SSL-sertifikat og domene: slik henger det sammen
Skal du lansere en nettside, trenger du både et domene og et SSL-sertifikat. De to henger nærmere sammen enn mange tror, for uten et domene som stemmer i DNS får du ikke utstedt sertifikatet i det hele tatt. Her forklarer vi sammenhengen mellom SSL-sertifikat og domene, og hva du faktisk må gjøre for at nettstedet ditt skal bli trygt.
Kort oppsummert: Et SSL-sertifikat krypterer trafikken mellom besøkende og nettstedet ditt. For å få utstedt sertifikatet må domenet ditt peke riktig i DNS. Med Let's Encrypt kan du få gratis sertifikater som fornyes automatisk.
Hva er et SSL-sertifikat?
Et SSL-sertifikat er et digitalt bevis som krypterer trafikken mellom nettleseren og nettstedet ditt. Når sertifikatet er gyldig, ser besøkende hengelåsen i adressefeltet og https i nettadressen. Uten et gyldig sertifikat advarer nettleseren om at siden ikke er trygg.
SSL står for Secure Sockets Layer, og er i praksis avløst av den nyere standarden TLS, Transport Layer Security. De fleste bruker fortsatt betegnelsen SSL, og de to ordene betyr i praksis det samme. Sertifikatet beviser to ting: at kommunikasjonen er kryptert, og at besøkende snakker med serveren din, ikke en etterligning.
SSL-sertifikat og domene: slik henger det sammen
Sertifikatet er alltid utstedt til et spesifikt domenenavn, for eksempel dittdomene.no. Det er nettopp her koblingen ligger: sertifikatet er et bevis på at du kontrollerer domenet, og det gjelder kun for det domenet.
DNS står for Domain Name System og er telefonkatalogen til internett. Når noen skriver inn domenet ditt, oversetter DNS det til en IP-adresse som peker mot serveren din. Før et sertifikat kan utstedes, må utstederen verifisere at du faktisk kontrollerer domenet.
Hva skjer når noen besøker nettstedet ditt?
Når en besøkende åpner nettstedet ditt, sjekker nettleseren sertifikatet mot domenet i adressefeltet. Stemmer domenet, og er sertifikatet utstedt av en utsteder nettleseren stoler på, opprettes en kryptert forbindelse. Stemmer ikke domenet, blokkerer nettleseren siden.
Derfor må DNS og sertifikat spille på lag. Flytter du nettsiden til en ny server, må DNS-posten oppdateres. Inntil det skjer, viser domenet ditt den gamle adressen, og sertifikatet som hører til den nye serveren, fungerer ikke.
DV, OV og EV: de tre typene sertifikater
Når du skal skaffe et sertifikat, møter du forkortelsene DV, OV og EV. De beskriver hvor grundig utstederen kontrollerer deg før sertifikatet utstedes.
- DV, Domain Validation: utstederen sjekker kun at du kontrollerer domenet. Utstedelsen tar minutter, og dette er det de fleste trenger.
- OV, Organization Validation: utstederen verifiserer i tillegg at organisasjonen finnes. Firmaets navn synliggjøres i sertifikatet.
- EV, Extended Validation: den grundigste kontrollen, der utstederen verifiserer firmaet juridisk. Slike sertifikater er i praksis i ferd med å forsvinne, fordi nettlesere i økende grad behandler alle typer likt.
For en gründer som skal lansere en nettside, holder et DV-sertifikat i de aller fleste tilfeller. Krypteringen er den samme, og hengelåsen vises uansett.
Hvorfor DNS må stemme før sertifikatet utstedes
Sertifikatutstedere krever at du beviser at du kontrollerer domenet, og det beviset legges som regel i DNS. Uten riktig DNS-oppsett stopper hele prosessen. Det finnes tre vanlige måter å bevise domenekontroll på.
HTTP-01: verifisering via nettstedet
Utstederen ber deg legge en spesiell fil på nettstedet ditt, og laster den ned via HTTP. Denne metoden krever at nettsiden allerede fungerer, og at domenet peker mot riktig server.
