Errori HTTPS handshake e SSL/TLS su WordPress

Errori HTTPS handshake su WP

Gli errori di handshake HTTPS impediscono la connessione sicura: utenti vedono 'ERR_SSL_PROTOCOL_ERROR' o 'NET::ERR_CERT_AUTHORITY_INVALID’ e abbandonano il sito. Le cause sono molteplici: certificato scaduto, mismatch SAN, protocollo deprecato. Vediamo come WP Error Monitor aiuta.

Cause comuni handshake fail

1) Certificato SSL scaduto (Let's Encrypt non rinnovato), 2) Hostname mismatch (cert per www. ma utente visita non-www), 3) Chain incompleta (intermediate certificate mancante), 4) Protocollo TLS 1.0/1.1 disabilitato lato server con client vecchi, 5) Cipher suite mismatch (cert RSA su server con solo ECDSA), 6) OCSP stapling fallito che blocca alcuni browser.

Come WP Error Monitor traccia SSL

L’agent non può tracciare handshake (avviene prima del PHP), ma WP Error Monitor offre modulo separato 'SSL Monitor' che fa probe regolari sul sito con OpenSSL e segnala: scadenza imminente (alert 30/14/7/1gg prima), chain incompleta, mismatch hostname, protocolli deprecati. Il modulo gira lato CRM e usa openssl s_client per verifiche.

Rinnovo Let's Encrypt

Plesk gestisce auto-renewal Let's Encrypt: verifica che il cron certbot/acme.sh giri. Se rinnovo fallisce (es. Cloudflare proxy attivo blocca challenge HTTP-01), passa a DNS-01 challenge. WP Error Monitor avvisa 30gg prima della scadenza: hai tempo di intervenire prima del downtime.

Cipher suites moderne

Configurazione cipher suite influenza compatibility e security. Per nginx: ssl_ciphers con suite ECDHE moderne. Disabilita cipher deprecati (RC4, 3DES, CBC). Verifica con SSL Labs e Mozilla SSL Config Generator (configurazione 'intermediate' per max compatibility). WP Error Monitor SSL Monitor segnala configurazioni weak con suggerimenti.

OCSP stapling deep dive

OCSP (Online Certificate Status Protocol) verifica se cert è revocato. Senza stapling, browser fa request OCSP a CA con latency aggiuntiva. Con stapling, server include OCSP response nell’handshake, browser lo legge senza chiamata extra. Setup nginx: ssl_stapling on, ssl_stapling_verify on, ssl_trusted_certificate path al chain.pem. Verifica funzionamento con openssl s_client -status: se OCSP response valid, vedi 'OCSP Response Status: successful’.

Certificate Transparency monitoring

Certificate Transparency (CT) è framework Google: ogni cert SSL valido viene loggato in public log. Tool come crt.sh permettono di vedere tutti i cert'emessi per il tuo dominio. Use case: monitor cert non-legitimi emessi senza il tuo consenso (segnale di compromise DNS/CA). WP Error Monitor offre integration CT monitoring: ogni 24h verifica CT log per il tuo dominio, alert se trova cert sconosciuto. Particolarmente importante per high-value domain. Setup gratuito, valore alto per security posture.

Wildcard vs SAN cert

Cert SSL hanno tre tipi: 1) Single domain (solo sito.it), 2) Multi-domain SAN (sito.it + altro.it specificati), 3) Wildcard (*.sito.it copre tutti sottodomini). Wildcard utile per sottodomini dinamici (tenant SaaS), SAN per stack di siti correlati. Let's Encrypt supporta entrambi con DNS-01 challenge. Trade-off wildcard: se private key compromessa, tutti i sottodomini esposti. Best practice: usa SAN più restrittiva quando possibile, wildcard solo se davvero serve dinamicità. WP Error Monitor traccia cert type e suggerisce ottimizzazioni.

SSL automation con cert-manager

Per ambienti Kubernetes o cluster moderni, cert-manager automatizza completamente lifecycle SSL: cert request via ACME, renewal automatico 30gg prima scadenza, deploy ai workload via Kubernetes Secret. Per ambienti Plesk tradizionali, automation built-in con Let's Encrypt: enable da pannello, renewal ogni 90gg automatico. WP Error Monitor SSL Monitor aggiunge layer di paranoia: anche se automation fallisce silenziosamente, alert manuale arriva in dashboard 30gg prima scadenza. Storia G Tech: 100% siti gestiti con HTTPS automatico, zero scadenze missed negli ultimi 24 mesi.

Certificate pinning considerations

Certificate pinning (HPKP) era considerato best practice ma è stato deprecato perché troppo rischioso (pin sbagliato = sito inaccessibile). Alternativa moderna è Expect-CT header che combina CT monitoring con enforcement leggero. Setup con expect-ct max-age=86400 enforce.

Procedura passo-passo

  1. Apri 'WP Error Monitor > SSL Monitor' per il sito.
  2. Verifica data scadenza certificato e chain status.
  3. Se scadenza < 30gg, forza renewal: plesk bin certificate --update.
  4. Verifica protocolli abilitati: openssl s_client -connect sito.it:443 -tls1_2.
  5. Disabilita TLS 1.0/1.1 lato webserver se possibile.
  6. Aggiungi tutti hostname rilevanti come SAN nel cert.
  7. Configura OCSP stapling in nginx/Apache.
  8. Verifica con SSL Labs (ssllabs.com) il grade A o A+.
  9. Configura cipher suites secondo Mozilla intermediate.
  10. Abilita OCSP stapling in nginx/Apache.

Errori comuni e come risolverli

  • Auto-renewal fallito Let's Encrypt: Cloudflare proxy blocca HTTP-01: passa a DNS-01 o disabilita proxy temporaneamente.
  • Chain incomplete: Cert'installato senza intermediate: scarica fullchain.pem e usa quello.
  • HSTS attivo con cert scaduto: Utenti vedono errore senza poter bypassare: rinnova URGENTE o riduci HSTS max-age.
  • OCSP stapling no response: Trusted certificate path errato: verifica chain completa.
  • Browser vecchi non si connettono: Cipher troppo restrittive: passa a 'old’ Mozilla config se serve.

Domande frequenti

D: Quanto dura un cert Let's Encrypt?
R: 90 giorni: renewal automatico ogni 60 giorni è best practice.

D: WP Error Monitor SSL Monitor è incluso?
R: Sì, nei piani G Tech Group.

D: Posso usare wildcard cert?
R: Sì, via DNS-01 challenge: utile per multisite con sottodomini.

D: OCSP stapling obbligatorio?
R: No ma migliora performance handshake 100-300ms.

D: TLS 1.3 sostituisce TLS 1.2?
R: 1.3 è meglio (handshake 1-RTT) ma 1.2 ancora supportato per legacy.

Hai bisogno di aiuto?

Se vuoi affidare il monitoraggio WordPress al team di G Tech Group, scrivici tramite il modulo di contatto.

Hai trovato utile quest'articolo?