وقتی درباره امنیت سایت صحبت میکنیم، معمولاً عبارتهایی مثل SSL، TLS، HTTPS، گواهی SSL، قفل کنار آدرس سایت و رمزنگاری اطلاعات را زیاد میشنویم. بسیاری از کاربران هنوز میگویند «برای سایتم SSL میخواهم»، در حالی که در پشت صحنه بیشتر سایتهای امروزی دیگر از SSL واقعی استفاده نمیکنند و ارتباط امن آنها با پروتکل جدیدتر و امنتر یعنی TLS برقرار میشود.
پس سؤال اصلی این است: تفاوت SSL و TLS چیست؟ آیا SSL و TLS یکی هستند؟ چرا هنوز به گواهیها میگوییم SSL Certificate؟ آیا سایتهای امروزی باید SSL داشته باشند یا TLS؟ و اگر کاربر در مرورگر قفل سبز یا اتصال امن میبیند، دقیقاً چه اتفاقی بین مرورگر و سرور افتاده است؟
در این مقاله، به زبان ساده اما دقیق توضیح میدهیم SSL چیست، TLS چیست، چرا SSL منسوخ شده، TLS چه مزیتهایی دارد، HTTPS چه ارتباطی با TLS دارد، گواهی SSL واقعاً چه نقشی بازی میکند، TLS Handshake چگونه کار میکند و برای امنیت بهتر سایت باید از کدام نسخههای TLS استفاده کنید.
سطح مقاله: مقدماتی تا متوسط | مناسب برای: مدیران سایت، صاحبان فروشگاه اینترنتی، کاربران هاست و سرور، مدیران وردپرس، کارشناسان سئو، طراحان سایت و افرادی که میخواهند امنیت HTTPS را درستتر درک کنند.
فهرست مطالب
- SSL چیست؟
- TLS چیست؟
- تفاوت SSL و TLS چیست؟
- چرا SSL منسوخ شده است؟
- چرا هنوز به آن گواهی SSL میگویند؟
- ارتباط SSL، TLS و HTTPS چیست؟
- TLS Handshake چگونه کار میکند؟
- تفاوت SSL Handshake و TLS Handshake
- نسخههای TLS؛ از TLS ۱.۰ تا TLS ۱.۳
- نقش گواهی SSL/TLS در امنیت سایت
- انواع گواهی SSL از نظر اعتبارسنجی
- مزایای TLS برای امنیت سایت
- اثر TLS و HTTPS روی اعتماد کاربر و سئو
- چطور نسخه TLS سایت را بررسی کنیم؟
- چطور TLS امن را روی سایت فعال کنیم؟
- خطاهای رایج SSL/TLS
- بهترین تنظیمات SSL/TLS برای سایت
- سوالات متداول
- جمعبندی
SSL چیست؟
SSL مخفف Secure Sockets Layer است. SSL یک پروتکل رمزنگاری قدیمی بود که برای امن کردن ارتباط بین کاربر و سرور طراحی شد. هدف اصلی SSL این بود که وقتی کاربر اطلاعاتی مثل رمز عبور، اطلاعات فرم، مشخصات پرداخت یا دادههای شخصی را وارد سایت میکند، این اطلاعات در مسیر ارتباطی قابل شنود یا دستکاری نباشند.
در مدل ساده، SSL سه کار اصلی انجام میداد:
- رمزنگاری ارتباط: دادهها بین مرورگر و سرور بهصورت رمزنگاریشده منتقل میشدند.
- احراز هویت سرور: مرورگر میتوانست مطمئن شود به سرور درست متصل شده است.
- حفظ یکپارچگی داده: اگر داده در مسیر تغییر میکرد، این تغییر قابل تشخیص بود.
نسخههای مختلف SSL در دهه ۱۹۹۰ معرفی شدند، اما بهمرور ضعفهای امنیتی جدی در آنها پیدا شد. امروز SSL واقعی دیگر برای ارتباط امن وب مناسب نیست و نباید روی سرورهای جدید فعال باشد.
