با استفاده از مکانیزم تبادل کلید، کلیدهای نشست امن را ایجاد می‌کنند.
  6. پس از پایان Handshake، داده‌های HTTP به‌صورت رمزنگاری‌شده منتقل می‌شوند.

در نسخه‌های جدیدتر مثل TLS ۱.۳، این فرایند ساده‌تر، سریع‌تر و امن‌تر شده است. TLS ۱.۳ بسیاری از الگوریتم‌ها و روش‌های قدیمی را حذف کرده و Handshake را بهینه‌تر انجام می‌دهد.

تفاوت SSL Handshake و TLS Handshake

SSL و TLS هر دو برای شروع ارتباط امن از Handshake استفاده می‌کنند، اما TLS نسخه مدرن‌تر، استانداردتر و امن‌تر این فرایند را ارائه می‌دهد.

موضوعSSL HandshakeTLS Handshake
سطح امنیتقدیمی و ناامنامن‌تر و به‌روزتر
الگوریتم‌هاپشتیبانی از روش‌های قدیمی و ضعیفپشتیبانی از Cipher Suiteهای قوی‌تر
کاراییکمتر بهینهبهینه‌تر، مخصوصاً در TLS ۱.۳
استفاده امروزینباید استفاده شوداستاندارد ارتباط امن

در عمل، اگر سایت شما امروز HTTPS دارد، باید از TLS Handshake استفاده کند، نه SSL Handshake قدیمی.

نسخه‌های TLS؛ از TLS ۱.۰ تا TLS ۱.۳

TLS در چند نسخه منتشر شده است. همه نسخه‌ها از نظر امنیت و کاربرد امروزی یکسان نیستند.

نسخهوضعیتتوضیح
TLS 1.0منسوخدیگر برای سایت‌های جدید مناسب نیست.
TLS 1.1منسوخنباید روی سرورهای جدید فعال باشد.
TLS 1.2قابل قبول و رایجهنوز در بسیاری از سایت‌ها و سرویس‌ها استفاده می‌شود.
TLS 1.3پیشنهادی و مدرنامن‌تر، ساده‌تر و سریع‌تر از نسخه‌های قبلی است.

برای بیشتر سایت‌های امروزی، پیشنهاد عملی این است:

  • TLS ۱.۲ فعال باشد.
  • TLS ۱.۳ فعال باشد.
  • TLS ۱.۰ و TLS ۱.۱ غیرفعال باشند.
  • SSL ۲.۰ و SSL ۳.۰ کاملاً غیرفعال باشند.

البته اگر با سیستم‌های بسیار قدیمی، نرم‌افزارهای Legacy یا دستگاه‌های قدیمی سازمانی سروکار دارید، قبل از غیرفعال کردن نسخه‌های قدیمی باید سازگاری را بررسی کنید. اما برای وب‌سایت عمومی، فعال نگه‌داشتن پروتکل‌های قدیمی معمولاً ارزش ریسک امنیتی را ندارد.

نقش گواهی SSL/TLS در امنیت سایت

گواهی SSL/TLS یک فایل ساده برای «روشن کردن قفل مرورگر» نیست. این گواهی چند نقش مهم دارد:

  • هویت دامنه یا سازمان را به مرورگر معرفی می‌کند.
  • کلید عمومی سرور را در اختیار مرورگر قرار می‌دهد.
  • توسط یک Certificate Authority یا CA امضا می‌شود.
  • به مرورگر کمک می‌کند مطمئن شود به سایت جعلی متصل نشده است.
  • در فرایند TLS Handshake برای ایجاد ارتباط امن استفاده می‌شود.

وقتی مرورگر گواهی سایت را دریافت می‌کند، چند چیز را بررسی می‌کند:

  • آیا گواهی برای همین دامنه صادر شده است؟
  • آیا تاریخ اعتبار گواهی تمام نشده است؟
  • آیا زنجیره اعتماد یا Chain کامل است؟
  • آیا صادرکننده گواهی مورد اعتماد مرورگر است؟
  • آیا گواهی لغو نشده است؟

اگر یکی از این موارد مشکل داشته باشد، کاربر ممکن است خطاهایی مثل Your connection is not private یا NET::ERR_CERT_DATE_INVALID ببیند.

