Vérifier qu’un serveur web répond sur HTTPS et observer le code HTTP retourné.
Étapes à suivre
-
1
Utiliser PowerShell
Ouvrez Windows Terminal.
-
2
Envoyer une requête HEAD
Utilisez Invoke-WebRequest avec la méthode Head.
-
3
Lire StatusCode
200 indique généralement une réponse réussie, mais d’autres codes peuvent être normaux selon le site.
-
4
Tester la connectivité TCP si nécessaire
Testez également le port 443 avec Test-NetConnection.
Commandes utiles
Invoke-WebRequest https://boiteaoutilsinformatique.fr -Method Head
Test-NetConnection boiteaoutilsinformatique.fr -Port 443
À retenir
- Un port 443 ouvert ne valide pas à lui seul le certificat ou le fonctionnement applicatif.
- Les redirections 301/302 peuvent être normales.
HTTPS/TLS : séparer disponibilité HTTP, handshake TLS et identité du certificat
Repères techniques
- Un port 443 ouvert ne prouve pas qu’un handshake TLS valide aboutit, et un handshake valide ne prouve pas que le code HTTP est 200.
- Le certificat doit couvrir le nom utilisé via SAN, être dans sa période de validité et présenter une chaîne de confiance complète.
- Avec SNI, tester l’IP seule peut présenter un certificat différent de celui du nom DNS
OpenSSL + HTTP
Tester le handshake avec le bon servername puis lire le statut HTTP séparément.
openssl s_client -connect example.com:443 -servername example.com -showcerts
curl -I https://example.com/Pièges spécifiques
- Ne pas confondre certificat expiré et chaîne intermédiaire manquante : les messages clients diffèrent.
- Schannel 36874/36888 doit être corrélé au protocole/cipher et au client qui déclenche l’alerte.
Comment valider
- Le nom, la chaîne, les dates et le protocole sont valides depuis un client représentatif.
- La requête HTTP atteint le backend attendu et retourne le statut prévu.
Preuves et vérifications
Un port 443 ouvert ne prouve pas qu’un handshake TLS valide aboutit, et un handshake valide ne prouve pas que le code HTTP est 200. Le certificat doit couvrir le nom utilisé via SAN, être dans sa période de validité et présenter une chaîne de confiance complète.
Contrôle de résultat
Le nom, la chaîne, les dates et le protocole sont valides depuis un client représentatif. La requête HTTP atteint le backend attendu et retourne le statut prévu.
Point d’attention
Ne pas confondre certificat expiré et chaîne intermédiaire manquante : les messages clients diffèrent. Avec SNI, tester l’IP seule peut présenter un certificat différent de celui du nom DNS.
Concepts liés
Référence primaire : OpenSSL Documentation — s_client.