Cookie の使用について.本サイトでは、基本機能の提供に必要な必須 Cookie を使用しています。さらに、同意いただいた場合に限り、アクセス解析 Cookie を利用して利用状況を把握し、サービス改善に役立てます。詳しくは .
このツールは使いやすかったですか?
フィードバックは改善に役立ちます
公開サーバーが受け入れるSSL/TLSプロトコルを確認します。TLS 1.0・1.1の公開状態と、TLS 1.2・1.3のハンドシェイクを調べます。
ドメイン名、プロトコル付きURL、またはホスト:ポート形式に対応しています。デフォルトポートは443です。
TLS のアクティブ検査では複数のプローブを送信します。所有または検査許可を得たシステムのみをスキャンしてください。
概要
解決できる課題、処理の仕組み、データの範囲を確認できます。
ブラウザーでHTTPSページが表示されても、それは利用中のクライアントと接続先の間で暗号化通信が成立したことを示すだけです。古いプロトコルが有効かどうかまでは分かりません。この検査では公開ホストとポートに対してTLSハンドシェイクを個別に試し、接続先が受け入れたバージョンと拒否したバージョンをまとめて表示します。SSL 2.0、SSL 3.0、TLS 1.0、TLS 1.1は旧世代のプロトコルであり、ページが開けることだけでは設定の適切さを判断できません。
RFC 8996は2021年にTLS 1.0と1.1を正式に非推奨としました。現代的な構成では互換性のためにTLS 1.2を使い、対応環境でTLS 1.3を有効にする方法が一般的です。結果は、旧バージョンの公開、設定変更の未反映、入口ごとの設定差を探すために使えます。これは今回の接続に対する測定であり、ドメイン配下の全ノードについての恒久的な保証ではありません。
使い方
手順に沿って操作し、例を使って入力と結果を確認します。
example.com:443のように、ドメイン、IPアドレス、またはhost:portを指定します。ポートを省略すると443を使います。ドメインを入力するとSNIに適切な名前を含められます。別のTLSサービスでは実際のポートを指定してください。
このモードはプロトコルのネゴシエーションを調べ、広範な脆弱性検査は実行しません。接続先は公開ネットワークから到達できる必要があります。ファイアウォール、CDN、ロードバランサーの設定により応答先が変わる場合があります。
TLS 1.0、1.1、1.2、1.3の結果を確認し、明確な受け入れ・拒否と、タイムアウトや判定不能を区別します。失敗した場合は結論を急がず、ポート、SNI名、アクセス制御を確認してから再試行してください。
Webサーバー、プロキシ、クラウドのTLSポリシーを変更したら、公開エンドポイントを再検査します。複数のIPアドレスや地域別の入口がある場合は、必要な経路をそれぞれ確認してください。
活用例
仕事や日常の流れの中での活用方法を紹介します。
最低TLSバージョンを変更した後、公開リスナーがTLS 1.0/1.1を受け入れなくなったことと、必要なTLS 1.2/1.3が引き続き接続できることを確認します。
CDNのホスト名、公開オリジン、地域別の入口を別々に検査し、エッジとオリジンでプロトコル設定が異なる箇所を探します。
実際に公開されているバージョン一覧をクライアント担当者と共有し、旧端末を終了する計画に役立てます。自分のブラウザーが対応する範囲だけで全利用者の互換性を判断しないでください。
検査対象は一度に1つのネットワークエンドポイントです。非公開ホストの棚卸し、一括検査、ログインが必要な管理ページは対象外です。
Q&A
よくある疑問や迷いやすい点をまとめて確認できます。
侵害が起きたという意味ではありません。旧プロトコルで接続できる状態が残り、互換性と保守の対象が広がっています。古いクライアントが必要かを確認し、サーバー、プロキシ、CDNを見直したうえで公開接続を再検査してください。
必ずしもそうではありません。適切な暗号スイートと証明書を使えば、TLS 1.2でも安全な接続を提供できます。TLS 1.3は現代的な推奨バージョンです。クライアント互換性や暗号スイートの結果と合わせて評価してください。
ブラウザーが別のDNSアドレス、プロキシ、経路を使っている場合があります。ポートの誤り、WAFの制限、接続元アドレスの制約も考えられます。公開ホスト名とポートを確認してから、時間をおいて再試行してください。
TLS 1.0/1.1に依存する古いOS、端末、アプリは接続できなくなる可能性があります。本番変更の前にアクセスログ、利用端末の一覧、業務監視を確認し、必要な旧システムには分離策を検討してください。
注意
利用範囲、結果の制限、必要な注意点を事前に確認します。
プロトコル検査ではネットワーク接続を開き、TLSハンドシェイクを送信します。所有するホスト、または評価の許可を得たホストだけを検査してください。結果は検査時刻、スキャナーのネットワーク、選択されたIPの状態を反映します。DNSの振り分け、Anycast、地域ノード、負荷分散、設定反映中の状態により、別の実行では結果が変わることがあります。
RFC 8996はTLS 1.0と1.1を非推奨としていますが、移行計画ではアプリケーションの互換性も確認してください。このレポートは公開エンドポイントでのハンドシェイク結果であり、侵入テスト、適合証明、内部ネットワークの全件調査ではありません。
「判定不能」やスキャン失敗は、該当プロトコルが無効だという証明ではありません。タイムアウト、アクセス制御、ポート、ホスト名やSNIの相違を確認し、サーバーログなどの許可された方法で結果を照合してください。
関連
関連ツール、特集、利用可能なAPIを探せます。