CSR.pluscsr.plus

Let's Encrypt Chain Compatibility Checker — E5/E6 против устаревших устройств

Проверка совместимости цепочки LE

Работает ли ваша цепочка на старых Android, iOS и встроенных устройствах? Оцените цепочку и получите исправление.

Об инструменте Проверка совместимости цепочки LE

CSR.plus Chain Compatibility Checker проверяет точную цепочку сертификатов, которую отправляет ваш сервер, и оценивает её доверие со стороны устаревших устройств. Новые промежуточные сертификаты Let's Encrypt E5/E6 не доверяются старыми Android (до 7.1), старыми iOS и многими встроенными устройствами — этот инструмент сообщает, важно ли это для ваших посетителей.

Он отображает каждый сертификат в вашей цепочке (конечный, промежуточные, перекрёстно подписанный корень), помечает промежуточные E5/E6, обнаруживает отсутствующий устаревший путь DST Root CA X3 и выдаёт оценку совместимости A–C с рекомендациями по настройке.

Зачем использовать

  • Полный обход цепочки с идентификацией промежуточных сертификатов для каждого
  • Обнаруживает новые цепочки ISRG серии E (E5/E6...) и классические цепочки серии R
  • Обнаруживает наличие устаревшего перекрёстно подписанного пути DST Root CA X3
  • Оценка совместимости A–C с практическими инструкциями по исправлению

Как использовать

  1. Введите домен, который хотите проверить.
  2. Прочитайте карту цепочки: какие промежуточные сертификаты отправляет ваш сервер?
  3. Проверьте оценку и отмеченные проблемы.
  4. Примените предлагаемую настройку цепочки (например, отдавайте перекрёстно подписанную цепочку).

Часто задаваемые вопросы

▸Что изменилось с промежуточными сертификатами E5/E6?

Let's Encrypt представил новые промежуточные центры сертификации (E1/E2/E5/E6...) в 2024–2025 годах. Их цепочки коренятся только в ISRG Root X1, которому не доверяют устройства, выпущенные примерно до 2016 года. Старые цепочки серии R могли перекрёстно подписываться DST Root CA X3 для совместимости.

▸Какие устройства не работают с новой цепочкой ISRG?

Старые версии Android ниже 7.1, iOS ниже 10 и многие встроенные/IoT-устройства, выпущенные до 2016 года, обычно не доверяют ISRG Root X1 напрямую.

▸Как исправить проблему совместимости?

Отдавайте перекрёстно подписанную цепочку: промежуточный сертификат, подписанный DST Root CA X3, либо используйте полную цепочку, включающую устаревший путь. Опция Certbot --preferred-chain может использоваться для его выбора.

▸Почему моя оценка показывает B или C?

B означает одну проблему (обычно цепочка E5/E6 без устаревшего пути или неполная цепочка). C означает несколько проблем — обычно неполная цепочка плюс промежуточные сертификаты E5/E6.

Namecheap

Нужен новый SSL-сертификат?

Сертификаты DV, OV, EV и wildcard всего от 5,98 $/год — выпуск за несколько минут.

Купить SSL на Namecheap

Партнёрская ссылка — мы можем получить комиссию без дополнительных затрат для вас.

Больше бесплатных инструментов

Просмотрщик сертификатов

Вставьте или загрузите сертификат X.509, чтобы проверить субъект, издателя, срок действия, ключ, отпечатки, SAN и расширения — всё локально.

Сопоставление сертификата / ключа

Проверьте, принадлежат ли закрытый ключ и сертификат одной паре ключей — вычисляется локально, ключ не покидает ваш браузер.

Просмотрщик PEM

Вставьте PEM-набор (сертификаты, ключи, CSR) и получите структурированный разбор каждого блока — локально.

Конвертер форматов SSL

Конвертируйте между PEM, PFX/PKCS#12 и P7B/PKCS#7 — всё локально в браузере.

SSL-проверка (оценка A-F)

Оценка любого домена от A до F: версии TLS, состояние сертификата, цепочка доверия и HSTS.

Массовая проверка SSL

Проверьте несколько SSL-сертификатов за один раз

Предварительная проверка ACME-вызова

Проверьте валидацию HTTP-01 и DNS-01 до Let’s Encrypt: DNS, порт 443, доступность well-known и TXT-записи с советами по исправлению.

Проверка Let's Encrypt

Определяет сертификаты Let’s Encrypt (R3/R10/E5/E6), отсчёт 90-дневного продления, состояние цепочки и советы по продлению.

Проверка распространения DNS

Проверяет записи TXT, A, AAAA, NS и MX через резолверы Cloudflare, Google и AdGuard и подтверждает распространение.

Генератор команд ACME

Генерирует команды выпуска для Certbot, acme.sh, lego и win-acme (HTTP-01 или DNS-01).

Инспектор сертификатов

Введите домен, чтобы проверить действительность сертификата, срок действия, протокол TLS и целостность цепочки.

Проверка истечения SSL

Быстро проверьте дату истечения SSL-сертификата домена и оставшиеся дни.

Поиск прозрачности сертификатов

Перечислите все сертификаты, когда-либо выданные для домена в публичных журналах CT — обнаружьте скрытые и несанкционированные сертификаты.

Проверка записей CAA

Запросите DNS-записи CAA домена, чтобы узнать, каким центрам сертификации разрешено выдавать для него сертификаты.

Проверка отзыва сертификата

Проверьте, был ли сертификат отозван через точки распространения CRL, и просмотрите встроенные конечные точки OCSP.

Трассировщик SSL-рукопожатия

Выполните реальное TLS-рукопожатие и запишите каждый шаг: DNS, TCP, согласованные версию и шифр TLS, а также каждый возвращённый сертификат.