SSL Checker rehberi
XGM SSL Checker bir sertifikadan ve TLS bağlantısından neleri okur; not, zincir, protokol ve şifre bulguları nasıl okunur ve nasıl düzeltilir?
Bir sertifika neyi kanıtlar
TLS sertifikası bir ana bilgisayar adını bir açık anahtara bağlar ve tarayıcıların güvendiği bir sertifika otoritesi (CA) tarafından imzalanır. Bir tarayıcı https://example.com adresine bağlandığında sunucu sertifikasını sunar; tarayıcı da bu sertifikanın bugün geçerli olduğunu, example.com için düzenlendiğini ve güvenilen bir köke kadar zincirlendiğini kontrol eder. Bağlantı ancak bu üç koşul birlikte sağlandığında güvenli sayılır. Koşullardan biri bile karşılanmazsa tarayıcı, sayfayı göstermek yerine tam sayfa bir uyarı ekranı çıkarır ve ziyaretçilerin büyük bölümü orada geri döner.
Sertifika işin yalnızca yarısıdır. TLS el sıkışması aynı zamanda bir protokol sürümü ve bir şifre paketi üzerinde anlaşır; bağlantının ne kadar iyi korunduğuna asıl bunlar karar verir. SSL Checker her iki tarafı da raporlar, böylece güncelliğini yitirmiş bir yapılandırma üzerindeki geçerli bir sertifika sağlıklı bir kurulum sanılmaz. Geçerli sertifika ile güçlü yapılandırma birbirinin yerine geçmez; ikisine de aynı anda ihtiyacınız vardır.
TLS Kontrolü nasıl kullanılır
- TLS Kontrolü aracını açın ve HTTPS üzerinden sunulan bir ana bilgisayar adı girin; örneğin
example.comveyawww.example.com. - XGM kendi sunucusundan o ana bilgisayarın 443 numaralı portuna bağlanır ve bir TLS el sıkışması tamamlar.
- Notu ve özeti okuyun: düzenleyen, bitiş tarihi, anahtar, imza, OCSP stapling, HSTS preload durumu ve protokol tablosu.
- Bulguları ve düzeltmeleri gözden geçirin, ardından kalıcı bağlantıyı paylaşın veya sonucu dışa aktarın. Tam rapor sekmesi, önerilerle birlikte puanlı SSL / TLS raporunu çalıştırır.
Sunduğunuz her ana bilgisayar adını ayrı ayrı kontrol edin. example.com ile www.example.com farklı sertifikalarla, hatta bambaşka platformlar üzerinden sunuluyor olabilir; önünüzdeki bir CDN de kaynak sunucunuzdan başka bir sertifika sunabilir. Tek bir adın temiz çıkması, geri kalan adlar hakkında hiçbir şey söylemez.
Bulgular ne anlama gelir
| Bulgu | Önem | Yapılacak |
|---|---|---|
| Ara sertifika eksik | Kritik | Yalnızca uç sertifikayı değil, zincirin tamamını (fullchain.pem) sunun. |
| Sertifika güvenilir değil | Kritik | Süresi dolmuş, adı yanlış ya da CA bilinmiyor: yeni bir sertifika alın. |
| Sertifikanın bitişine n gün kaldı (14 günden az / 30 günden az) | Kritik / Uyarı | Yenilemenin çoktan yapılmış olması gerekirdi; otomasyonu kontrol edin. |
| n bitlik RSA anahtarı (2048'in altında) | Kritik | 2048 bitlik bir RSA veya bir ECDSA P-256 anahtarı üretin. |
| Sertifika SHA-1 veya MD5 ile imzalanmış | Kritik | SHA-256 ile yeniden düzenletin; tarayıcılar bu imzaları reddeder. |
| TLSv1.0 ve TLSv1.1 hâlâ açık | Uyarı | Yalnızca TLS 1.2 ve 1.3'e izin verin; notu B ile sınırlar. |
| TLS 1.3 desteklenmiyor | Uyarı | OpenSSL'i yükseltin (1.1.1+) ve TLS 1.3'ü etkinleştirin; notu A- ile sınırlar. |
| 3DES veya RC4 kabul ediliyor | Kritik | Bunları şifre listesinden çıkarın; notu C ile sınırlar. |
