
Sertifika Zinciri: Tarayıcıda Çalışıyor, İstemcide Çalışmıyor
Sertifikanızı kurdunuz, tarayıcıda yeşil kilit görünüyor, her şey yolunda. Ama mobil uygulamanız bağlanamıyor, ödeme sağlayıcısının sunucusu isteği reddediyor ve komut satırından yapılan çağrılar doğrulama hatası veriyor. Sertifika geçerli — eksik olan zincir.
Bu yazı, sertifika zincirinin doğru kurulmasını ele alıyor.
Zincir Nedir
- Sunucu sertifikası sizin adınıza aittir.
- Onu ara bir kurum imzalar.
- Ara kurumu kök kurum imzalar.
- Kök, istemcide zaten kayıtlıdır.
Dördüncü adım güvenin temelidir: istemcilerde yalnızca kök sertifikalar kayıtlıdır — ara sertifikalar kayıtlı değildir ve sunucu tarafından gönderilmelidir, aksi hâlde zincir tamamlanamaz.
Bu, en sık yapılan kurulum hatasıdır.
Sertifika sağlayıcısı ara sertifikayı ayrı bir dosyada verir.
Bu dosyanın kurulumda birleştirilmesi gerekir.
Tarayıcı Neden Çalışıyor
| İstemci | Eksik ara sertifika |
|---|---|
| Masaüstü tarayıcı | Genellikle kendi bulur |
| Komut satırı araçları | Hata verir |
| Sunucudan sunucuya çağrı | Hata verir |
| Mobil uygulama | Genellikle hata verir |
Birinci satır tüm yanılgının kaynağıdır: masaüstü tarayıcılar eksik ara sertifikayı kendileri indirip zinciri tamamlayabilir — bu yüzden sitede sorun görünmez ama tarayıcı dışındaki her istemci hata verir.
Bu davranış tarayıcıya özgü bir kolaylıktır.
Standart bir gereklilik değildir.
Bu nedenle test yalnızca tarayıcıyla yapılmamalıdır.
Teşhis
- Komut satırından bağlanın.
- Sunulan zinciri listeleyin.
- Doğrulama sonucuna bakın.
İkinci madde sorunu doğrudan gösterir: bağlantı kurarken sunucunun sunduğu sertifikaların listesini görebilirsiniz — listede yalnızca kendi sertifikanız varsa ara sertifika eksik demektir.
Doğru kurulumda en az iki sertifika görünür.
Çevrimiçi test araçları da aynı bilgiyi verir.
Bu araçlar eksik zinciri açıkça uyarı olarak bildirir.
Sıralama Önemli
- Önce sunucu sertifikası.
- Sonra ara sertifikalar.
- Kök gönderilmez.
Üçüncü madde sık yapılan bir fazlalıktır: kök sertifikayı da zincire eklemek gereksizdir çünkü istemcide zaten vardır — gönderilmesi güvenliği artırmaz, yalnızca her el sıkışmada fazladan veri aktarır.
Bu, bağlantı kurulumunu bir miktar yavaşlatır.
Birinci ve ikinci maddelerdeki sıra bozulursa bazı istemciler zinciri kuramaz.
Dosya birleştirilirken sıraya dikkat edilmelidir.
Ara Sertifika Süresi
| Durum | Sonuç |
|---|---|
| Sunucu sertifikası geçerli | Yeterli değil |
| Ara sertifika süresi dolmuş | Bağlantı reddedilir |
| Kök sertifika emekli olmuş | Eski istemciler kopar |
İkinci satır beklenmedik bir kesinti üretir: kendi sertifikanız geçerli olsa bile zincirdeki ara sertifikanın süresi dolduysa bağlantılar reddedilir — ve siz kendi sertifikanızın tarihine baktığınız için sorunu göremezsiniz.
Ara sertifikalar da yenilenir.
Otomasyon kullanan sistemlerde bu genellikle kendiliğinden çözülür.
Elle kurulan sertifikalarda ise unutulur.
Otomasyonun Faydası
- Zincir dosyası otomatik üretilir.