TLS چیست؟
TLS مخفف Transport Layer Security است. TLS جانشین امنتر و مدرنتر SSL است و امروزه پروتکل اصلی برای امن کردن ارتباطات اینترنتی محسوب میشود.
وقتی یک سایت با آدرس https:// باز میشود، در بیشتر موارد ارتباط امن آن با TLS برقرار شده است، نه SSL قدیمی. TLS در مرورگرها، وبسرورها، اپلیکیشنها، APIها، ایمیل، VPNها و بسیاری از سرویسهای شبکه استفاده میشود.
TLS هم مانند SSL سه هدف اصلی دارد:
- رمزنگاری دادهها برای جلوگیری از شنود
- احراز هویت سرور با کمک گواهی دیجیتال
- جلوگیری از تغییر یا دستکاری داده در مسیر
اما TLS نسبت به SSL طراحی امنتر، الگوریتمهای قویتر، Handshake بهینهتر و نسخههای جدیدتری مثل TLS ۱.۲ و TLS ۱.۳ دارد.
تفاوت SSL و TLS چیست؟
تفاوت اصلی SSL و TLS این است که SSL نسل قدیمیتر و ناامنتر این خانواده از پروتکلهاست، اما TLS نسخه جدیدتر، استانداردتر و امنتر آن است. در عمل، وقتی امروز درباره امنیت HTTPS صحبت میکنیم، منظور واقعی TLS است؛ حتی اگر در مکالمه روزمره هنوز از عبارت SSL استفاده شود.
| ویژگی | SSL | TLS |
|---|---|---|
| نام کامل | Secure Sockets Layer | Transport Layer Security |
| وضعیت فعلی | منسوخ و ناامن | استاندارد فعلی ارتباط امن |
| نسخههای رایج تاریخی | SSL ۲.۰ و SSL ۳.۰ | TLS ۱.۰، ۱.۱، ۱.۲ و ۱.۳ |
| امنیت | دارای ضعفهای شناختهشده | امنتر، مخصوصاً در TLS ۱.۲ و TLS ۱.۳ |
| استفاده در سایتهای جدید | نباید استفاده شود | باید استفاده شود |
| نام رایج در بازار | SSL Certificate | از نظر فنی TLS Certificate یا Certificate for TLS |
به زبان ساده: SSL نام قدیمی و رایج بازاری است، اما TLS فناوری واقعی و امن امروزی است.
چرا SSL منسوخ شده است؟
SSL بهدلیل ضعفهای امنیتی، طراحی قدیمی و آسیبپذیریهای شناختهشده منسوخ شده است. نسخه SSL ۲.۰ سالهاست که ناامن محسوب میشود و SSL ۳.۰ نیز بهصورت رسمی منسوخ شده است.
یکی از معروفترین دلایل کنار گذاشتن SSLv3، آسیبپذیریهایی مانند POODLE بود که نشان داد استفاده از SSL ۳.۰ میتواند ارتباط امن را در معرض حمله قرار دهد. به همین دلیل، فعال بودن SSL روی سرورهای جدید یک ریسک امنیتی است.
امروزه تنظیم امن وبسرور یعنی:
- غیرفعال بودن SSL ۲.۰
- غیرفعال بودن SSL ۳.۰
- غیرفعال بودن TLS ۱.۰ و TLS ۱.۱
- فعال بودن TLS ۱.۲ و TLS ۱.۳
- استفاده از Cipher Suiteهای امن
اگر سایت شما هنوز از SSL قدیمی یا TLS ۱.۰/۱.۱ پشتیبانی میکند، بهتر است تنظیمات SSL/TLS سرور را بازبینی کنید.
چرا هنوز به آن گواهی SSL میگویند؟
از نظر فنی، گواهیهایی که امروز برای HTTPS استفاده میشوند، در ارتباط TLS به کار میروند. بااینحال، اصطلاح گواهی SSL یا SSL Certificate هنوز در بازار، پنلهای هاستینگ، مرورگرها، صفحات فروش و مکالمات کاربران رایج است.
