← Cloudflare SSL/TLS / ssl / edge-certificates / additional-options
Certificate Transparency Monitoring
Certificate Transparency (CT) Monitoring представляет собой добровольное включение функция, которая позволяет дополнительно проверять любые сертификаты SSL/TLS, выпущенные для вашего домена.
Оповещения CT Monitoring срабатывают каждый раз, когда сертификат, покрывающий отслеживаемый домен, выпускается Центр сертификации (CA) и добавлен в публичный журнал CT. Оповещения о сертификатах, которые Cloudflare выпускает от вашего имени, включая резервные сертификаты, автоматически отфильтровываются. Подробнее см. Поведение фильтрации в Certificate Transparency Monitoring ↗, или к вводная запись в блоге ↗ чтобы узнать больше о том, как работает CT Monitoring.
Включение и отключение
Оповещения по умолчанию отключены. Чтобы получать оповещения, перейдите в Edge Certificates ↗ страницу и включите Certificate Transparency Monitoring, затем выберите Добавить email.
Чтобы прекратить получать оповещения, отключите Certificate Transparency Monitoring или удалите свой адрес электронной почты из карточки функции.
Письма, которые должны насторожить
Cloudflare отфильтровывает сертификаты, которые сама выпускает для вас, поэтому каждое полученное уведомление стоит внимания.
Большинство оповещений являются обычными. Откройте письмо и проверьте три пункта:
- Ваш домен. Совпадает ли это с тем, чем вы владеете?
- Издатель. Запрашивали ли вы или ваша организация этот сертификат, или его запросила используемая вами служба? В качестве издателя указан Центр сертификации в письме.
- DNS-имена и сроки действия. Выглядят ли они правдоподобно?
Если вы можете подтвердить, что запрос на сертификат сделала ваша организация или используемый вами сервис, никаких действий не требуется. В противном случае разберитесь в обстоятельствах выпуска сертификата вместе со своей службой безопасности или поставщиком сертификатов. Просмотреть сертификаты, настроенные в Cloudflare, можно в страница Edge Certificates ↗ в дашборде. Для внешних сертификатов проверьте запись в журнале CT или используйте Поиск сертификатов ↗.
Примите меры, если:
- Вы не узнаете издателя или не запрашивали сертификат.
- Вы не узнаете DNS-имена.
- Ваш сайт стал вести себя странно.
Как действовать
Вариант 1: обратитесь в удостоверяющие центры
Отзывать вредоносные сертификаты могут только удостоверяющие центры (CA). Если вы считаете, что для вашего домена был выпущен нелегитимный сертификат, обратитесь в удостоверяющий центр, указанный в качестве Издатель в письме.
Вариант 2: обратитесь к регистраторам доменов
Регистраторы доменов иногда могут приостановить потенциально вредоносные домены. Например, если вы заметили, что вредоносный домен был зарегистрирован через GoDaddy, обратитесь в службу поддержки GoDaddy и узнайте, могут ли они вам помочь. Поступайте так же и с другими регистраторами.
Вариант 3: импровизируйте
Существуют и другие способы борьбы со злонамеренными сертификатами. Вы можете предупредить посетителей с помощью уведомления на сайте или попросить разработчиков браузеров (например, Google для Chrome) заблокировать эти домены.
Если кто-то пытается выдать себя за вас в интернете, обязательно примите меры. Распознать это обычно непросто, поэтому проявляйте осторожность. Помните: подавляющее большинство сертификатов не являются вредоносными. Принимайте меры только в том случае, если считаете, что что-то не так.
Закрепление открытых ключей HTTP
Certificate Transparency Monitoring решает те же задачи, что и HTTP Public Key Pinning (HPKP), но с меньше технических проблем ↗.
Cloudflare не предлагает и не поддерживает HPKP и не рекомендует использовать его с Universal SSL.