| RSA anahtar değişimi kabul ediliyor / SHA-1 ile CBC kabul ediliyor | Uyarı / Bilgi | AEAD şifrelerle (GCM, ChaCha20) birlikte ECDHE tercih edin. |
| OCSP stapling yok | Bilgi | CA'nız hâlâ OCSP çalıştırıyorsa stapling'i etkinleştirin. |
| HSTS başlığı yok / max-age kısa | Uyarı | HSTS'i en az altı aylık süreyle gönderin; A+ için gereklidir. |
Yenileme pencereleri
Sık görülen sertifika sorunları
| Tarayıcıdaki belirti | Neden | Çözüm |
|---|---|---|
| Tarih hatasıyla birlikte "Bağlantınız gizli değil" | Süresi dolmuş sertifika | Yenileyin; yenileme görevini düzeltin |
| Ad uyuşmazlığı hatası | Sertifika, ana bilgisayar adını SAN listesinde taşımıyor | www dâhil her ana bilgisayar adını içerecek şekilde yeniden düzenletin |
| Yalnızca bazı cihazlarda bilinmeyen düzenleyen | Sunucuda ara sertifika eksik | Tam zincir dosyasını sunun |
| Uyarı yalnızca eski cihazlarda | Eski kök deposu veya TLS sürümü desteği | Genellikle kabul edilebilir; istemci platformunu kontrol edin |
| www adresinde çalışıyor, çıplak alan adında çalışmıyor | Her ad için farklı sunucu bloğu veya farklı sertifika | İki adı da kapsayın ve iki ana bilgisayarı da yapılandırın |
Eksik ara sertifika klasik bir sorundur, çünkü masaüstü tarayıcılar bu boşluğu çoğu zaman önbellekten tamamlarken mobil uygulamalar, API istemcileri ve komut satırı araçları hata verir. Sunucuyu yalnızca uç sertifikayla değil, CA'nızın verdiği tam zincir dosyasıyla yapılandırın. Bu yüzden sorunun sizin tarayıcınızda görünmemesi, kullanıcılarınızda da olmadığı anlamına gelmez.
openssl s_client -connect example.com:443 -servername example.com -showcerts </dev/null | grep -E 's:|i:'Sertifika türleri ve düzenleyenler
Herkese açık biçimde güvenilen sertifikalar, şifrelemenin gücünde değil, CA'nın başvuranı nasıl doğruladığında birbirinden ayrılır. Alan adı doğrulamalı (DV) sertifikalar yalnızca alan adı üzerindeki denetimi kanıtlar; kurum doğrulamalı (OV) ve genişletilmiş doğrulamalı (EV) sertifikalar buna kurumla ilgili ek kontroller ekler. Tarayıcılar asma kilit açısından hepsini aynı şekilde ele alır, bu yüzden otomatik CA'lardan alınan DV sertifikalar çoğu site için olağan seçimdir. Şifrelemenin gücü üç türde de birebir aynıdır; aradaki fark yalnızca doğrulama sürecinde ve fiyattadır.
| Seçenek | Kapsadığı | Notlar |
|---|---|---|
| Tek ana bilgisayar adı | example.com | En basiti; ikinci ad olarak www ekleyin |
| Çok adlı (SAN) | example.com, www.example.com, api.example.com | Sabit bir ad kümesi için tek sertifika |
| Joker karakterli (wildcard) | *.example.com | Tek etiketli her alt alan adı; çıplak alan adı ve daha derin seviyeler hariç |
| ECDSA anahtarı | Yukarıdakilerin hepsi | RSA'ya göre daha küçük ve daha hızlı; güncel istemciler destekler |
Joker karakterli sertifikalar kullanışlıdır, ama tek bir özel anahtarı onu kullanan her hizmete yayar. O sunuculardan herhangi birinin ele geçirilmesi, anahtarı bütün alt alan adları için açığa çıkarır; bu yüzden hizmetler farklı ekipler veya farklı platformlar tarafından işletiliyorsa ayrı sertifikaları tercih edin. Ayrı sertifikalar ayrıca her hizmetin yenilemesini diğerlerinden bağımsız hale getirir.
