FTPS-certificaatcontrole

Bekijk het TLS-certificaat van een FTPS-server: vervaldatum, uitgever, onderwerp en of het certificaat zelfondertekend is.

Versleutelingsmodus

Veelvoorkomende fouten uitgelegd

550

SSL/TLS required on the control channel. Je gebruikt de impliciete modus (poort 990), maar je server gebruikt expliciete FTPS (AUTH TLS op poort 21). Zet de versleutelingsmodus op Expliciet / STARTTLS en de poort op 21.

TLS

TLS-handshake mislukt of verbinding geweigerd op poort 990. Je server gebruikt expliciete FTPS op poort 21, niet impliciete op poort 990. Zet de modus op Expliciet / STARTTLS.

534

Request denied for policy reasons. Hetzelfde als bij 550 hierboven: probeer de expliciete modus op poort 21.

Weet je niet welke modus je server gebruikt? Probeer de FTP-poortcontrole om te zien welke poorten open staan, of kijk in het beheerpaneel van je server.

Wat controleert deze tool?

  • Onderwerp van het certificaat: het domein of de hostnaam waarvoor het certificaat is uitgegeven.
  • Subject Alternative Names: andere hostnamen of IP-adressen die het certificaat dekt.
  • Uitgever en CA-keten: of het certificaat is ondertekend door een vertrouwde certificeringsinstantie.
  • Vervaldatum: het aantal dagen tot het certificaat verloopt.
  • Sleutelalgoritme en -lengte: het type openbare sleutel (bijv. RSA) en de lengte in bits.
  • Handtekeningalgoritme: het hash-algoritme waarmee het certificaat is ondertekend (bijv. sha256RSA).
  • Serienummer: de unieke code die de certificeringsinstantie heeft toegekend.
  • Zelfondertekend: of het certificaat zelfondertekend is (gebruikelijk bij privé-FTP-installaties).
  • Thumbprint: de SHA-1-vingerafdruk, voor pinning en handmatige controle.
  • Certificaatversie: de X.509-versie van het certificaat (de meeste moderne certificaten zijn v3).

Controleren vanaf de opdrachtregel

OpenSSL leest hetzelfde certificaat. Het zit bij Git for Windows (in Git Bash) en bij de meeste Linux- en macOS-systemen. Voor expliciete FTPS op poort 21 en voor impliciete FTPS op poort 990:

openssl s_client -connect ftp.example.com:21 -starttls ftp </dev/null | openssl x509 -noout -subject -issuer -dates
openssl s_client -connect ftp.example.com:990 </dev/null | openssl x509 -noout -subject -issuer -dates

De uitvoer vermeldt voor wie het certificaat is uitgegeven, wie het heeft uitgegeven en tussen welke datums het geldig is. Voeg -fingerprint -sha256 toe aan het openssl x509-deel voor een vingerafdruk om mee te vergelijken.

Een zelfondertekend certificaat is op zich geen fout: veel privéservers gebruiken er een. Waar het om gaat, is dat je de vingerafdruk één keer controleert bij de beheerder van de server en dat je client je waarschuwt als die verandert. FTPie toont een FTPS-certificaat de eerste keer dat het dat certificaat ziet, en opnieuw zodra het verandert.