เครื่องมือตรวจสอบการเข้ารหัส TLS

ป้อนชื่อโฮสต์ แล้วเครื่องมือนี้จะเปิดการเชื่อมต่อสดสองเส้นจากเซิร์ฟเวอร์ของเราในเยอรมนีไปยังพอร์ต 443: เส้นหนึ่งบังคับใช้ TLS 1.3 อีกเส้นบังคับใช้ TLS 1.2 จากนั้นจะรายงานว่าเซิร์ฟเวอร์ยอมรับเวอร์ชันใดในสองเวอร์ชันนี้ และชุดการเข้ารหัส (cipher suite) ที่ตกลงใช้ในการแฮนด์เชคที่สำเร็จครั้งแรก จึงเหมาะเป็นการตรวจเช็กอย่างรวดเร็วก่อนดีพลอย และเป็นวิธีที่เร็วที่สุดในการยืนยันว่าปลายทางรองรับ TLS 1.3 จริง หากต้องการการตรวจสอบแบบเต็มรูปแบบ เครื่องมือนี้มีลิงก์ไปยัง SSL Labs, Hardenize และ ImmuniWeb ซึ่งทำการสแกนเชิงลึกที่เราตั้งใจไม่ทำซ้ำ

วิธีตรวจสอบโฮสต์

  1. 1

    ป้อนชื่อโฮสต์

    ใส่เฉพาะโดเมน เช่น `example.com` ส่วน `https://` ข้างหน้าหรือพาธต่อท้ายจะถูกตัดออกให้อัตโนมัติ

  2. 2

    เครื่องมือเปิดการเชื่อมต่อทดสอบสองเส้น

    ทั้งสองเส้นออกจากเซิร์ฟเวอร์ของเราไปยังพอร์ต 443: เส้นหนึ่งบังคับใช้ TLS 1.3 อีกเส้นบังคับใช้ TLS 1.2 แต่ละเส้นมีไทม์เอาต์ 5 วินาที

  3. 3

    ดูว่าเวอร์ชันใดสำเร็จ

    รายการโปรโตคอลแสดงว่าเซิร์ฟเวอร์ยอมเจรจาเวอร์ชันใดในสองเวอร์ชันนี้ ส่วน TLS 1.0, 1.1 และ SSLv3 จะไม่ถูกทดสอบ

  4. 4

    อ่านชุดการเข้ารหัสที่ตกลงใช้

    ชื่อชุดการเข้ารหัส ความยาวบิต และเวอร์ชัน TLS ของการแฮนด์เชคที่สำเร็จครั้งแรก นี่คือชุดเดียวที่ไคลเอ็นต์ของเราตกลงด้วย ไม่ใช่รายการทั้งหมดที่เซิร์ฟเวอร์รองรับ

  5. 5

    สแกนแบบเต็มที่บริการภายนอก

    ตามลิงก์ SSL Labs เพื่อดูเกรด การตรวจสอบสายใบรับรอง นโยบาย HSTS และคำเตือนชุดการเข้ารหัสที่อ่อนแอ

สถานะเวอร์ชัน TLS (เกณฑ์ปี 2026)

เวอร์ชัน สถานะ สิ่งที่ควรทำ
TLS 1.3 เวอร์ชันปัจจุบัน เปิดใช้งานต่อไป เป็นค่าเริ่มต้นของระบบสมัยใหม่
TLS 1.2 ยังได้รับการรองรับ เปิดไว้สำหรับไคลเอ็นต์รุ่นเก่า โดยใช้เฉพาะชุดการเข้ารหัสที่แข็งแรง
TLS 1.1 เลิกใช้แล้ว ปิดการใช้งาน เบราว์เซอร์ถอดการรองรับออกตั้งแต่ปี 2020
TLS 1.0 เลิกใช้แล้ว ปิดการใช้งาน PCI DSS บังคับให้ปิดตั้งแต่เดือนมิถุนายน 2018
SSLv3 ถูกเจาะได้ (POODLE) ปิดการใช้งาน
SSLv2 ถูกเจาะได้ ปิดการใช้งาน