انواع گواهی SSL از نظر اعتبارسنجی

گواهی‌های SSL/TLS معمولاً از نظر سطح اعتبارسنجی به چند گروه تقسیم می‌شوند:

گواهی DV یا Domain Validation

در گواهی DV فقط مالکیت دامنه بررسی می‌شود. این نوع گواهی برای وب‌سایت‌های شخصی، وبلاگ‌ها، سایت‌های شرکتی ساده و بسیاری از سایت‌های معمول مناسب است.

گواهی OV یا Organization Validation

در گواهی OV، علاوه بر مالکیت دامنه، اطلاعات سازمان یا شرکت نیز بررسی می‌شود. این گواهی برای سایت‌های رسمی‌تر، شرکت‌ها و کسب‌وکارهایی که می‌خواهند سطح اعتماد بیشتری نشان دهند مناسب است.

گواهی EV یا Extended Validation

در گواهی EV، فرایند اعتبارسنجی سازمانی سخت‌گیرانه‌تر است. این نوع گواهی بیشتر برای بانک‌ها، شرکت‌های مالی، سازمان‌های بزرگ و سرویس‌های حساس استفاده می‌شود.

Wildcard SSL

Wildcard SSL برای دامنه اصلی و همه زیر دامنه‌های یک سطحی استفاده می‌شود.

مثال:

*.example.com

این گواهی می‌تواند برای موارد زیر استفاده شود:

www.example.com
blog.example.com
shop.example.com

اما برای زیر دامنه چندسطحی مثل panel.admin.example.com معمولاً کافی نیست.

Multi-Domain یا SAN Certificate

این نوع گواهی برای چند دامنه یا چند نام مختلف در یک گواهی استفاده می‌شود. مثلاً:

example.com
example.net
example.org

اگر برای سایت، فروشگاه یا چند دامنه تجاری نیاز به گواهی دارید، انتخاب نوع درست گواهی در صفحه خرید SSL اهمیت زیادی دارد.

مزایای TLS برای امنیت سایت

TLS فقط برای نمایش قفل کنار آدرس سایت نیست. این پروتکل چند مزیت امنیتی مهم ایجاد می‌کند:

۱. جلوگیری از شنود اطلاعات

بدون TLS، اطلاعاتی که بین کاربر و سایت ردوبدل می‌شود می‌تواند در شبکه‌های ناامن، وای‌فای عمومی یا مسیرهای آلوده شنود شود. TLS این اطلاعات را رمزنگاری می‌کند.

۲. جلوگیری از دستکاری داده در مسیر

اگر داده‌ها در مسیر تغییر کنند، TLS می‌تواند این تغییر را تشخیص دهد. این موضوع جلوی حملاتی مثل تزریق محتوا، تغییر پاسخ سرور یا دستکاری فرم‌ها را می‌گیرد.

۳. احراز هویت سرور

گواهی SSL/TLS به مرورگر کمک می‌کند مطمئن شود کاربر واقعاً به دامنه موردنظر متصل شده و نه یک سایت جعلی.

۴. محافظت از کوکی‌ها و نشست کاربران

در سایت‌هایی که ورود کاربر دارند، TLS برای محافظت از کوکی‌های Session ضروری است. بدون HTTPS، سرقت کوکی‌ها و Session Hijacking ساده‌تر می‌شود.

۵. پیش‌نیاز بسیاری از قابلیت‌های مدرن وب

بسیاری از قابلیت‌های مرورگرها و APIهای جدید فقط روی HTTPS فعال می‌شوند. بنابراین TLS علاوه بر امنیت، برای سازگاری با وب مدرن نیز لازم است.

اثر TLS و HTTPS روی اعتماد کاربر و سئو

از دید کاربر، سایتی که HTTPS ندارد ناامن به نظر می‌رسد. مرورگرها نیز برای سایت‌های بدون HTTPS هشدارهایی نمایش می‌دهند که می‌تواند نرخ تبدیل، ثبت‌نام، خرید و ارسال فرم را کاهش دهد.

از دید سئو و تجربه کاربر نیز HTTPS اهمیت زیادی دارد:

  • اعتماد کاربر به سایت بیشتر می‌شود.
  • مرورگر هشدار ناامن نمایش نمی‌دهد.
  • اطلاعات کاربران در فرم‌ها و پنل‌ها بهتر محافظت می‌شود.
  • نسخه امن سایت برای ایندکس و اشتراک‌گذاری مناسب‌تر است.
  • امکان استفاده از HSTS فراهم می‌شود.

