Выпуск бесплатных SSL-сертификатов

Для всех сайтов под защитой DDoS-Guard предоставляется бесплатный SSL-сертификат от Let’s Encrypt.

Бесплатные SSL-сертификаты выдаются автоматически для основного защищаемого домена, а также для любого поддомена, который принимает запросы от посетителей. Для услуги «Защита сети» — для любого домена в сети, который принимает запросы.

Изменить настройки SSL, просмотреть выданные сертификаты и увидеть логи событий можно на вкладке SSL в настройках объекта защиты — домена (для «Защиты сайта») или правила защиты домена/сети (для «Защиты сети»).

 

Сертификат выдается автоматически при соблюдении следующих условий: 

  • При добавлении домена выбран тип сертификата бесплатный Let’s Encrypt (можно изменить на вкладке SSL)
  • А-записи защищаемого домена и всех его поддоменов направлены только на защищенный IP
  • У защищаемого домена и всех его поддоменов нет АААА-записей (IPv6)
  • Основной домен имеет корректную SOA-запись
  • Основной домен имеет корректную NS-запись
  • Домен не имеет CAA-записей, либо CAA-запись разрешает выпуск сертификатов от Let’s Encrypt
  • Домен получает достаточное количество запросов

Сертификат выпускается не сразу, а только после того как система зафиксирует достаточное количество запросов к поддомену, на которые был получен валидный (не 5хх) ответ. Такой механизм защищает от атак на несуществующие поддомены.

Если ваш сервер отвечает с кодом 2xx/3xx/4xx на запросы к несуществующим поддоменам, злоумышленники могут воспользоваться этим, чтобы исчерпать лимит выдачи бесплатных сертификатов

 

Настройки выдачи сертификатов дают возможность управлять тем, для каких доменов будут автоматически выпускаться бесплатные сертификаты. Доступны два режима:

  • Режим Для любых доменов — разрешает выдачу сертификатов Let's Encrypt для любых доменов (в случае «Защиты сайта» — для любых поддоменов защищенного домена), если они отвечают с валидным кодом (не 5хх) на достаточное количество запросов
  • Режим Только по правилам — разрешает выдачу сертификатов Let's Encrypt только для тех доменов, которые соответствуют паттерну одного из правил выдачи сертификатов. Используйте этот режим, если:
    •  у защищаемого сайта нет поддоменов
    • есть ограниченное количество заранее известных поддоменов
    • поддомены строятся по одному паттерну, который может быть описан в правиле выдачи сертификатов

Если вы видите в логах выпуски сертификатов на несуществующие поддомены, используйте режим Только по правилам для защиты от исчерпания лимитов Let's Encrypt

 

Вы также можете настроить максимальный уровень домена, для которого будет разрешен выпуск бесплатного сертификата. Например, если установить максимальным домен 3-го уровня, то для домена a.b.example.com (4-го уровня) выдача сертификата будет запрещена.

Правила выдачи сертификата имеют приоритет над этой опцией — сертификат может быть выдан домену с глубиной больше максимального уровня, если такой домен попадает под действие правила выдачи 

 

Вкладка SSL, добавлено правило выдачи сертификатов с паттерном novosti.%

Правила выдачи сертификатов позволяют ускорить выпуск сертификатов. Правило представляет собой паттерн — шаблон домена, для которого планируется выпустить сертификат.

Роль правила зависит от режима выдачи сертификатов:

  • В режиме Для любых доменов — для доменов, которые соответствуют хотя бы одному правилу, сертификат будет выпущен сразу после первого запроса к домену
  • В режиме Только по правилам сертификаты выпускаются только для доменов, которые соответствуют хотя бы одному правилу

В паттерне один или несколько сегментов URL могут быть заменены на wildcard-символ %. Так, например паттерну novosti.%.example.com будут соответствовать домены novosti.161.example.com, novosti.moscow.example.com и любые другие, у которых между сегментами news и example есть еще один сегмент.

Вкладка SSL, добавление правила выдачи сертификатов. Указан паттерн novosti.%

Для основного домена добавлять правило не нужно, сертификат всегда будет выпускаться автоматически

 

Вкладка SSL, список выданных сертификатов для различных поддоменов example.com

В списке можно просмотреть бесплатные сертификаты, выпущенные для ваших доменов.

Для совершенно разных доменов и поддоменов может быть выпущен общий SAN-сертификат. Благодаря этому вы с гораздо меньшей вероятностью столкнетесь с исчерпанием лимитов центра сертификации

 



Вкладка SSL, список событий SSL. Включает информацию о доменах, времени запросов, статусе операции и сообщения об ошибках

История событий SSL отображает запросы на выдачу бесплатных сертификатов и их результат. Если при выдаче сертификата произошла ошибка, информация о ней отобразится здесь.