เครื่องมือนี้ทดสอบเฉพาะ TLS 1.3 และ TLS 1.2 เท่านั้น หากต้องการพิสูจน์ว่า TLS 1.0, 1.1 และ SSLv3 ถูกปิดจริง ให้ใช้ลิงก์ SSL Labs ข้างผลลัพธ์ ซึ่งจะไล่ตรวจโปรโตคอลรุ่นเก่าให้ด้วย

ชุดการเข้ารหัสที่ดีมีหน้าตาอย่างไร

  • การแลกเปลี่ยนกุญแจ: ECDHE (forward secrecy) และห้ามใช้การแลกเปลี่ยนกุญแจ RSA แบบสถิตเด็ดขาด
  • การยืนยันตัวตน: ECDSA หรือ RSA ที่สอดคล้องกับใบรับรองของคุณ
  • การเข้ารหัสแบบสมมาตร: AES-GCM หรือ ChaCha20-Poly1305 และควรเลี่ยงโหมด CBC บน TLS 1.2
  • ความยาวบิต: AES 128 บิตเพียงพอแล้ว ส่วน 256 บิตเป็นการเผื่อความปลอดภัยเพิ่มและพบได้ทั่วไปพอกัน
  • ชุดของ TLS 1.3 มีชื่อสั้น ได้แก่ TLS_AES_128_GCM_SHA256, TLS_AES_256_GCM_SHA384, TLS_CHACHA20_POLY1305_SHA256

การตรวจนี้บอกอะไรได้ และบอกอะไรไม่ได้

  • ยืนยันได้ว่าโฮสต์ยอมรับ TLS 1.3 หรือไม่ หากล้มเหลวมักเกิดจาก OpenSSL รุ่นเก่าหรืออุปกรณ์กลางทางที่แทรกแซงการเชื่อมต่อ
  • ยืนยันได้ว่า TLS 1.2 ยังเปิดให้ไคลเอ็นต์รุ่นเก่าใช้อยู่
  • แสดงชุดการเข้ารหัสที่เซิร์ฟเวอร์เลือกเมื่อเจอไคลเอ็นต์สมัยใหม่ ดังนั้นถ้าได้ชุด CBC บน TLS 1.2 ทั้งที่ควรเป็น AES-GCM ก็จะเห็นได้ทันที
  • การตรวจชื่อโฮสต์ของ CDN แยกจากชื่อโฮสต์ต้นทางช่วยเผยกรณีที่ edge กับ backend ตกลงใช้เวอร์ชันต่างกัน
  • ไม่ไล่รายการชุดการเข้ารหัสทั้งหมดที่เซิร์ฟเวอร์ยอมรับ ไม่ทดสอบ TLS 1.0/1.1 หรือ SSLv3 ไม่ตรวจสอบใบรับรอง และตรวจเฉพาะพอร์ต 443 เท่านั้น

เคล็ดลับ

  • การตรวจทำงานจากเซิร์ฟเวอร์ของเราในเยอรมนี ไม่ใช่จากเบราว์เซอร์ของคุณ ระบบปฏิบัติการ เบราว์เซอร์ หรือเครือข่ายในบ้านของคุณจึงไม่มีผลต่อผลลัพธ์ แต่ก็หมายความว่าโฮสต์ที่บล็อกทราฟฟิกจากสหภาพยุโรปอาจดูเหมือนเข้าถึงไม่ได้ ทั้งที่ฝั่งคุณเปิดได้ปกติ
  • หากต้องการเกรดที่ใช้ประกอบการตรวจสอบได้ รายงานของ SSL Labs คือมาตรฐานอ้างอิงของวงการ
  • คำแนะนำเรื่องชุดการเข้ารหัสที่อ่อนแอเปลี่ยนทุกปี หากไม่แน่ใจ ให้ใช้โปรไฟล์ “intermediate” ของ Mozilla SSL Config Generator
  • สำหรับโฮสต์บนพอร์ตที่ไม่ใช่มาตรฐาน ให้ใช้ openssl s_client -connect host:port จากเทอร์มินัล

