Trình kiểm tra mã hóa TLS

Nhập tên máy chủ và trình kiểm tra này sẽ mở hai kết nối trực tiếp từ máy chủ của chúng tôi tại Đức đến cổng 443: một kết nối buộc dùng TLS 1.3, kết nối còn lại buộc dùng TLS 1.2. Công cụ báo cáo máy chủ chấp nhận phiên bản nào trong hai phiên bản đó, cùng bộ mã hóa (cipher suite) được thỏa thuận trong lần bắt tay thành công đầu tiên. Đây là bước kiểm tra nhanh trước khi triển khai, và là cách nhanh nhất để xác nhận một điểm cuối thực sự hỗ trợ TLS 1.3. Để kiểm toán đầy đủ, công cụ có liên kết đến SSL Labs, Hardenize và ImmuniWeb, những dịch vụ thực hiện các đợt quét chuyên sâu mà chúng tôi chủ ý không làm lại.

Cách kiểm tra một máy chủ

  1. 1

    Nhập tên máy chủ

    Chỉ cần tên miền, ví dụ `example.com`. Phần `https://` ở đầu hoặc đường dẫn ở cuối sẽ tự động bị loại bỏ.

  2. 2

    Công cụ mở hai kết nối thử nghiệm

    Cả hai đều xuất phát từ máy chủ của chúng tôi đến cổng 443: một buộc dùng TLS 1.3, một buộc dùng TLS 1.2. Mỗi kết nối có thời gian chờ 5 giây.

  3. 3

    Xem phiên bản nào thành công

    Danh sách giao thức cho biết máy chủ sẵn sàng thỏa thuận phiên bản nào trong hai phiên bản. TLS 1.0, 1.1 và SSLv3 không được kiểm tra.

  4. 4

    Đọc bộ mã hóa được thỏa thuận

    Tên bộ mã hóa, độ dài bit và phiên bản TLS của lần bắt tay thành công đầu tiên. Đây là một bộ duy nhất mà máy khách của chúng tôi thống nhất được, không phải danh sách đầy đủ mà máy chủ hỗ trợ.

  5. 5

    Chạy quét toàn diện ở nơi khác

    Theo liên kết SSL Labs để xem xếp hạng, kiểm tra chuỗi chứng chỉ, chính sách HSTS và cảnh báo bộ mã hóa yếu.

Tình trạng các phiên bản TLS (mốc năm 2026)

Phiên bản Trạng thái Việc cần làm
TLS 1.3 Hiện hành Giữ bật; là mặc định trên các hệ thống hiện đại
TLS 1.2 Vẫn được hỗ trợ Giữ bật cho máy khách cũ, chỉ dùng bộ mã hóa mạnh
TLS 1.1 Đã lỗi thời Tắt; các trình duyệt đã bỏ hỗ trợ từ năm 2020
TLS 1.0 Đã lỗi thời Tắt; PCI DSS bắt buộc tắt từ tháng 6 năm 2018
SSLv3 Đã bị phá vỡ (POODLE) Tắt
SSLv2 Đã bị phá vỡ Tắt

Trình kiểm tra này chỉ thử TLS 1.3 và TLS 1.2. Để chứng minh TLS 1.0, 1.1 và SSLv3 đã thực sự bị tắt, hãy dùng liên kết SSL Labs cạnh kết quả; dịch vụ đó sẽ rà cả các giao thức cũ.

Một bộ mã hóa lành mạnh trông như thế nào

  • Trao đổi khóa: ECDHE (forward secrecy, bảo mật chuyển tiếp), tuyệt đối không dùng trao đổi khóa RSA tĩnh.
  • Xác thực: ECDSA hoặc RSA, phù hợp với chứng chỉ của bạn.
  • Mã hóa đối xứng: AES-GCM hoặc ChaCha20-Poly1305. Tránh chế độ CBC trên TLS 1.2.
  • Độ dài bit: AES 128 bit là đủ; 256 bit thêm phần dự phòng và cũng phổ biến không kém.
  • Các bộ của TLS 1.3 có tên ngắn: TLS_AES_128_GCM_SHA256, TLS_AES_256_GCM_SHA384, TLS_CHACHA20_POLY1305_SHA256.

Phép kiểm tra này cho bạn biết gì, và không cho biết gì

  • Xác nhận máy chủ có chấp nhận TLS 1.3 hay không; thất bại thường do bản dựng OpenSSL cũ hoặc thiết bị trung gian can thiệp.
  • Xác nhận TLS 1.2 vẫn khả dụng cho các máy khách cũ hơn.
  • Cho thấy bộ mã hóa mà máy chủ ưu tiên khi gặp máy khách hiện đại: một bộ CBC được thỏa thuận trên TLS 1.2 ở nơi đáng ra phải là AES-GCM sẽ lộ ra ngay.
  • Kiểm tra riêng tên máy chủ CDN và tên máy chủ gốc giúp phát hiện khi biên và backend thỏa thuận các phiên bản khác nhau.
  • Công cụ không liệt kê mọi bộ mã hóa mà máy chủ chấp nhận, không kiểm tra TLS 1.0/1.1 hay SSLv3, không xác thực chứng chỉ và chỉ kiểm tra cổng 443.

Mẹo

  • Phép kiểm tra chạy từ máy chủ của chúng tôi tại Đức, không phải từ trình duyệt của bạn, nên hệ điều hành, trình duyệt hay mạng cục bộ của bạn không bao giờ làm sai lệch kết quả. Điều đó cũng có nghĩa là một máy chủ chặn lưu lượng từ EU có thể hiện là không truy cập được dù phía bạn vẫn mở bình thường.
  • Nếu cần xếp hạng dùng được cho kiểm toán, báo cáo của SSL Labs là chuẩn tham chiếu của ngành.
  • Khuyến nghị về bộ mã hóa yếu thay đổi hằng năm. Khi phân vân, hãy theo cấu hình “intermediate” của Mozilla SSL Config Generator.
  • Với máy chủ dùng cổng không chuẩn, hãy dùng openssl s_client -connect host:port từ terminal.

Câu hỏi thường gặp

Không. Công cụ chỉ thử TLS 1.2 và 1.3, vì các bản dựng PHP hiện đại đã bỏ hỗ trợ những phiên bản cũ. Nếu cần xác nhận 1.0/1.1 đã bị tắt, SSL Labs sẽ cho bạn biết.

SSL Labs liệt kê mọi bộ mã hóa mà máy chủ chấp nhận. Công cụ này chỉ báo cáo bộ được thỏa thuận theo thiết lập máy khách của chúng tôi. Cả hai đều đúng; chúng trả lời những câu hỏi khác nhau.

Chưa được. Trình kiểm tra chỉ kết nối đến cổng 443. Với các cổng khác, hãy dùng openssl s_client -connect host:port từ terminal.

Không. Tính năng xác minh đầu bên kia được tắt để bạn có thể kiểm tra các máy chủ dùng chứng chỉ tự ký hoặc đã hết hạn mà không gặp lỗi. Hãy dùng công cụ kiểm tra SSL chuyên dụng để xác thực chuỗi chứng chỉ.

Tên máy chủ được gửi đến máy chủ của chúng tôi để thực hiện hai lần bắt tay, giống mọi yêu cầu trang thông thường, và trong luồng từng bước nó cũng xuất hiện trong URL của trang. Chúng tôi chỉ dùng nó để chạy phép kiểm tra và tạo các liên kết đến dịch vụ quét bên ngoài; các dịch vụ đó chỉ thấy nó khi bạn nhấp vào một trong những liên kết ấy.

Công cụ liên quan

Công cụ này có phiên bản bằng các ngôn ngữ khác