SSL-feil på nettsiden: vanlige årsaker og løsning

En SSL-feil er blant de vanligste grunnene til at en nettside plutselig blir utilgjengelig for besøkende. Feilmeldingen i nettleseren høres alvorlig ut, men i de fleste tilfeller er årsaken lett å finne og enda lettere å rette. Her gjennomgår vi de vanligste årsakene til SSL-feil og hvordan du løser dem selv.

TL;DR: De fleste SSL-feil skyldes ett av fem forhold: sertifikatet er utløpt, sertifikatet passer ikke til domenet, siden blander HTTP og HTTPS, sertifikatkjeden er ufullstendig, eller klokken på enheten er feil. Start med å sjekke hvilket domene sertifikatet dekker og når det utløper. Det er der svaret ligger i de fleste tilfeller.

Hva betyr en SSL-feil?

SSL (Secure Sockets Layer) er teknologien som krypterer trafikken mellom nettleseren og nettstedet. I dag brukes i praksis etterfølgeren TLS (Transport Layer Security), men SSL brukes fortsatt som samlebetegnelse. En SSL-feil oppstår når nettleseren ikke klarer å verifisere sertifikatet til nettstedet, og derfor stopper forbindelsen for å beskytte deg.

For deg som nettstedeier betyr feilen at besøkende får en advarselsside i stedet for innholdet ditt. Sertifikatet er den digitale legitimasjonen til domenet, og derfor er domenet kjernen i det meste av SSL-feil. Når du administrerer domenet ditt, for eksempel hos en registrar som Feno, er det enklere å få oversikt over hva som skjer med nettstedet og DNS-innstillingene.

De vanligste årsakene til SSL-feil

Symptomene varierer, men årsakene er overraskende få. Her er de vanligste, listet fra den som skjer oftest til den som er sjeldnest.

1. Sertifikatet er utløpt

Utløpte sertifikater er den klart vanligste årsaken til SSL-feil. Mange sertifikater utstedes bare for 90 dager om gangen, og når de utløper, stopper nettleseren forbindelsen. Besøkende får da melding om at nettstedet ikke er trygt, selv om alt ellers fungerer.

Løsningen er å fornye sertifikatet. Automatisk fornying krever at domenet er registrert og aktivt, at DNS-oppføringene peker riktig, og at det nye sertifikatet faktisk blir installert på serveren. Sjekk gyldighetsdatoen direkte i nettleseren eller med et verktøy som SSL Labs.

2. Sertifikatet passer ikke til domenet

Da får du en feil om at navnet i sertifikatet ikke stemmer overens med domenet du besøker. Dette skjer typisk når besøkende skriver domenet uten www, mens sertifikatet bare dekker www-varianten, eller omvendt. Subdomener gir samme problem når de ikke er inkludert i sertifikatet.

Løsningen er å utstede et nytt sertifikat som dekker alle variantene du bruker. Mange velger et wildcard-sertifikat som dekker domenet og alle subdomener, eller et sertifikat med SAN (Subject Alternative Name) som lister opp flere navn. Sørg også for at all trafikk videresendes til én adresse, slik at ikke en variant peker et annet sted enn de andre.

3. Blandet innhold

Blandet innhold skiller seg fra de andre feilene. Siden lastes over HTTPS, men enkelte ressurser, som bilder, skript eller fonter, hentes fortsatt over HTTP. Nettleseren blokkerer da deler av siden og viser et advarselssymbol i stedet for det vanlige hengelåsikonet.

Åpne utviklerverktøyet i nettleseren med F12 og se etter ressurser som lastes fra http://. Endre dem til https://. Ligger ressursene hos en ekstern tjeneste som ikke støtter HTTPS, bør du bytte ut tjenesten.

4. Ufullstendig sertifikatkjede

Et sertifikat er ikke alene. Det bygger på en kjede der et rotsertifikat som nettlesere stoler på, utsteder et mellomliggende sertifikat, som igjen utsteder sertifikatet til nettstedet ditt. Mangler et ledd i kjeden, eller står det i feil rekkefølge, får du en SSL-feil selv om sertifikatet er helt gyldig.