- Sıra doğru kurulur.
- Yenilemede güncellenir.
Birinci madde insan hatasını ortadan kaldırır: otomatik sertifika araçları tam zincir dosyasını hazır üretir — kurulumda bu dosyayı kullanmak, ara sertifika eksikliği sorununu tamamen ortadan kaldırır.
Yapılandırmada doğru dosyanın gösterilmesi yeterlidir.
Yalnızca sunucu sertifikasını gösteren yapılandırmalar zinciri eksik bırakır.
Bu ayrım dosya adlarından anlaşılır.
İç Servisler
- Kendi imzaladığınız sertifikalar.
- İstemcide kök tanımlı değildir.
- Kök açıkça eklenmelidir.
Üçüncü madde doğru çözümü verir: kendi ürettiğiniz sertifikalarda doğru yol, doğrulamayı kapatmak değil kendi kök sertifikanızı istemciye tanıtmaktır — doğrulamayı kapatmak, şifrelemeyi korurken kimlik kontrolünü tamamen ortadan kaldırır.
Doğrulaması kapalı bir bağlantı araya girme saldırısına açıktır.
Bu geçici çözüm çoğu zaman kalıcı hâle gelir.
Kök sertifikayı eklemek benzer sürede yapılır.
Süre İzleme
- Tüm zincirin süresi izlenmeli.
- Uyarı erken verilmeli.
- Otomasyon da izlenmeli.
Üçüncü madde önemli bir kör noktayı kapatır: otomatik yenileme kurulmuş olması yenilemenin çalıştığı anlamına gelmez — sessizce başarısız olan bir yenileme, ancak sertifika sona erdiğinde fark edilir.
Bu, en yaygın kesinti nedenlerinden biridir.
Kalan gün sayısını ölçen bir kontrol yeterlidir.
Bu kontrol dışarıdan yapılmalıdır.
Sertifika kurulumunu ve yenileme otomasyonunu denetleyebilmek için sunucuya tam erişim gerekir; VDS sunucu barındırma hizmeti ile sertifika yönetiminizi uçtan uca yapabilirsiniz.
Sonuç
"Tarayıcıda çalışıyor" sertifikanın doğru kurulduğunu kanıtlamaz: masaüstü tarayıcılar eksik ara sertifikayı kendileri indirip zinciri tamamlar, diğer istemciler ise hata verir. Zinciri komut satırından doğrulayın, sıraya dikkat edin, kökü göndermeyin ve tüm zincirin süresini izleyin — kendi sertifikanız geçerliyken ara sertifikanın süresi dolarsa bağlantılar reddedilir.
Sıkça Sorulan Sorular (SSS)
Tarayıcıda sorun yok ama uygulama bağlanamıyor?
Ara sertifika eksik olabilir. Masaüstü tarayıcılar eksik ara sertifikayı kendileri indirip zinciri tamamlayabilir; bu tarayıcıya özgü bir kolaylıktır, standart bir gereklilik değildir. Komut satırı araçları ve mobil uygulamalar hata verir.
Zincirin eksik olduğunu nasıl anlarım?
Komut satırından bağlanıp sunucunun sunduğu sertifikaları listeleyin. Listede yalnızca kendi sertifikanız varsa ara sertifika eksiktir; doğru kurulumda en az iki sertifika görünür. Çevrimiçi test araçları da bunu açıkça bildirir.
Kök sertifikayı da göndermeli miyim?
Gerekmez. Kök, istemcide zaten kayıtlıdır; göndermek güvenliği artırmaz, yalnızca her el sıkışmada fazladan veri aktarır ve bağlantı kurulumunu bir miktar yavaşlatır.
Kendi imzaladığım sertifikada doğrulamayı kapatabilir miyim?
Kapatmayın. Doğrulamayı kapatmak şifrelemeyi korur ama kimlik kontrolünü tamamen ortadan kaldırır ve araya girme saldırısına açık hâle getirir. Doğru yol, kendi kök sertifikanızı istemciye tanıtmaktır.