برای سایت‌های فروشگاهی، شرکتی، وردپرسی، آموزشی و هر سایتی که فرم تماس، ورود کاربر یا پرداخت آنلاین دارد، فعال‌سازی HTTPS ضروری است.

چطور نسخه TLS سایت را بررسی کنیم؟

برای بررسی نسخه TLS سایت، چند روش وجود دارد.

بررسی با مرورگر

در بیشتر مرورگرها می‌توانید روی آیکن قفل کنار آدرس سایت کلیک کنید و جزئیات گواهی و اتصال را ببینید. البته مرورگرها همیشه همه جزئیات نسخه TLS را واضح نمایش نمی‌دهند.

بررسی با OpenSSL

از روی ترمینال می‌توانید با OpenSSL اتصال را تست کنید:

openssl s_client -connect example.com:443 -servername example.com

برای تست TLS ۱.۲:

openssl s_client -tls1_2 -connect example.com:443 -servername example.com

برای تست TLS ۱.۳:

openssl s_client -tls1_3 -connect example.com:443 -servername example.com

اگر سرور از نسخه موردنظر پشتیبانی کند، Handshake موفق انجام می‌شود. اگر پشتیبانی نکند، اتصال خطا می‌دهد.

بررسی با curl

برای مشاهده جزئیات اتصال:

curl -Iv https://example.com

در خروجی می‌توانید نسخه TLS، Cipher و اطلاعات گواهی را ببینید.

بررسی تاریخ انقضای گواهی

echo | openssl s_client -connect example.com:443 -servername example.com 2>/dev/null | openssl x509 -noout -dates

این دستور تاریخ شروع و پایان اعتبار گواهی را نمایش می‌دهد.

چطور TLS امن را روی سایت فعال کنیم؟

برای فعال‌سازی TLS روی سایت، فقط خرید گواهی کافی نیست. باید چند بخش با هم درست تنظیم شوند:

  • گواهی SSL/TLS معتبر برای دامنه تهیه شود.
  • گواهی روی وب‌سرور نصب شود.
  • پورت ۴۴۳ روی سرور و فایروال باز باشد.
  • وب‌سرور برای HTTPS تنظیم شود.
  • HTTP به HTTPS ریدایرکت شود.
  • نسخه‌های ناامن SSL و TLS غیرفعال شوند.
  • زنجیره گواهی یا Intermediate Certificate درست نصب شود.

نمونه تنظیم TLS در Nginx

server {
    listen 443 ssl http2;
    server_name example.com www.example.com;

    ssl_certificate /etc/ssl/certs/example.com/fullchain.pem;
    ssl_certificate_key /etc/ssl/private/example.com/privkey.pem;

    ssl_protocols TLSv1.2 TLSv1.3;

    root /var/www/example.com/public;
    index index.php index.html;
}

ریدایرکت HTTP به HTTPS در Nginx

server {
    listen 80;
    server_name example.com www.example.com;

    return 301 https://$host$request_uri;
}

نمونه تنظیم TLS در Apache

<VirtualHost *:443>
    ServerName example.com
    ServerAlias www.example.com

    DocumentRoot /var/www/example.com/public

    SSLEngine on
    SSLCertificateFile /etc/ssl/certs/example.com/fullchain.pem
    SSLCertificateKeyFile /etc/ssl/private/example.com/privkey.pem

    SSLProtocol all -SSLv2 -SSLv3 -TLSv1 -TLSv1.1
</VirtualHost>

اگر روی هاست لینوکس یا هاست وردپرس هستید، معمولاً این تنظیمات از طریق کنترل پنل یا پشتیبانی هاست انجام می‌شود. اما روی سرور مجازی ایران یا سرور مجازی آلمان، تنظیم وب‌سرور و SSL معمولاً بر عهده مدیر سرور است.

خطاهای رایج SSL/TLS

خطای NET::ERR_CERT_DATE_INVALID

این خطا معمولاً یعنی تاریخ اعتبار گواهی تمام شده یا تاریخ سیستم کاربر/سرور اشتباه است. راه‌حل اصلی، تمدید گواهی و بررسی زمان سیستم است.

خطای NET::ERR_CERT_COMMON_NAME_INVALID

این خطا زمانی رخ می‌دهد که گواهی برای دامنه دیگری صادر شده باشد یا دامنه فعلی در SAN گواهی وجود نداشته باشد. مثلاً گواهی فقط برای example.com صادر شده اما کاربر وارد www.example.com می‌شود.