Dette er som regel en serverkonfigurasjon. Sjekk installasjonen med SSL Labs, som viser om kjeden er komplett. Mange webverter tilbyr en ferdigpakket fil med hele kjeden, såkalt full chain, som du kan laste ned og installere.

5. Feil klokke på enheten

Ja, klokken din kan gi SSL-feil. Sertifikater har en gyldighetsperiode, og nettleseren sammenligner datoene med klokken på enheten. Stemmer ikke klokken, tolkes et gyldig sertifikat som utløpt eller som om det ikke har trådt i kraft ennå.

Dette oppstår ofte på eldre enheter, for eksempel etter at batteriet har gått ut eller en enhet ikke har vært påskrudd på lenge. Sjekk innstillingene for dato og klokkeslett, og slå på automatisk tidssynkronisering.

Slik feilsøker du en SSL-feil steg for steg

  1. Besøk siden som gir feil, og klikk på advarselssymbolet i adressefeltet.
  2. Noter hvilket domene sertifikatet er utstedt for, og når det utløper.
  3. Sjekk om feilen oppstår fra en annen enhet eller et annet nettverk. Forsvinner den, er klokken eller nettverket på den første enheten problemet.
  4. Test sertifikatet utenfra med SSL Labs for å se om kjeden og gyldigheten er i orden.
  5. Se etter blandet innhold i utviklerverktøyet (F12).
  6. Gjenstår feilen, gå inn på serveren og sjekk konfigurasjon og fornyelse av sertifikatet.

Har du nylig flyttet domenet eller endret navneservere, kan det ta noen timer før alt peker riktig. DNS (Domain Name System), som oversetter domenenavn til IP-adresser, må oppdateres i alle ledd før et nytt sertifikat kan utstedes og verifiseres. Har du et domene som står hos en annen registrar, kan du overføre det til Feno og få kontroll på domenet og DNS fra ett sted.

Tips for å unngå SSL-feil:

  • Sett opp automatisk fornying og sjekk at den faktisk kjører, ikke bare at den er skrudd på.
  • Hold domenet registrert og med riktige DNS-oppføringer, siden utstedelse og fornying avhenger av det.
  • Bruk HTTPS for alle ressurser, også eksterne skript, fonter og kart.
  • Test nettstedet med SSL Labs med jevne mellomrom, gjerne etter hver endring.
  • Få varsel når noe endrer seg med domenet ditt, for eksempel ved utløp.

Vanlige spørsmål og svar

Hvorfor får jeg en SSL-feil bare på enkelte enheter?

Da peker feilen ofte mot klokken på enheten, eller mot at enheten er så gammel at den ikke lenger stoler på utstederen av sertifikatet. Eldre operativsystemer og nettlesere mister støtte for nyere sertifikatutstedere og får feil som nyere enheter ikke får.

Koster et SSL-sertifikat?

Nei, et gyldig sertifikat trenger ikke å koste noe. Utstedere som Let's Encrypt leverer sertifikater gratis, og de fleste webverter inkluderer dem i hostingpakken. Det du betaler for er domenet, og et .no-domene starter på 99 kroner per år.

Hva gjør jeg hvis feilen ikke forsvinner?

Da er det som regel serveren eller sertifikatkonfigurasjonen det står på. Snakk med webverten din og be om hjelp med kjede, fornying og installasjon. Er feilen knyttet til et nylig skifte av registrar eller navneservere, kan det være nok å vente til DNS-oppdateringene har spredd seg og så utstede sertifikatet på nytt.

Konklusjon

En SSL-feil er frustrerende, men nesten alltid løsbar. I de fleste tilfeller holder det å fornye sertifikatet, utstede et nytt som dekker riktig domene, eller rette opp blandet innhold og klokkeinnstillinger.

Domenet og DNS er kjernen i alt dette, og med oversikt over begge deler er du godt rustet. Les mer om domeneregistrering, DNS og domeneflytting hos Feno, og sikre ditt eget .no-domene i dag.

Registrer ditt .no-domene i dag

Sikre deg det perfekte domenenavnet for din bedrift eller prosjekt. Enkel registrering og administrasjon.

  • Norsk domeneforhandler
  • Enkel DNS-administrasjon
  • Konkurransedyktige priser
Kom i gang