 

Ошибки выдачи сертификата

ОшибкаОписание или решение
В А-записях домена не указан защищенный IP DDoS-GuardУкажите в A-записи защищенный IP из личного кабинета
Выпуск сертификата для этого домена запрещенДомен не подходит под условия выдачи сертификата DDoS-Guard: находится в санкционных списках или вызывает подозрение как нелегитимный. Используйте сторонний сертификат или обратитесь в поддержку
Для домена есть AAAA-запись с адресом IPv6Удалите AAAA-запись — у домена не должно быть IPv6-адресов для выпуска бесплатных сертификатов
Не удалось связаться с DNS-серверомDNS-сервер домена недоступен с адресов DDoS-Guard
Нет активных доменов: недостаточно валидных (не 5хх) ответов для выдачи сертификатаК домену еще не накопилось достаточно успешных ответов. Создайте правило выдачи сертификата для домена и сделайте несколько запросов к сайту
Ошибка DNS: CAA-запись запрещает выпуск сертификата Let's EncryptУдалите CAA-запись или измените ее так, чтобы выпуск сертификатов Let's Encrypt был разрешен
Ошибка DNS: Не найдена A-запись для доменаДля домена нет валидной А-записи, либо DNS-сервер не отвечает или недоступен с адресов DDoS-Guard. Проверьте конфигурацию DNS
Ошибка DNS: Не найдена NS-запись для доменаДля домена нет валидной NS-записи, либо DNS-сервер не отвечает или недоступен с адресов DDoS-Guard. Проверьте конфигурацию DNS
Ошибка DNS: Не найдена SOA-запись для доменаDNS-сервер не отвечает или недоступен с адресов DDoS-Guard. Проверьте конфигурацию DNS
Ошибка центра сертификации (CA)Центр сертификации Let's Encrypt вернул ошибку при обработке запроса. Может быть связано с исчерпанием лимитов или нахождением домена в санкционных списках. Обратитесь в поддержку, чтобы уточнить причину ошибки
Превышен лимит выпуска сертификатов для данных доменов

Исчерпан лимит выпуска сертификатов для набора доменов в SAN-сертификате. Попробуйте инициировать выпуск отдельных сертификатов для доменов:

1. Включите режим выдачи Только по правилам

2. Создайте правила выдачи для нескольких доменов из SAN-сертификата и сделайте несколько запросов к этим доменам

3. Дождитесь выпуска сертификатов

4. Создайте правило выдачи для остальных доменов, которым нужен сертификат

5. Если вам нужно сохранить возможность выпуска сертификатов для доменов, не описанных в правилах выдачи, переключите режим выдачи обратно на Для любых доменов 

Превышен лимит выпуска сертификатов для домена 2-го уровняИсчерпан лимит выпуска сертификатов для домена второго уровня. Допускается выпуск 30 сертификатов для домена второго уровня каждые 7 дней, при этом лимит восстанавливается постепенно — новый выпуск разрешается каждые 202 минуты. 

Вы можете выпустить wildcard-сертификат напрямую через Let's Encrypt и загрузить его как пользовательский сертификат. Возможность загрузки пользовательского сертификата должна быть включена в тариф или куплена отдельно
Превышено максимальное количество уровней доменаГлубина домена выше, чем разрешает максимальный уровень домена либо внутренний лимит DDoS-Guard. В первом случае измените настройки максимального уровня домена, во втором — обратитесь в поддержку

 

Вкладка SSL, управление минимальной версией TLS. Выбрана версия TLS 1.3

Настройка минимальной версии TLS позволяет ограничить доступ к сайту для посетителей с устаревшей версией TLS-клиента, чтобы повысить защиту сайта от атак на уязвимости прошлых версий TLS.

Чтобы выбрать оптимальную версию TLS, изучите распределение по версиям TLS среди посетителей ваших доменов на вкладке Статистика

 

Настройка максимальной версии TLS позволяет запретить подключение клиентов с версией протокола новее указанной.

Не рекомендуется ограничивать максимальную версию TLS, если в этом нет необходимости. Ограничение может понадобиться, чтобы:

  • Диагностировать проблемы с подключением к сайту
  • Обеспечить совместимость с ПО, которое не поддерживает новые версии TLS
  • Сохранить доступность сайта, когда работа актуальной версии TLS нарушена или ограничена

 

Вы можете использовать собственный сертификат для защищенного домена. Подробнее о том, как это сделать, читайте в инструкции Загрузка стороннего SSL-сертификата