Sprawdzanie certyfikatu FTPS

Obejrzyj certyfikat TLS serwera FTPS: datę wygaśnięcia, wystawcę, podmiot oraz to, czy certyfikat jest samopodpisany.

Tryb szyfrowania

Typowe błędy w pigułce

550

SSL/TLS required on the control channel. Używasz trybu niejawnego (port 990), a twój serwer działa na FTPS w trybie jawnym (AUTH TLS na porcie 21). Przełącz tryb szyfrowania na Jawny (explicit) / STARTTLS i ustaw port 21.

TLS

Nieudany handshake TLS albo odmowa połączenia na porcie 990. Twój serwer używa jawnego FTPS na porcie 21, a nie niejawnego na porcie 990. Przełącz tryb na Jawny (explicit) / STARTTLS.

534

Request denied for policy reasons. To samo co przy błędzie 550 powyżej: spróbuj trybu jawnego na porcie 21.

Nie wiesz, jakiego trybu używa twój serwer? Użyj narzędzia sprawdzanie portu FTP, żeby zobaczyć, które porty są otwarte, albo zajrzyj do panelu administracyjnego serwera.

Co sprawdza to narzędzie?

  • Podmiot certyfikatu: domena lub nazwa hosta, dla której wystawiono certyfikat.
  • Subject Alternative Names: dodatkowe nazwy hostów lub adresy IP objęte certyfikatem.
  • Wystawca i łańcuch CA: czy certyfikat podpisał zaufany urząd certyfikacji.
  • Data wygaśnięcia: ile dni zostało do wygaśnięcia certyfikatu.
  • Algorytm i długość klucza: typ klucza publicznego (np. RSA) i jego długość w bitach.
  • Algorytm podpisu: algorytm skrótu użyty do podpisania certyfikatu (np. sha256RSA).
  • Numer seryjny: unikalny identyfikator nadany przez urząd certyfikacji.
  • Znacznik samopodpisania: czy certyfikat jest samopodpisany (częste w prywatnych instalacjach FTP).
  • Thumbprint: odcisk SHA-1 do przypinania (pinning) i ręcznej weryfikacji.
  • Wersja certyfikatu: wersja X.509 certyfikatu (większość nowoczesnych certyfikatów to v3).

Sprawdzenie z wiersza poleceń

OpenSSL odczyta ten sam certyfikat. Jest dostępny w Git for Windows (w Git Bash) oraz w większości systemów Linux i macOS. Dla jawnego FTPS na porcie 21 i dla niejawnego FTPS na porcie 990:

openssl s_client -connect ftp.example.com:21 -starttls ftp </dev/null | openssl x509 -noout -subject -issuer -dates
openssl s_client -connect ftp.example.com:990 </dev/null | openssl x509 -noout -subject -issuer -dates

Wynik podaje, dla kogo certyfikat wystawiono, kto go wystawił i w jakim okresie jest ważny. Dodaj -fingerprint -sha256 do części openssl x509, żeby dostać odcisk do porównania.

Samopodpisany certyfikat sam w sobie nie jest błędem: wiele prywatnych serwerów go używa. Liczy się to, żebyś raz sprawdził jego odcisk z właścicielem serwera i żeby twój klient ostrzegał cię, gdy się zmieni. FTPie pokazuje certyfikat FTPS, gdy widzi go pierwszy raz, i ponownie za każdym razem, gdy się zmieni.