คำถามที่พบบ่อย

ไม่ เครื่องมือทดสอบเฉพาะ TLS 1.2 และ 1.3 เพราะ PHP รุ่นใหม่เลิกรองรับเวอร์ชันเก่าแล้ว หากต้องการยืนยันว่า 1.0/1.1 ถูกปิด SSL Labs จะบอกคุณได้

SSL Labs ไล่รายการชุดการเข้ารหัสทุกชุดที่เซิร์ฟเวอร์ยอมรับ ส่วนเครื่องมือนี้รายงานเฉพาะชุดที่ตกลงกันตามการตั้งค่าไคลเอ็นต์ของเรา ทั้งสองถูกต้อง เพียงแต่ตอบคนละคำถาม

ยังไม่ได้ เครื่องมือเชื่อมต่อเฉพาะพอร์ต 443 เท่านั้น สำหรับพอร์ตอื่นให้ใช้คำสั่ง openssl s_client -connect host:port จากเทอร์มินัล

ไม่มี การตรวจสอบฝั่งปลายทาง (peer verification) ถูกปิดไว้ เพื่อให้คุณตรวจโฮสต์ที่ใช้ใบรับรองแบบ self-signed หรือหมดอายุได้โดยไม่เจอข้อผิดพลาด หากต้องการตรวจสายใบรับรอง ให้ใช้เครื่องมือตรวจสอบ SSL โดยเฉพาะ

ชื่อโฮสต์ถูกส่งไปยังเซิร์ฟเวอร์ของเราเพื่อทำแฮนด์เชคทั้งสองครั้ง เช่นเดียวกับคำขอหน้าเว็บทั่วไป และในโหมดทีละขั้นตอนจะปรากฏใน URL ของหน้าด้วย เราใช้มันเพียงเพื่อรันการตรวจและสร้างลิงก์ไปยังบริการสแกนภายนอก ซึ่งบริการเหล่านั้นจะเห็นชื่อโฮสต์ก็ต่อเมื่อคุณคลิกลิงก์เท่านั้น

เครื่องมือที่เกี่ยวข้อง

ตัวตรวจสอบ API Endpoint

ทดสอบ endpoint แบบ HTTP หรือ HTTPS ที่อนุญาต CORS จากเบราว์เซอร์ พร้อมดูสถานะสุดท้าย เฮดเดอร์ที่เปิดเผย เวลา และตัวอย่างเนื้อหาแบบจำกัดขนาด

ตรวจสอบ MX Record

ตรวจสอบ MX record ของโดเมนใดก็ได้ เพื่อดูว่าเมลเซิร์ฟเวอร์ตัวใดรับอีเมลของโดเมนนั้น ค่าลำดับความสำคัญของแต่ละตัว และจับข้อผิดพลาดในการตั้งค่า

ทดสอบความเร็ว

ทดสอบความเร็วอินเทอร์เน็ตได้อย่างรวดเร็วและฟรีในเบราว์เซอร์ วัดความเร็วดาวน์โหลดเป็น Mbps พร้อมทั้งความหน่วงและจิตเตอร์ และดูว่าการเชื่อมต่อของคุณพร้อมสำหรับสตรีม 4K เล่นเกม และวิดีโอคอลหรือไม่ ไม่ต้องติดตั้งแอปและไม่ต้องสมัคร

เครื่องคิดเลข CIDR

คำนวณที่อยู่เครือข่าย การออกอากาศ ช่วงโฮสต์ IP ที่ใช้งานได้ และซับเน็ตมาสก์สำหรับบล็อก IPv4 CIDR

เครื่องตรวจสอบข้อมูล DMARC

สอบถามข้อมูลบันทึก DMARC TXT ของโดเมนใดๆ และวิเคราะห์นโยบาย การจัดเรียงข้อมูล ที่อยู่สำหรับการรายงานผล และอัตราการบังคับใช้ในรูปแบบที่อ่านเข้าใจได้ง่าย

โดเมนไปยัง IP

แปลงชื่อโดเมนทุกชื่อให้เป็นที่อยู่ IPv4 (ประเภท A) และ IPv6 (ประเภท AAAA) แล้วนำไปใช้ในเครื่องมือเครือข่ายใดก็ได้

เครื่องมือนี้มีให้บริการในภาษาอื่น