Comprobador de certificado FTPS
Inspecciona el certificado TLS de un servidor FTPS: fecha de caducidad, emisor, titular y si el certificado está autofirmado.
Errores habituales explicados
550
SSL/TLS required on the control channel. Estás usando el modo implícito (puerto 990), pero tu servidor usa FTPS explícito (AUTH TLS en el puerto 21). Cambia el modo de cifrado a Explícito / STARTTLS y el puerto a 21.
TLS
Falló la negociación TLS o se rechazó la conexión en el puerto 990. Tu servidor usa FTPS explícito en el puerto 21, no implícito en el puerto 990. Cambia el modo a Explícito / STARTTLS.
534
Request denied for policy reasons. Igual que el 550 de arriba: prueba a cambiar al modo explícito en el puerto 21.
¿No sabes qué modo usa tu servidor? Prueba el comprobador de puerto FTP para ver qué puertos están abiertos, o revisa el panel de administración de tu servidor.
¿Qué comprueba esta herramienta?
- Titular del certificado: el dominio o nombre de host para el que se emitió el certificado.
- Subject Alternative Names: otros nombres de host o direcciones IP que cubre el certificado.
- Emisor y cadena de la CA: si el certificado está firmado por una autoridad de certificación de confianza.
- Fecha de caducidad: los días que quedan hasta que caduque el certificado.
- Algoritmo y tamaño de la clave: el tipo de clave pública (p. ej. RSA) y su longitud en bits.
- Algoritmo de firma: el algoritmo hash con el que se firmó el certificado (p. ej. sha256RSA).
- Número de serie: el identificador único que asignó la autoridad de certificación.
- Indicador de autofirmado: si el certificado está autofirmado (habitual en instalaciones FTP privadas).
- Thumbprint: la huella SHA-1 para anclaje (pinning) y verificación manual.
- Versión del certificado: la versión X.509 del certificado (la mayoría de los certificados modernos son v3).
Comprobarlo desde la línea de comandos
OpenSSL lee el mismo certificado. Viene con Git for Windows (en Git Bash) y con la mayoría de los sistemas Linux y macOS. Para FTPS explícito en el puerto 21 y para FTPS implícito en el puerto 990:
openssl s_client -connect ftp.example.com:21 -starttls ftp </dev/null | openssl x509 -noout -subject -issuer -dates
openssl s_client -connect ftp.example.com:990 </dev/null | openssl x509 -noout -subject -issuer -dates
La salida indica para quién se emitió el certificado, quién lo emitió y entre qué fechas es válido. Añade -fingerprint -sha256 a la parte openssl x509 para obtener una huella con la que comparar.
Un certificado autofirmado no es un fallo en sí mismo: muchos servidores privados usan uno. Lo que importa es que compruebes su huella una vez con el responsable del servidor y que tu cliente te avise cuando cambie. FTPie muestra un certificado FTPS la primera vez que lo ve, y otra vez siempre que cambia.