دلیل این موضوع بیشتر تاریخی و بازاری است. SSL قبل از TLS شناخته شد و عبارت SSL Certificate در ذهن کاربران و کسبوکارها ماندگار شد. به همین دلیل، وقتی امروز میگوییم «خرید SSL»، معمولاً منظورمان خرید یک گواهی دیجیتال برای فعالسازی HTTPS با TLS است.
بنابراین این دو جمله در استفاده روزمره معمولاً به یک مفهوم اشاره دارند:
- برای سایتم SSL میخواهم.
- برای سایتم گواهی TLS میخواهم.
اما از نظر فنی، جمله دقیقتر این است:
برای فعالسازی HTTPS روی سایت، باید یک گواهی دیجیتال معتبر نصب شود و سرور با نسخههای امن TLS پیکربندی شود.
در سایت پویاسازان نیز وقتی از خرید SSL صحبت میشود، منظور تهیه گواهی معتبر برای فعالسازی ارتباط امن HTTPS روی سایت است.
ارتباط SSL، TLS و HTTPS چیست؟
HTTP پروتکل انتقال صفحات وب است. وقتی HTTP با TLS امن میشود، نتیجه آن HTTPS است.
فرمول ساده:
HTTP + TLS = HTTPSدر آدرس زیر:
https://example.comمرورگر ابتدا با سرور ارتباط امن TLS برقرار میکند. سپس درخواست HTTP داخل این تونل رمزنگاریشده ارسال میشود. به همین دلیل، دادههایی مثل رمز عبور، فرم تماس، اطلاعات پرداخت و کوکیهای نشست در مسیر قابل خواندن نیستند.
در حالت عادی:
- HTTP از پورت ۸۰ استفاده میکند.
- HTTPS از پورت ۴۴۳ استفاده میکند.
اگر سایت شما SSL/TLS دارد اما پورت ۴۴۳ روی سرور باز نیست، سایت از طریق HTTPS بهدرستی در دسترس نخواهد بود. برای بررسی دقیقتر میتوانید از ابزار Port Checker استفاده کنید.
TLS Handshake چگونه کار میکند؟
TLS Handshake فرایندی است که در ابتدای اتصال امن بین مرورگر و سرور انجام میشود. هدف این مرحله این است که مرورگر و سرور روی نسخه TLS، الگوریتمهای رمزنگاری و کلیدهای ارتباط امن توافق کنند.
در یک نگاه ساده، مراحل TLS Handshake به این شکل است:
- مرورگر به سرور اعلام میکند از چه نسخههای TLS و Cipher Suiteهایی پشتیبانی میکند.
- سرور نسخه و الگوریتم مناسب را انتخاب میکند.
- سرور گواهی دیجیتال خود را برای مرورگر ارسال میکند.
- مرورگر اعتبار گواهی را بررسی میکند.
- دو طرف با استفاده از مکانیزم تبادل کلید، کلیدهای نشست امن را ایجاد میکنند.
- پس از پایان Handshake، دادههای HTTP بهصورت رمزنگاریشده منتقل میشوند.
در نسخههای جدیدتر مثل TLS ۱.۳، این فرایند سادهتر، سریعتر و امنتر شده است. TLS ۱.۳ بسیاری از الگوریتمها و روشهای قدیمی را حذف کرده و Handshake را بهینهتر انجام میدهد.
تفاوت SSL Handshake و TLS Handshake
SSL و TLS هر دو برای شروع ارتباط امن از Handshake استفاده میکنند، اما TLS نسخه مدرنتر، استانداردتر و امنتر این فرایند را ارائه میدهد.
| موضوع | SSL Handshake | TLS Handshake |
|---|---|---|
| سطح امنیت | قدیمی و ناامن | امنتر و بهروزتر |
| الگوریتمها | پشتیبانی از روشهای قدیمی و ضعیف | پشتیبانی از Cipher Suiteهای قویتر |
| کارایی | کمتر بهینه | بهینهتر، مخصوصاً در TLS ۱.۳ |
| استفاده امروزی | نباید استفاده شود | استاندارد ارتباط امن |
در عمل، اگر سایت شما امروز HTTPS دارد، باید از TLS Handshake استفاده کند، نه SSL Handshake قدیمی.
