VISEN GROUP
Technology & Engineering

Website chạy mượt nhưng Google báo “Không bảo mật”: Cách sửa chứng chỉ SSL từ gốc đến ngọn

September 24, 20265 min readUncategorized

Cảm giác tệ nhất của một người làm web là vừa dựng xong trang bán hàng hoặc landing page giới thiệu sản phẩm, hào hứng gửi link cho bạn bè và khách hàng thì ai cũng gặp màn hình đỏ lòm kèm cảnh báo: “Kết nối của bạn không phải là kết nối riêng tư” (NET::ERR_CERT_COMMON_NAME_INVALID).

Phần lớn người dùng phổ thông sẽ lập tức bấm quay lại vì sợ bị lừa đảo hoặc dính mã độc. Lỗi này hoàn toàn không phải do code giao diện hỏng hay máy chủ bị sập, mà nguyên nhân nằm ở việc cấu hình chứng chỉ SSL (ổ khóa xanh HTTPS) chưa đúng chuẩn. Bài viết này sẽ đi sâu vào cơ chế hoạt động của chứng chỉ bảo mật, chỉ rõ 4 nguyên nhân gốc rễ và hướng dẫn từng bước xử lý triệt để mà không tốn một đồng chi phí.

1. Bản chất của ổ khóa xanh HTTPS: Bảo vệ cái gì và không bảo vệ cái gì?

Rất nhiều người lầm tưởng rằng cài đặt SSL lên website là có thể chống lại mọi đợt tấn công của hacker hoặc chống mã độc. Đây là hiểu lầm cực kỳ tai hại.

Về bản chất, SSL/TLS chỉ đảm nhận đúng một nhiệm vụ duy nhất: mã hóa kênh truyền thông tin giữa trình duyệt của người dùng và máy chủ web.

  • Khi truy cập qua giao thức HTTP thường: Mọi dữ liệu gửi đi từ bàn phím của khách hàng như mật khẩu đăng nhập, số điện thoại, địa chỉ nhà hay thông tin thẻ ngân hàng đều ở dạng văn bản thô (Plain Text). Bất kỳ ai ngồi cùng mạng Wi-Fi công cộng ở quán cà phê hoặc nhà cung cấp mạng trung gian đều có thể bắt gói tin và đọc được toàn bộ.
  • Khi truy cập qua giao thức HTTPS có SSL hợp lệ: Dữ liệu trước khi rời khỏi thiết bị sẽ được thuật toán mã hóa thành một chuỗi ký tự hỗn loạn. Kẻ đứng giữa nếu chặn được cũng chỉ thấy những khối dữ liệu vô nghĩa. Chỉ có máy chủ sở hữu khóa riêng bí mật (Private Key) tương ứng mới có thể giải mã và đọc được nội dung gốc.

Từ nhiều năm nay, các trình duyệt lớn như Google Chrome, Safari hay Firefox đã coi HTTPS là tiêu chuẩn bắt buộc. Nếu website của bạn có form nhập liệu mà vẫn chạy HTTP, trình duyệt sẽ chủ động gắn nhãn “Không bảo mật” màu đỏ để cảnh báo người dùng rời khỏi trang ngay lập tức.

2. Bốn thủ phạm chính khiến website bị gắn cờ “Không bảo mật”

Dù bạn chắc chắn rằng mình đã bấm cài SSL trên trang quản trị hosting hoặc vps, website vẫn có thể dính cảnh báo đỏ do các lỗi kỹ thuật ngầm sau:

  • Lỗi tên miền không khớp (Name Mismatch): Bạn chỉ đăng ký chứng chỉ cho tên miền chính tenmien.com mà quên không bao gồm tiền tố phụ [www.tenmien.com](https://www.tenmien.com) (hoặc ngược lại). Khi người dùng gõ thêm chữ www, trình duyệt kiểm tra chứng chỉ thấy không trùng tên định danh và lập tức chặn truy cập.miền chưa trỏ đúng bản ghi DNS
  • Trộn lẫn tài nguyên cũ (Mixed Content): Website đã chạy trên nền HTTPS, nhưng trong mã nguồn HTML vẫn còn những đường dẫn cứng trỏ về hình ảnh, banner quảng cáo, file CSS hoặc thư viện JavaScript tải qua giao thức http://. Trình duyệt phát hiện ra kênh truyền bị thủng một phần và sẽ hạ biểu tượng ổ khóa an toàn xuống.
  • Chứng chỉ Let’s Encrypt bị đứt chuỗi gia hạn: Các chứng chỉ bảo mật miễn phí hiện nay đều có thời hạn cố định 90 ngày. Nếu bạn cấu hình cron job tự động gia hạn gặp lỗi (ví dụ như tường lửa vô tình chặn cổng 80 lúc xác thực thử thách), website sẽ đột ngột hết hạn ngay ngày thứ 91 trong sự bất ngờ của bạn.
  • Bản ghi DNS chưa lan truyền xong: Quá trình cấp chứng chỉ cần xác minh quyền sở hữu tên miền thông qua địa chỉ IP. Nếu bạn vừa đổi trỏ DNS mà vội bấm cấp chứng chỉ ngay, các máy chủ xác thực quốc tế trỏ về IP cũ sẽ từ chối cấp khóa.

3. Quy trình 4 bước kiểm tra và xử lý dứt điểm lỗi SSL

  1. Kiểm tra bản ghi DNS: Đảm bảo cả hai tiền tố tenmien.com và [www.tenmien.com](https://www.tenmien.com) đều trỏ về đúng một địa chỉ IP máy chủ của bạn trước khi yêu cầu cấp chứng chỉ.
  2. Kích hoạt tự động qua Cloudflare (Cách nhanh nhất): Trỏ nameserver về Cloudflare và bật chế độ SSL Full (Strict). Cloudflare sẽ tự động cấp chứng chỉ biên, giải quyết 99% lỗi cảnh báo bảo mật mà bạn không cần gõ lệnh server.
  3. Cưỡng chế chuyển hướng HTTPS: Cấu hình máy chủ web (Nginx / Apache / Caddy) tự động chuyển toàn bộ truy cập từ cổng 80 (HTTP) sang cổng 443 (HTTPS) với mã trạng thái 301.
  4. Quét sạch link HTTP cũ trong database: Dùng công cụ tìm kiếm và thay thế toàn bộ tiền tố [http://tenmien.com](http://tenmien.com) thành [https://tenmien.com](https://tenmien.com) trong cơ sở dữ liệu và mã nguồn giao diện.

Leave a Reply

Your email address will not be published. Required fields are marked *