خطای SSL Handshake Failed

این خطا می‌تواند به ناسازگاری نسخه TLS، Cipherهای پشتیبانی‌شده، مشکل گواهی، تنظیمات Cloudflare یا اختلال در ارتباط بین CDN و سرور اصلی مربوط باشد.

خطای Mixed Content

وقتی صفحه با HTTPS باز می‌شود اما بعضی فایل‌ها مثل تصویر، CSS یا JavaScript از HTTP لود می‌شوند، مرورگر خطای Mixed Content نمایش می‌دهد. باید همه آدرس‌های داخلی سایت به HTTPS تغییر کنند.

خطای Chain ناقص

اگر Intermediate Certificate به‌درستی نصب نشده باشد، بعضی مرورگرها یا دستگاه‌ها ممکن است گواهی سایت را معتبر ندانند. استفاده از فایل fullchain.pem در Nginx و Apache معمولاً این مشکل را حل می‌کند.

باز نبودن پورت ۴۴۳

اگر گواهی نصب شده اما سایت با HTTPS باز نمی‌شود، ممکن است پورت ۴۴۳ در فایروال سرور یا دیتاسنتر بسته باشد. برای بررسی سریع می‌توانید از ابزار Port Checker استفاده کنید.

بهترین تنظیمات SSL/TLS برای سایت

برای داشتن یک پیکربندی امن و استاندارد، این چک‌لیست را رعایت کنید:

  • SSL ۲.۰ و SSL ۳.۰ کاملاً غیرفعال باشند.
  • TLS ۱.۰ و TLS ۱.۱ غیرفعال باشند.
  • TLS ۱.۲ و TLS ۱.۳ فعال باشند.
  • گواهی برای همه دامنه‌های موردنیاز، مثل نسخه www و non-www، صادر شده باشد.
  • زنجیره گواهی کامل نصب شده باشد.
  • پورت ۴۴۳ باز و در دسترس باشد.
  • HTTP به HTTPS ریدایرکت شود.
  • لینک‌های داخلی سایت با HTTPS باشند.
  • Mixed Content در سایت وجود نداشته باشد.
  • تاریخ انقضای گواهی مانیتور شود.
  • در صورت اطمینان از تنظیمات HTTPS، HSTS بررسی و فعال شود.
  • کلید خصوصی گواهی روی سرور امن نگهداری شود.

اگر سایت شما فروشگاهی، شرکتی یا دارای فرم‌های حساس است، انتخاب گواهی مناسب و پیکربندی درست TLS اهمیت بیشتری دارد. برای انتخاب نوع مناسب می‌توانید صفحه خرید SSL را بررسی کنید.

SSL/TLS در Cloudflare چه نکاتی دارد؟

اگر سایت شما پشت Cloudflare است، ارتباط امن در دو بخش انجام می‌شود:

  • ارتباط بین کاربر و Cloudflare
  • ارتباط بین Cloudflare و سرور اصلی

در حالت ایده‌آل، هر دو مسیر باید رمزنگاری شوند. به همین دلیل، برای سایت‌های جدی بهتر است از حالت Full (Strict) استفاده شود؛ یعنی Cloudflare هم از کاربر HTTPS دریافت کند و هم با سرور اصلی از طریق HTTPS و گواهی معتبر ارتباط بگیرد.

حالت Flexible ممکن است در ظاهر قفل HTTPS را به کاربر نشان دهد، اما ارتباط بین Cloudflare و سرور اصلی را از طریق HTTP انجام می‌دهد. این حالت برای سایت‌های حساس، فروشگاهی یا دارای پنل کاربری انتخاب خوبی نیست.

سوالات متداول درباره تفاوت SSL و TLS

SSL چیست؟

SSL یک پروتکل قدیمی برای رمزنگاری ارتباط بین کاربر و سرور بود. SSL امروزه منسوخ و ناامن محسوب می‌شود و نباید روی سرورهای جدید فعال باشد.

TLS چیست؟

TLS نسخه جدیدتر و امن‌تر SSL است و امروزه پروتکل اصلی برای ایجاد ارتباط امن HTTPS در وب محسوب می‌شود.

تفاوت SSL و TLS چیست؟

SSL نسل قدیمی و منسوخ‌شده پروتکل‌های ارتباط امن است، اما TLS نسخه جدیدتر، امن‌تر و استاندارد فعلی برای HTTPS است. در عمل، سایت‌های امروزی باید از TLS استفاده کنند.

