FTPS-Zertifikat prüfen
Sehen Sie sich das TLS-Zertifikat eines FTPS-Servers an - Ablaufdatum, Aussteller, Inhaber und ob das Zertifikat selbstsigniert ist.
Häufige Fehler erklärt
550
SSL/TLS required on the control channel. Sie verwenden den impliziten Modus (Port 990), Ihr Server nutzt aber explizites FTPS (AUTH TLS auf Port 21). Stellen Sie den Verschlüsselungsmodus auf Explizit / STARTTLS und den Port auf 21.
TLS
TLS-Handshake fehlgeschlagen oder Verbindung auf Port 990 abgelehnt. Ihr Server nutzt explizites FTPS auf Port 21, nicht implizites auf Port 990. Stellen Sie den Modus auf Explizit / STARTTLS.
534
Request denied for policy reasons. Wie bei 550 oben - stellen Sie auf den expliziten Modus mit Port 21 um.
Nicht sicher, welchen Modus Ihr Server verwendet? Sehen Sie mit dem FTP-Port-Checker nach, welche Ports offen sind, oder schauen Sie in die Verwaltungsoberfläche Ihres Servers.
Was prüft dieses Tool?
- Zertifikatsinhaber - die Domain oder der Hostname, für den das Zertifikat ausgestellt wurde.
- Subject Alternative Names - weitere Hostnamen oder IP-Adressen, die das Zertifikat abdeckt.
- Aussteller und CA-Kette - ob das Zertifikat von einer vertrauenswürdigen Zertifizierungsstelle signiert ist.
- Ablaufdatum - die verbleibenden Tage, bis das Zertifikat abläuft.
- Schlüsselalgorithmus und -länge - der Typ des öffentlichen Schlüssels (z. B. RSA) und seine Länge in Bit.
- Signaturalgorithmus - der Hash-Algorithmus, mit dem das Zertifikat signiert wurde (z. B. sha256RSA).
- Seriennummer - die eindeutige Kennung, die die Zertifizierungsstelle vergeben hat.
- Selbstsigniert - ob das Zertifikat selbstsigniert ist (üblich bei privaten FTP-Installationen).
- Thumbprint - SHA-1-Fingerprint zum Pinning und zur manuellen Prüfung.
- Zertifikatsversion - die X.509-Version des Zertifikats (die meisten modernen Zertifikate sind v3).
Über die Kommandozeile prüfen
OpenSSL liest dasselbe Zertifikat. Es ist bei Git for Windows (in Git Bash) und bei den meisten Linux- und macOS-Systemen dabei. Für explizites FTPS auf Port 21 und für implizites FTPS auf Port 990:
openssl s_client -connect ftp.example.com:21 -starttls ftp </dev/null | openssl x509 -noout -subject -issuer -dates
openssl s_client -connect ftp.example.com:990 </dev/null | openssl x509 -noout -subject -issuer -dates
Die Ausgabe nennt, für wen das Zertifikat ausgestellt wurde, wer es ausgestellt hat und in welchem Zeitraum es gültig ist. Ergänzen Sie den openssl x509-Teil um -fingerprint -sha256, um einen Fingerprint zum Vergleichen zu erhalten.
Ein selbstsigniertes Zertifikat ist an sich kein Fehler - viele private Server verwenden eines. Entscheidend ist, dass Sie seinen Fingerprint einmal mit dem Betreiber des Servers abgleichen und dass Ihr Client Ihnen sagt, wenn er sich ändert. FTPie zeigt ein FTPS-Zertifikat, wenn es zum ersten Mal auftaucht, und erneut, sobald es sich ändert.