DNS-01: verifisering via TXT-post
Du legger inn en TXT-post med en kode utstederen har gitt deg. Denne metoden krever at du kan endre DNS-poster for domenet, men den fungerer også før nettsiden er publisert.
TLS-ALPN: en tredje måte
Den tredje metoden brukes hovedsakelig av Let's Encrypt i automatiske løsninger. Det viktigste for deg er å vite at domenet må peke mot serveren der sertifikatet skal installeres.
Legg også merke til TTL, Time to Live. TTL-en forteller hvor lenge DNS-svar kan lagres i mellomlager. Har du endret en DNS-post, men den gamle verdien fortsatt ligger i mellomlageret, kan verifiseringen feile. Sett gjerne en lav TTL i forkant av endringer.
Let's Encrypt: gratis sertifikater som fornyes automatisk
Let's Encrypt er en gratis sertifikatutsteder som brukes på en stor andel av nettsidene på internett. Sertifikatene varer i 90 dager og fornyes automatisk av de fleste hostingleverandører og nettplattformer. I dag slipper du altså å betale for et sertifikat.
Fordi sertifikatene fornyes automatisk, er den viktigste jobben din å sørge for at domenet ditt står riktig. En mislykket fornyelse betyr nemlig at besøkende får en advarsel, uansett hvor godt nettstedet ditt ellers er bygd.
Slik får du SSL-sertifikat på domenet ditt
Hele prosessen er enklere enn den høres ut, så lenge domenet ditt er i orden. Slik gjør du det steg for steg.
- Sikre domenet ditt. Registrer et nytt .no-domene fra 99 kroner per år eller overfør domenet du allerede har.
- Sjekk DNS-posten. Kontroller at domenet peker mot serveren eller plattformen der nettstedet ditt ligger.
- Bestill sertifikatet. De fleste hostingleverandører har automatisk sertifikatutstedelse innebygd. Du kan også bestille manuelt hos en utsteder som Let's Encrypt.
- Bevis at du kontrollerer domenet. Legg inn den filen eller TXT-posten utstederen ber om.
- Installer sertifikatet. Følg leverandørens instruksjoner. Når det er gjort, vises hengelåsen i adressefeltet.
- Sjekk fornyelsen. Forsikre deg om at fornyelse skjer automatisk, og at varsler ikke blir liggende ulest.
Trenger du hjelp med selve domenet, er det lurt å velge en registrar du kan stole på. Når du flytter domenet ditt til Feno, får du full kontroll over DNS-postene i et moderne kontrollpanel, med varsling hvis noe endres.
Vanlige spørsmål om SSL-sertifikat og domene
Trenger jeg å betale for et SSL-sertifikat?
Nei, ikke nødvendigvis. Let's Encrypt tilbyr gratis sertifikater som varer i 90 dager, og de fleste hostingleverandører fornyer dem automatisk. Betalte sertifikater gir ofte samme kryptering, men med lengre gyldighet og en viss garanti.
Hva skjer hvis sertifikatet utløper?
Nettleseren viser en advarsel til besøkende, og trafikken til nettstedet ditt faller raskt. Sertifikater fornyes derfor automatisk i nesten alle profesjonelle oppsett. Kilden til de fleste feil er ikke sertifikatet i seg selv, men at domenet peker feil i DNS.
Kan jeg ha flere sertifikater på samme domene?
Ja. Du kan ha sertifikater for både dittdomene.no og www.dittdomene.no, gjerne samlet i samme sertifikat. Uansett må domenet stemme i DNS før noen av dem kan utstedes.
Konklusjon
SSL-sertifikat og domene er to sider av samme sak. Domenet er identiteten din på internett, og sertifikatet er beviset på at nettsiden faktisk tilhører deg. Få DNS i orden først, så ordner sertifikatet seg som regel av seg selv.
Er domenet ditt på plass? Registrer et nytt .no-domene hos Feno eller flytt det du allerede eier, med transparent prising og norsk eierskap. Da har du grunnlaget for et trygt nettsted klart.