نسخههای TLS؛ از TLS ۱.۰ تا TLS ۱.۳
TLS در چند نسخه منتشر شده است. همه نسخهها از نظر امنیت و کاربرد امروزی یکسان نیستند.
| نسخه | وضعیت | توضیح |
|---|---|---|
| TLS 1.0 | منسوخ | دیگر برای سایتهای جدید مناسب نیست. |
| TLS 1.1 | منسوخ | نباید روی سرورهای جدید فعال باشد. |
| TLS 1.2 | قابل قبول و رایج | هنوز در بسیاری از سایتها و سرویسها استفاده میشود. |
| TLS 1.3 | پیشنهادی و مدرن | امنتر، سادهتر و سریعتر از نسخههای قبلی است. |
برای بیشتر سایتهای امروزی، پیشنهاد عملی این است:
- TLS ۱.۲ فعال باشد.
- TLS ۱.۳ فعال باشد.
- TLS ۱.۰ و TLS ۱.۱ غیرفعال باشند.
- SSL ۲.۰ و SSL ۳.۰ کاملاً غیرفعال باشند.
البته اگر با سیستمهای بسیار قدیمی، نرمافزارهای Legacy یا دستگاههای قدیمی سازمانی سروکار دارید، قبل از غیرفعال کردن نسخههای قدیمی باید سازگاری را بررسی کنید. اما برای وبسایت عمومی، فعال نگهداشتن پروتکلهای قدیمی معمولاً ارزش ریسک امنیتی را ندارد.
نقش گواهی SSL/TLS در امنیت سایت
گواهی SSL/TLS یک فایل ساده برای «روشن کردن قفل مرورگر» نیست. این گواهی چند نقش مهم دارد:
- هویت دامنه یا سازمان را به مرورگر معرفی میکند.
- کلید عمومی سرور را در اختیار مرورگر قرار میدهد.
- توسط یک Certificate Authority یا CA امضا میشود.
- به مرورگر کمک میکند مطمئن شود به سایت جعلی متصل نشده است.
- در فرایند TLS Handshake برای ایجاد ارتباط امن استفاده میشود.
وقتی مرورگر گواهی سایت را دریافت میکند، چند چیز را بررسی میکند:
- آیا گواهی برای همین دامنه صادر شده است؟
- آیا تاریخ اعتبار گواهی تمام نشده است؟
- آیا زنجیره اعتماد یا Chain کامل است؟
- آیا صادرکننده گواهی مورد اعتماد مرورگر است؟
- آیا گواهی لغو نشده است؟
اگر یکی از این موارد مشکل داشته باشد، کاربر ممکن است خطاهایی مثل Your connection is not private یا NET::ERR_CERT_DATE_INVALID ببیند.
انواع گواهی SSL از نظر اعتبارسنجی
گواهیهای SSL/TLS معمولاً از نظر سطح اعتبارسنجی به چند گروه تقسیم میشوند:
گواهی DV یا Domain Validation
در گواهی DV فقط مالکیت دامنه بررسی میشود. این نوع گواهی برای وبسایتهای شخصی، وبلاگها، سایتهای شرکتی ساده و بسیاری از سایتهای معمول مناسب است.
گواهی OV یا Organization Validation
در گواهی OV، علاوه بر مالکیت دامنه، اطلاعات سازمان یا شرکت نیز بررسی میشود. این گواهی برای سایتهای رسمیتر، شرکتها و کسبوکارهایی که میخواهند سطح اعتماد بیشتری نشان دهند مناسب است.
