Chuyện thường gặp
Trang của anh chị đã hiện ra. Nhưng trên thanh địa chỉ, ngay trước tên miền, có dòng chữ "Không bảo mật". Khách nhìn thấy dòng đó, nhiều người quay ra ngay.
Nặng hơn: trên một số điện thoại, trình duyệt hiện cả trang cảnh báo đỏ trước khi cho vào. Khách không bao giờ thấy trang của anh chị.
Có người nghe nói phải mua chứng chỉ bảo mật mấy triệu một năm. Không cần. Loại miễn phí dùng tốt và bật bằng một nút bấm.
Thứ anh chị cần không phải chứng chỉ trả tiền
Cần hiểu ổ khoá đó là cái gì.
Khi khách gõ số điện thoại vào trang, thông tin chạy qua mạng. Không có khoá thì nó chạy dạng chữ trần — ai chặn giữa đường cũng đọc được. Có khoá thì nó đã được mã hoá, và trình duyệt đổi từ http:// sang https://, hiện hình ổ khoá nhỏ.
Loại miễn phí phổ biến nhất tên là Let's Encrypt. Hầu hết gói chứa trang bán ở Việt Nam đều có sẵn nút bật. Nó tự gia hạn, anh chị không phải làm gì thêm.
Chứng chỉ trả tiền chỉ khác ở phần bảo hiểm và xác minh doanh nghiệp. Với trang giới thiệu dịch vụ, loại miễn phí là đủ.
Bước 1 — Gắn tên miền vào chỗ chứa
Đăng nhập trang quản lý chỗ chứa.
Nếu đây là tên chính của gói, nhà cung cấp thường đã gắn sẵn. Kiểm tra ở mục Thông tin gói.
Nếu là tên thứ hai trở đi, tìm mục Tên miền / Domains hoặc Addon Domain.
Điền tên miền vào, không có http://, không có www. Chỉ gõ tencuatoi.com. Nó hỏi thư mục gốc thì để mặc định. Bấm thêm. Xong.
Bước 2 — Bật khoá miễn phí
Vẫn trong trang quản lý chỗ chứa, tìm mục SSL / TLS, SSL miễn phí hoặc Let's Encrypt.
Bên trong có danh sách tên miền, mỗi tên một dòng và một nút Cài đặt / Issue / Bật.
Bấm nút đó cho cả hai dòng: dòng tên trần và dòng có www. Bỏ sót một dòng là khách gõ kiểu kia sẽ gặp cảnh báo.
Đợi một đến mười lăm phút. Nó báo đã cấp, kèm ngày hết hạn khoảng ba tháng. Không sao, nó tự gia hạn.
Cấp không được? Gần như luôn là do bản ghi A chưa trỏ đúng. Hệ thống cấp khoá phải kiểm tra được rằng tên miền này thật sự chỉ về chỗ chứa này. Quay lại kiểm tra DNS rồi thử lại.
Bước 3 — Bắt trang luôn dùng khoá
Bật khoá xong, trang chạy được ở cả hai địa chỉ: có khoá và không khoá. Khách vào nhầm bản không khoá vẫn thấy cảnh báo.
Phải bắt trang tự chuyển. Tìm mục Force HTTPS / Chuyển hướng HTTPS / HTTPS Redirect, gạt sang bật.
Không tìm thấy nút đó thì làm cách thủ công: tạo một file tên .htaccess trong thư mục public_html, nội dung như sau.
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
Nếu thư mục đã có sẵn file .htaccess, đừng ghi đè — mở ra, thêm mấy dòng này lên đầu, giữ nguyên phần cũ bên dưới. Trước khi sửa, tải một bản sao về máy để lỡ hỏng còn khôi phục.
Bước 4 — Kiểm tra bằng bốn địa chỉ
Mở trình duyệt, gõ lần lượt đủ bốn kiểu. Cả bốn đều phải ra trang có ổ khoá:
tencuatoi.com
www.tencuatoi.com
http://tencuatoi.com
http://www.tencuatoi.com
Kiểm tra thêm trên điện thoại, bằng mạng 4G chứ không phải wifi nhà. Máy tính ở nhà có thể còn nhớ bản cũ.
Câu lệnh chép sẵn
Còn một chỗ hay quên: ổ khoá hiện rồi nhưng trang vẫn báo "một phần nội dung không an toàn", do trong file trang còn đường dẫn ảnh dạng cũ. Dán đoạn này để rà:
📋 Câu lệnh — chép nguyên cả khối
Tôi vừa bật HTTPS cho trang web của tôi. Tôi không biết lập trình.
Đây là nội dung file index.html của tôi:
[dán toàn bộ nội dung file vào đây]
Hãy làm ba việc:
1. Tìm mọi đường dẫn còn bắt đầu bằng http:// và sửa thành https://
2. Chỉ cho tôi từng dòng đã sửa, ghi rõ số thứ tự dòng
3. Trả lại cho tôi file hoàn chỉnh đã sửa, để tôi tải đè lên
Nếu có đường dẫn tới trang bên ngoài mà bên đó không có https,
hãy nói riêng cho tôi biết, đừng tự sửa.
⛔ Trước khi dán file vào, đọc lướt một lượt xem trong đó có mật khẩu, khoá bot hay thông tin đăng nhập nào không. Mật khẩu chỗ chứa và FTP không bao giờ được nằm trong file trang web — ai xem nguồn trang cũng đọc được.
Ba chỗ hay làm sai
Chỉ bật khoá cho một dòng. Bật cho tên trần, quên dòng www. Khách quen gõ www thì gặp cảnh báo đỏ. Luôn bật đủ hai dòng.
Bật khoá nhưng quên bắt chuyển tự động. Ổ khoá có, nhưng ai vào bằng địa chỉ cũ vẫn thấy chữ "Không bảo mật". Phải làm nốt bước 3.
Dùng chung mật khẩu chỗ chứa với các web khác. Có khoá bảo mật rồi không có nghĩa là an toàn. Mỗi web một mật khẩu riêng, mỗi tài khoản FTP riêng. Một chỗ bị lộ thì chỉ mất một chỗ.
Sau bài này anh chị có gì
http://tencuatoi.com ─┐
http://www.tencuatoi.com ─┤
https://tencuatoi.com ─┼──► https://tencuatoi.com 🔒
https://www.tencuatoi.com ─┘ (một địa chỉ duy nhất, có khoá)
Bốn lối vào, một đích đến, có ổ khoá. Khách vào kiểu nào cũng thấy trang sạch, không cảnh báo. Bài sau: đưa file trang lên đúng chỗ, từng ô một.