Yenileme ve izleme
Herkese açık biçimde güvenilen sertifikaların ömrü CA/Browser Forum kurallarıyla sınırlıdır ve giderek kısalmaktadır; bu da elle yenilemeyi pratik olmaktan çıkarır. ACME istemcileri, protokolü destekleyen CA'larla yenilemeyi kendiliğinden yapar; barındırma platformları ve CDN'ler de bu işi sizin yerinize üstlenir. Otomasyonun güvenilir biçimde yapamadığı tek şey, çalışmayı bıraktığında size haber vermektir. Bu yüzden yenilemeyi otomatikleştirmiş olmak, ayrı bir izlemeyi gereksiz kılmaz.
- Bitiş tarihini yenileme sisteminden bağımsız olarak izleyin ve uyarıyı en az 21 gün kala verin.
- Posta sunucuları, API ana bilgisayarları ve yönetim panelleri dâhil her ana bilgisayar adını takip edin.
- DNS, CDN veya barındırma değiştirdikten sonra yenilemenin hâlâ çalıştığını doğrulayın: HTTP tabanlı doğrulama, trafik taşındığında bozulabilir.
- CAA kayıtlarını gerçekten kullandığınız CA'larla uyumlu tutun; böylece yenileme istekleri reddedilmez.
TLS Kontrolü bitiş tarihini önemli tarihlere dönüştürür - 90 gün kala verilme tarihi, 60 gün kala sipariş tarihi, 30 gün kala yenileme tarihi ve bitiş tarihinin kendisi - ve bunları herhangi bir takvime aktarabileceğiniz bir .ics dosyası olarak sunar; her tarih için bir etkinlik oluşturulur ve her birinde ana bilgisayar adı yazılıdır. Uç sertifikadan önce sona eren bir ara sertifika ya da kendi bitiş tarihi olan ikinci bir sertifika da kendi etkinliğini alır. Dosya, ekrandaki sonuçtan tarayıcınızın içinde üretilir: XGM bu tarihleri saklamaz ve hatırlatma göndermez; dolayısıyla size hatırlatacak tek şey içe aktardığınız takvimdir.
XGM API'si aynı kontrolü /api/v1/ssl/example.com adresinde JSON olarak sunar; bu adres zamanlanmış bir görevden kolayca çağrılabilir. TLS 1.3 rehberi protokol ve şifre yapılandırmasını ele alır, HSTS rehberi ise HSTS açıkken sertifika bitişinin neden sert bir kesintiye dönüştüğünü açıklar.
SSS
SSL ile TLS aynı şey mi?
SSL eski addır. Tüm SSL sürümleri kullanımdan kalkmıştır ve sertifikalar bugün TLS ile kullanılır. SSL sertifikası ifadesi yerleşmiş olsa da protokolün asıl adı TLS'tir.
Kontrol hangi portu kullanır?
Standart HTTPS portu olan 443'ü. Farklı portlarda çalışan posta sunucuları ve diğer hizmetler bu kontrolün kapsamına girmez.
Kontrol neden tarayıcımdakinden farklı bir sertifika gösteriyor?
Ana bilgisayar, konuma göre farklı sertifikalar sunan bir CDN ya da yük dengeleyicinin arkasında olabilir; ya da tarayıcınız bir IPv6 adresine ulaşırken XGM IPv4 kullanıyor olabilir. Adın hangi adrese çözümlendiğini kontrol edin.
Subject Alternative Name nedir?
Sertifikanın geçerli olduğu her ana bilgisayar adını listeleyen sertifika uzantısıdır. Tarayıcılar eski common name alanı yerine bunu kullanır.
Özel veya dahili bir ana bilgisayarı kontrol edebilir miyim?
Hayır. XGM özel, geri döngü ve dahili adresleri reddeder. Dahili hizmetler için kendi ağınızın içinden openssl s_client kullanın.
Geçerli bir sertifika sitenin güvenli olduğu anlamına mı gelir?
Bağlantının, alan adını denetleyen bir sunucuya kadar şifreli olduğu anlamına gelir. Sitenin kendisinin güvenilir olup olmadığı hakkında hiçbir şey söylemez.
Sertifikaları ne sıklıkla kontrol etmeliyim?
Sürekli olarak, izleme yoluyla ve bitişten çok önce uyarı verecek şekilde. Elle yapılan kontroller ise taşımalardan ve yapılandırma değişikliklerinden sonra işe yarar.