گواهی EV یا Extended Validation
در گواهی EV، فرایند اعتبارسنجی سازمانی سختگیرانهتر است. این نوع گواهی بیشتر برای بانکها، شرکتهای مالی، سازمانهای بزرگ و سرویسهای حساس استفاده میشود.
Wildcard SSL
Wildcard SSL برای دامنه اصلی و همه زیر دامنههای یک سطحی استفاده میشود.
مثال:
*.example.comاین گواهی میتواند برای موارد زیر استفاده شود:
www.example.com
blog.example.com
shop.example.comاما برای زیر دامنه چندسطحی مثل panel.admin.example.com معمولاً کافی نیست.
Multi-Domain یا SAN Certificate
این نوع گواهی برای چند دامنه یا چند نام مختلف در یک گواهی استفاده میشود. مثلاً:
example.com
example.net
example.orgاگر برای سایت، فروشگاه یا چند دامنه تجاری نیاز به گواهی دارید، انتخاب نوع درست گواهی در صفحه خرید SSL اهمیت زیادی دارد.
مزایای TLS برای امنیت سایت
TLS فقط برای نمایش قفل کنار آدرس سایت نیست. این پروتکل چند مزیت امنیتی مهم ایجاد میکند:
۱. جلوگیری از شنود اطلاعات
بدون TLS، اطلاعاتی که بین کاربر و سایت ردوبدل میشود میتواند در شبکههای ناامن، وایفای عمومی یا مسیرهای آلوده شنود شود. TLS این اطلاعات را رمزنگاری میکند.
۲. جلوگیری از دستکاری داده در مسیر
اگر دادهها در مسیر تغییر کنند، TLS میتواند این تغییر را تشخیص دهد. این موضوع جلوی حملاتی مثل تزریق محتوا، تغییر پاسخ سرور یا دستکاری فرمها را میگیرد.
۳. احراز هویت سرور
گواهی SSL/TLS به مرورگر کمک میکند مطمئن شود کاربر واقعاً به دامنه موردنظر متصل شده و نه یک سایت جعلی.
۴. محافظت از کوکیها و نشست کاربران
در سایتهایی که ورود کاربر دارند، TLS برای محافظت از کوکیهای Session ضروری است. بدون HTTPS، سرقت کوکیها و Session Hijacking سادهتر میشود.
۵. پیشنیاز بسیاری از قابلیتهای مدرن وب
بسیاری از قابلیتهای مرورگرها و APIهای جدید فقط روی HTTPS فعال میشوند. بنابراین TLS علاوه بر امنیت، برای سازگاری با وب مدرن نیز لازم است.
اثر TLS و HTTPS روی اعتماد کاربر و سئو
از دید کاربر، سایتی که HTTPS ندارد ناامن به نظر میرسد. مرورگرها نیز برای سایتهای بدون HTTPS هشدارهایی نمایش میدهند که میتواند نرخ تبدیل، ثبتنام، خرید و ارسال فرم را کاهش دهد.
از دید سئو و تجربه کاربر نیز HTTPS اهمیت زیادی دارد:
- اعتماد کاربر به سایت بیشتر میشود.
- مرورگر هشدار ناامن نمایش نمیدهد.
- اطلاعات کاربران در فرمها و پنلها بهتر محافظت میشود.
- نسخه امن سایت برای ایندکس و اشتراکگذاری مناسبتر است.
- امکان استفاده از HSTS فراهم میشود.
برای سایتهای فروشگاهی، شرکتی، وردپرسی، آموزشی و هر سایتی که فرم تماس، ورود کاربر یا پرداخت آنلاین دارد، فعالسازی HTTPS ضروری است.
چطور نسخه TLS سایت را بررسی کنیم؟
برای بررسی نسخه TLS سایت، چند روش وجود دارد.
بررسی با مرورگر
در بیشتر مرورگرها میتوانید روی آیکن قفل کنار آدرس سایت کلیک کنید و جزئیات گواهی و اتصال را ببینید. البته مرورگرها همیشه همه جزئیات نسخه TLS را واضح نمایش نمیدهند.
