Vérificateur de certificat FTPS

Inspectez le certificat TLS d'un serveur FTPS : date d'expiration, émetteur, sujet, et si le certificat est auto-signé.

Mode de chiffrement

Erreurs courantes expliquées

550

SSL/TLS required on the control channel. Vous utilisez le mode implicite (port 990), mais votre serveur utilise le FTPS explicite (AUTH TLS sur le port 21). Passez le mode de chiffrement sur Explicite / STARTTLS et le port sur 21.

TLS

Échec de la négociation TLS ou connexion refusée sur le port 990. Votre serveur utilise le FTPS explicite sur le port 21, pas le FTPS implicite sur le port 990. Passez le mode sur Explicite / STARTTLS.

534

Request denied for policy reasons. Même cas que l'erreur 550 ci-dessus : essayez le mode explicite sur le port 21.

Vous ne savez pas quel mode utilise votre serveur ? Essayez le vérificateur de port FTP pour voir quels ports sont ouverts, ou consultez le panneau d'administration de votre serveur.

Que vérifie cet outil ?

  • Sujet du certificat - le domaine ou le nom d'hôte pour lequel le certificat a été émis.
  • Subject Alternative Names - les autres noms d'hôte ou adresses IP couverts par le certificat.
  • Émetteur et chaîne de certification - si le certificat est signé par une autorité de certification de confiance.
  • Date d'expiration - le nombre de jours restants avant l'expiration du certificat.
  • Algorithme et taille de la clé - le type de clé publique (par ex. RSA) et sa longueur en bits.
  • Algorithme de signature - l'algorithme de hachage utilisé pour signer le certificat (par ex. sha256RSA).
  • Numéro de série - l'identifiant unique attribué par l'autorité de certification.
  • Indicateur auto-signé - si le certificat est auto-signé (fréquent sur les serveurs FTP privés).
  • Empreinte (thumbprint) - l'empreinte SHA-1, pour l'épinglage et la vérification manuelle.
  • Version du certificat - la version X.509 du certificat (la plupart des certificats modernes sont en v3).

Vérifier en ligne de commande

OpenSSL lit le même certificat. Il est fourni avec Git for Windows (dans Git Bash) et avec la plupart des systèmes Linux et macOS. Pour le FTPS explicite sur le port 21, puis pour le FTPS implicite sur le port 990 :

openssl s_client -connect ftp.example.com:21 -starttls ftp </dev/null | openssl x509 -noout -subject -issuer -dates
openssl s_client -connect ftp.example.com:990 </dev/null | openssl x509 -noout -subject -issuer -dates

La sortie indique à qui le certificat a été émis, qui l'a émis et ses dates de validité. Ajoutez -fingerprint -sha256 à la partie openssl x509 pour obtenir une empreinte à comparer.

Un certificat auto-signé n'est pas un défaut en soi - beaucoup de serveurs privés en utilisent un. Ce qui compte, c'est de vérifier une fois son empreinte avec le propriétaire du serveur, et que votre client vous prévienne quand elle change. FTPie affiche un certificat FTPS la première fois qu'il le voit, puis à nouveau dès qu'il change.