آیا SSL هنوز استفاده می‌شود؟

SSL واقعی نباید استفاده شود. اما اصطلاح SSL هنوز در بازار برای اشاره به گواهی‌های مورد استفاده در HTTPS رایج است.

چرا هنوز می‌گوییم گواهی SSL؟

به‌دلیل سابقه تاریخی و رایج شدن اصطلاح SSL Certificate. از نظر فنی، این گواهی‌ها در ارتباط TLS استفاده می‌شوند، اما در بازار همچنان به آن‌ها گواهی SSL گفته می‌شود.

آیا HTTPS همان SSL است؟

خیر. HTTPS یعنی HTTP روی یک لایه امن TLS اجرا می‌شود. SSL نام قدیمی این خانواده از پروتکل‌هاست و امروز از TLS استفاده می‌شود.

کدام نسخه TLS بهتر است؟

TLS ۱.۳ جدیدترین و پیشنهادی‌ترین نسخه برای سایت‌های مدرن است. TLS ۱.۲ نیز همچنان رایج و قابل قبول است. TLS ۱.۰ و ۱.۱ منسوخ شده‌اند.

آیا فعال بودن TLS ۱.۰ خطرناک است؟

بله، برای سایت‌های جدید و عمومی بهتر است TLS ۱.۰ و TLS ۱.۱ غیرفعال باشند؛ چون این نسخه‌ها منسوخ شده‌اند و با استانداردهای امنیتی جدید سازگار نیستند.

آیا برای همه سایت‌ها SSL لازم است؟

بله. حتی اگر سایت فروشگاهی نیست، HTTPS برای امنیت، اعتماد کاربر، جلوگیری از هشدار مرورگر و سازگاری با وب مدرن ضروری است.

چطور بفهمم سایت من از TLS استفاده می‌کند؟

می‌توانید از مرورگر، ابزارهای آنلاین تست SSL یا دستورهایی مثل openssl s_client و curl -Iv استفاده کنید.

آیا گواهی رایگان و پولی از نظر رمزنگاری فرق دارند؟

در بسیاری از موارد، قدرت رمزنگاری به تنظیمات سرور و پروتکل TLS بستگی دارد، نه فقط رایگان یا پولی بودن گواهی. تفاوت اصلی گواهی‌ها معمولاً در سطح اعتبارسنجی، امکانات، ضمانت، نوع پوشش دامنه و پشتیبانی است.

Wildcard SSL چه زمانی لازم است؟

وقتی می‌خواهید یک دامنه اصلی و چند زیر دامنه یک‌سطحی را با یک گواهی پوشش دهید، Wildcard SSL گزینه مناسبی است.

جمع‌بندی

تفاوت SSL و TLS در این است که SSL پروتکل قدیمی و منسوخ‌شده ارتباط امن است، اما TLS نسخه جدیدتر، امن‌تر و استاندارد فعلی برای HTTPS محسوب می‌شود. بااین‌حال، اصطلاح SSL هنوز در بازار و بین کاربران رایج است و وقتی می‌گوییم گواهی SSL، معمولاً منظورمان گواهی دیجیتالی است که برای راه‌اندازی HTTPS با TLS استفاده می‌شود.

برای امنیت یک سایت امروزی، فقط داشتن گواهی کافی نیست. باید SSL قدیمی و TLS ۱.۰/۱.۱ غیرفعال باشند، TLS ۱.۲ و TLS ۱.۳ فعال شوند، گواهی معتبر و کامل نصب شود، پورت ۴۴۳ باز باشد، HTTP به HTTPS ریدایرکت شود و خطاهایی مثل Mixed Content یا Chain ناقص برطرف شوند.

اگر می‌خواهید سایت وردپرسی، فروشگاهی، شرکتی یا اپلیکیشن آنلاین شما امن‌تر، قابل اعتمادتر و حرفه‌ای‌تر باشد، تهیه و نصب گواهی مناسب از صفحه SSL پویاسازان و میزبانی آن روی زیرساخت پایدار مانند هاست لینوکس، هاست وردپرس، VPS ایران یا VPS آلمان می‌تواند مسیر امن‌سازی سایت را ساده‌تر و مطمئن‌تر کند.

منابع پیشنهادی برای مطالعه بیشتر