بررسی با OpenSSL
از روی ترمینال میتوانید با OpenSSL اتصال را تست کنید:
openssl s_client -connect example.com:443 -servername example.comبرای تست TLS ۱.۲:
openssl s_client -tls1_2 -connect example.com:443 -servername example.comبرای تست TLS ۱.۳:
openssl s_client -tls1_3 -connect example.com:443 -servername example.comاگر سرور از نسخه موردنظر پشتیبانی کند، Handshake موفق انجام میشود. اگر پشتیبانی نکند، اتصال خطا میدهد.
بررسی با curl
برای مشاهده جزئیات اتصال:
curl -Iv https://example.comدر خروجی میتوانید نسخه TLS، Cipher و اطلاعات گواهی را ببینید.
بررسی تاریخ انقضای گواهی
echo | openssl s_client -connect example.com:443 -servername example.com 2>/dev/null | openssl x509 -noout -datesاین دستور تاریخ شروع و پایان اعتبار گواهی را نمایش میدهد.
چطور TLS امن را روی سایت فعال کنیم؟
برای فعالسازی TLS روی سایت، فقط خرید گواهی کافی نیست. باید چند بخش با هم درست تنظیم شوند:
- گواهی SSL/TLS معتبر برای دامنه تهیه شود.
- گواهی روی وبسرور نصب شود.
- پورت ۴۴۳ روی سرور و فایروال باز باشد.
- وبسرور برای HTTPS تنظیم شود.
- HTTP به HTTPS ریدایرکت شود.
- نسخههای ناامن SSL و TLS غیرفعال شوند.
- زنجیره گواهی یا Intermediate Certificate درست نصب شود.
نمونه تنظیم TLS در Nginx
server {
listen 443 ssl http2;
server_name example.com www.example.com;
ssl_certificate /etc/ssl/certs/example.com/fullchain.pem;
ssl_certificate_key /etc/ssl/private/example.com/privkey.pem;
ssl_protocols TLSv1.2 TLSv1.3;
root /var/www/example.com/public;
index index.php index.html;
}ریدایرکت HTTP به HTTPS در Nginx
server {
listen 80;
server_name example.com www.example.com;
return 301 https://$host$request_uri;
}نمونه تنظیم TLS در Apache
<VirtualHost *:443>
ServerName example.com
ServerAlias www.example.com
DocumentRoot /var/www/example.com/public
SSLEngine on
SSLCertificateFile /etc/ssl/certs/example.com/fullchain.pem
SSLCertificateKeyFile /etc/ssl/private/example.com/privkey.pem
SSLProtocol all -SSLv2 -SSLv3 -TLSv1 -TLSv1.1
</VirtualHost>اگر روی هاست لینوکس یا هاست وردپرس هستید، معمولاً این تنظیمات از طریق کنترل پنل یا پشتیبانی هاست انجام میشود. اما روی سرور مجازی ایران یا سرور مجازی آلمان، تنظیم وبسرور و SSL معمولاً بر عهده مدیر سرور است.
خطاهای رایج SSL/TLS
خطای NET::ERR_CERT_DATE_INVALID
این خطا معمولاً یعنی تاریخ اعتبار گواهی تمام شده یا تاریخ سیستم کاربر/سرور اشتباه است. راهحل اصلی، تمدید گواهی و بررسی زمان سیستم است.
خطای NET::ERR_CERT_COMMON_NAME_INVALID
این خطا زمانی رخ میدهد که گواهی برای دامنه دیگری صادر شده باشد یا دامنه فعلی در SAN گواهی وجود نداشته باشد. مثلاً گواهی فقط برای example.com صادر شده اما کاربر وارد www.example.com میشود.
خطای SSL Handshake Failed
این خطا میتواند به ناسازگاری نسخه TLS، Cipherهای پشتیبانیشده، مشکل گواهی، تنظیمات Cloudflare یا اختلال در ارتباط بین CDN و سرور اصلی مربوط باشد.
خطای Mixed Content
وقتی صفحه با HTTPS باز میشود اما بعضی فایلها مثل تصویر، CSS یا JavaScript از HTTP لود میشوند، مرورگر خطای Mixed Content نمایش میدهد. باید همه آدرسهای داخلی سایت به HTTPS تغییر کنند.
خطای Chain ناقص
اگر Intermediate Certificate بهدرستی نصب نشده باشد، بعضی مرورگرها یا دستگاهها ممکن است گواهی سایت را معتبر ندانند. استفاده از فایل fullchain.pem در Nginx و Apache معمولاً این مشکل را حل میکند.
باز نبودن پورت ۴۴۳
اگر گواهی نصب شده اما سایت با HTTPS باز نمیشود، ممکن است پورت ۴۴۳ در فایروال سرور یا دیتاسنتر بسته باشد. برای بررسی سریع میتوانید از ابزار Port Checker استفاده کنید.
بهترین تنظیمات SSL/TLS برای سایت
برای داشتن یک پیکربندی امن و استاندارد، این چکلیست را رعایت کنید:
- SSL ۲.۰ و SSL ۳.۰ کاملاً غیرفعال باشند.
- TLS ۱.۰ و TLS ۱.۱ غیرفعال باشند.
- TLS ۱.۲ و TLS ۱.۳ فعال باشند.
- گواهی برای همه دامنههای موردنیاز، مثل نسخه www و non-www، صادر شده باشد.
- زنجیره گواهی کامل نصب شده باشد.
- پورت ۴۴۳ باز و در دسترس باشد.
- HTTP به HTTPS ریدایرکت شود.
- لینکهای داخلی سایت با HTTPS باشند.
- Mixed Content در سایت وجود نداشته باشد.
- تاریخ انقضای گواهی مانیتور شود.
- در صورت اطمینان از تنظیمات HTTPS، HSTS بررسی و فعال شود.
- کلید خصوصی گواهی روی سرور امن نگهداری شود.
اگر سایت شما فروشگاهی، شرکتی یا دارای فرمهای حساس است، انتخاب گواهی مناسب و پیکربندی درست TLS اهمیت بیشتری دارد. برای انتخاب نوع مناسب میتوانید صفحه خرید SSL را بررسی کنید.
SSL/TLS در Cloudflare چه نکاتی دارد؟
اگر سایت شما پشت Cloudflare است، ارتباط امن در دو بخش انجام میشود:
- ارتباط بین کاربر و Cloudflare
- ارتباط بین Cloudflare و سرور اصلی
در حالت ایدهآل، هر دو مسیر باید رمزنگاری شوند. به همین دلیل، برای سایتهای جدی بهتر است از حالت Full (Strict) استفاده شود؛ یعنی Cloudflare هم از کاربر HTTPS دریافت کند و هم با سرور اصلی از طریق HTTPS و گواهی معتبر ارتباط بگیرد.
حالت Flexible ممکن است در ظاهر قفل HTTPS را به کاربر نشان دهد، اما ارتباط بین Cloudflare و سرور اصلی را از طریق HTTP انجام میدهد. این حالت برای سایتهای حساس، فروشگاهی یا دارای پنل کاربری انتخاب خوبی نیست.
سوالات متداول درباره تفاوت SSL و TLS
SSL چیست؟
SSL یک پروتکل قدیمی برای رمزنگاری ارتباط بین کاربر و سرور بود. SSL امروزه منسوخ و ناامن محسوب میشود و نباید روی سرورهای جدید فعال باشد.
TLS چیست؟
TLS نسخه جدیدتر و امنتر SSL است و امروزه پروتکل اصلی برای ایجاد ارتباط امن HTTPS در وب محسوب میشود.
تفاوت SSL و TLS چیست؟
SSL نسل قدیمی و منسوخشده پروتکلهای ارتباط امن است، اما TLS نسخه جدیدتر، امنتر و استاندارد فعلی برای HTTPS است. در عمل، سایتهای امروزی باید از TLS استفاده کنند.
آیا SSL هنوز استفاده میشود؟
SSL واقعی نباید استفاده شود. اما اصطلاح SSL هنوز در بازار برای اشاره به گواهیهای مورد استفاده در HTTPS رایج است.
چرا هنوز میگوییم گواهی SSL؟
بهدلیل سابقه تاریخی و رایج شدن اصطلاح SSL Certificate. از نظر فنی، این گواهیها در ارتباط TLS استفاده میشوند، اما در بازار همچنان به آنها گواهی SSL گفته میشود.
آیا HTTPS همان SSL است؟
خیر. HTTPS یعنی HTTP روی یک لایه امن TLS اجرا میشود. SSL نام قدیمی این خانواده از پروتکلهاست و امروز از TLS استفاده میشود.
کدام نسخه TLS بهتر است؟
TLS ۱.۳ جدیدترین و پیشنهادیترین نسخه برای سایتهای مدرن است. TLS ۱.۲ نیز همچنان رایج و قابل قبول است. TLS ۱.۰ و ۱.۱ منسوخ شدهاند.
آیا فعال بودن TLS ۱.۰ خطرناک است؟
بله، برای سایتهای جدید و عمومی بهتر است TLS ۱.۰ و TLS ۱.۱ غیرفعال باشند؛ چون این نسخهها منسوخ شدهاند و با استانداردهای امنیتی جدید سازگار نیستند.
آیا برای همه سایتها SSL لازم است؟
بله. حتی اگر سایت فروشگاهی نیست، HTTPS برای امنیت، اعتماد کاربر، جلوگیری از هشدار مرورگر و سازگاری با وب مدرن ضروری است.
چطور بفهمم سایت من از TLS استفاده میکند؟
میتوانید از مرورگر، ابزارهای آنلاین تست SSL یا دستورهایی مثل openssl s_client و curl -Iv استفاده کنید.
آیا گواهی رایگان و پولی از نظر رمزنگاری فرق دارند؟
در بسیاری از موارد، قدرت رمزنگاری به تنظیمات سرور و پروتکل TLS بستگی دارد، نه فقط رایگان یا پولی بودن گواهی. تفاوت اصلی گواهیها معمولاً در سطح اعتبارسنجی، امکانات، ضمانت، نوع پوشش دامنه و پشتیبانی است.
Wildcard SSL چه زمانی لازم است؟
وقتی میخواهید یک دامنه اصلی و چند زیر دامنه یکسطحی را با یک گواهی پوشش دهید، Wildcard SSL گزینه مناسبی است.
جمعبندی
تفاوت SSL و TLS در این است که SSL پروتکل قدیمی و منسوخشده ارتباط امن است، اما TLS نسخه جدیدتر، امنتر و استاندارد فعلی برای HTTPS محسوب میشود. بااینحال، اصطلاح SSL هنوز در بازار و بین کاربران رایج است و وقتی میگوییم گواهی SSL، معمولاً منظورمان گواهی دیجیتالی است که برای راهاندازی HTTPS با TLS استفاده میشود.
برای امنیت یک سایت امروزی، فقط داشتن گواهی کافی نیست. باید SSL قدیمی و TLS ۱.۰/۱.۱ غیرفعال باشند، TLS ۱.۲ و TLS ۱.۳ فعال شوند، گواهی معتبر و کامل نصب شود، پورت ۴۴۳ باز باشد، HTTP به HTTPS ریدایرکت شود و خطاهایی مثل Mixed Content یا Chain ناقص برطرف شوند.
اگر میخواهید سایت وردپرسی، فروشگاهی، شرکتی یا اپلیکیشن آنلاین شما امنتر، قابل اعتمادتر و حرفهایتر باشد، تهیه و نصب گواهی مناسب از صفحه SSL پویاسازان و میزبانی آن روی زیرساخت پایدار مانند هاست لینوکس، هاست وردپرس، VPS ایران یا VPS آلمان میتواند مسیر امنسازی سایت را سادهتر و مطمئنتر کند.
